📍 隆重推出 MapLeads:把 Google 地图、Bing 地图、Apple 地图变成你的客户名单。了解 MapLeads
免费 SPF 工具

SPF 记录生成器

这款免费 SPF 记录生成器可为你的域名构建有效的 v=spf1 TXT 记录。添加 IP 和服务商、选择 SPF 策略,再复制 SPF 记录。无需注册,正常使用 SPF 时不限次数。

生成 SPF 记录

添加获授权为此域名发送邮件的 IPv4 或 IPv6 地址。

添加 Google Workspace 或 SendGrid 等第三方发信服务。

SPF 记录生成器会生成什么

SPF 记录是一条 TXT 记录,列出允许使用你域名作为信封发件人发送邮件的所有来源。这款免费 SPF 记录生成器会将这份清单转换为收件服务器要求的准确语法,无需亲手编写一年可能只用两次的规则。

收件服务器会在投递时读取 SPF 记录,将连接 IP 与记录进行比对,并应用你选择的限定符。SPF 记录生成器会按惯用顺序输出各项机制,并确保记录不超过 10 次 DNS 查询上限。

生成器输出的 SPF 记录语法

了解生成器可输出的每种 SPF 机制,以及它们在 SPF 记录中分别授权什么。

  • ip4:x.x.x.x — 授权单个 IPv4 地址
  • ip4:x.x.x.x/24 — 授权一个 IPv4 CIDR 网段
  • ip6:::1 — 授权一个 IPv6 地址
  • include:domain.com — 导入另一域名的 SPF 记录(用于第三方发件方)
  • a — 授权域名 A 记录对应的 IP
  • mx — 授权域名 MX 记录对应的 IP

如何选择 all 限定符

最后一项 SPF 机制决定如何处理 SPF 记录未列出的所有来源。SPF 记录生成器无需注册,你可以在调试期间随时重新构建记录。

限定符行为
+all所有发件方均通过。切勿使用——这会彻底使 SPF 失效。
~all软失败 — 未授权邮件会被接受但会被标记。测试阶段使用。
-all硬失败 — 未授权邮件会被拒收。生产环境使用。
?all中立 — 未声明策略。很少有用。

常用服务商 include

如果你通过这些服务商发信,请将相应 SPF include 粘贴到生成器中;每一项都会增加自身的 SPF 查询次数。

  • Google Workspace: include:_spf.google.com
  • Microsoft 365: include:spf.protection.outlook.com
  • Mailchimp: include:servers.mcsv.net
  • SendGrid: include:sendgrid.net
  • Mailgun: include:mailgun.org

10 次查询上限

SPF 评估期间,每项 include:、a、mx、ptr 和 exists: 机制都会消耗一次 DNS 查询;RFC 7208 将总数限制为 10 次。超出后,收件服务器会返回 permerror,许多服务器会将其视为完全没有 SPF。我们的 SPF 记录生成器会保持 SPF 输出扁平,并在记录突破上限前发出警告。

SPF 与 DKIM、DMARC 配合效果最佳

单独的 SPF 只保护信封发件人(Return-Path),并不保护可见的 From 地址。要完整防范伪造,还需要用 DKIM 为邮件签名,并用 DMARC 将认证结果与 From 标头对齐。这三项标准共同构成 Gmail、Outlook 和 Yahoo Mail 所期望的电子邮件认证基线。

配置好 SPF 后,也请确保名单干净。 邮箱验证 会在发送前剔除无效和风险地址,从而压低退信率,并保护你通过正确认证建立的发件人声誉。也可通过 批量邮箱验证 核验地址,或通过 邮箱验证 API直接接入你的技术栈。

记录表达的内容

SPF 记录生成器实际构建的内容

SPF 记录是一条 TXT 字符串,列出允许使用你域名作为信封发件人发送邮件的所有来源。免费 SPF 记录生成器会将这项策略决策转换为正确语法,你无需记住整套规则。

记录是策略,不是过滤器

SPF 本身不会拦截任何邮件。你发布的记录会告诉收件服务器哪些 IP 和服务商已获授权,而邮件来自其他来源时,各收件方会自行决定如何处理。

因此,SPF 记录生成器会询问两件事:合法邮件来自哪里,以及你希望如何严格处理未授权来源。

机制描述已获授权的发件方

ip4 和 ip6 用于授权你控制的特定地址或 CIDR 网段。include: 会委托服务商自己的 SPF 记录,因此 Google、Microsoft、Mailchimp、SendGrid 和 Mailgun 更改基础设施后仍能保持正确。

a 和 mx 会授权你域名自身 A 或 MX 记录指向的地址。SPF 记录生成器会按惯用顺序输出这些机制,使常见情况更早完成评估。

all 限定符决定整项策略

-all 表示硬失败:未列出的所有来源均未获授权。~all 表示软失败,通常会被视为可疑,而非直接拒收。?all 表示中立,不执行任何限制。

免费 SPF 记录生成器若默认直接使用 -all,并不会帮到你。先发布 ~all,观察哪些邮件失败,再收紧策略。生成器特意提供了这三种选项。

10 次 DNS 查询是硬性上限

每项 include:、a、mx、ptr 和 exists: 机制都会消耗一次 DNS 查询,SPF 规范将评估上限设为 10 次。超出后,收件服务器会返回 permerror——许多服务器会将其视为完全没有 SPF。

这是手写记录悄然失效最常见的原因。SPF 记录生成器会保持输出扁平,并在记录长到可能引发问题前发出警告。

解读你的记录

生成的 SPF 记录各部分代表什么

输出结果很短,可以从头读到尾。理解每个标记的作用,才能在日后编辑时避免破坏邮件投递。

v=spf1——版本标记

每条 SPF 记录都以它开头;没有它的 TXT 记录根本不算 SPF 记录。每个域名只能有一条 SPF 记录;发布两条会产生 permerror,而不会自动合并。

如果 SPF 记录生成器的输出要替换现有记录,请手动合并其中的机制,不要同时发布两条记录。

include:——委托给服务商

include:_spf.google.com 会导入 Google 当前授权的所有来源。你会自动继承其变更,同时这些 DNS 查询也会占用你的 10 次查询预算。

只 include 确实以你的域名发信的服务商。每个未使用的 include 都是在白白消耗查询预算。

ip4 / ip6——你自己的基础设施

将这些机制用于你自行运行的邮件服务器。它们不消耗 DNS 查询,因此在发信来源较多时,是控制在上限内成本最低的方式。

支持 CIDR 表示法,因此整个网段可写成一项机制,无需逐个列出地址。

~all 或 -all——如何处理其他来源

最后一项机制是收件方最常依据的规则。先使用 ~all,确认所有合法来源都已列出;连续一周的报告均无异常后,再改为 -all。

如果域名仍有被遗忘的发件方,直接使用 -all 是丢失真实邮件最快的方式。

发布记录

从免费 SPF 记录生成器到线上 DNS 记录

只需四步,而大多数人会在第三步过早停止。

  1. 1

    生成前列出所有发件方

    营销平台、事务性邮件服务商、CRM、客服系统、开票系统,以及多年无人维护的办公室邮件服务器。任何以你的域名发信的系统都应写入记录。

    请在获得完整清单后再运行免费 SPF 记录生成器。仅根据一半清单生成的记录会让另一半失效。

  2. 2

    在域名根目录发布一条 TXT 记录

    主机填写 @ 或裸域名,类型选择 TXT,值填写生成的字符串。传播通常只需几分钟,偶尔需要一小时。

    不要将其发布为 SPF 类型的记录——该记录类型早已弃用,收件服务器会忽略它。

  3. 3

    验证实际解析结果

    DNS 服务商会以意想不到的方式换行、拆分和截断较长的 TXT 值。传播完成后,请使用 SPF 检查器,因为免费 SPF 记录生成器的输出与 DNS 实际提供的字符串并不总是相同。

    记录在 DNS 面板中看似正确、实际解析却错误,是一种常见故障;只有主动查询才能发现。

  4. 4

    确认无误后再收紧策略

    连续一周没有合法邮件失败后,将 ~all 改为 -all 并重新发布。此时 SPF 才开始真正保护域名。

    每当添加或移除发信服务商时,请重新运行 SPF 记录生成器,不要直接在 DNS 面板中编辑线上字符串。

限制

SPF 无法做到什么

SPF 是三种发件人认证记录之一。错误地要求它承担另外两项工作,正是大多数配置问题的起点。

邮件转发会导致 SPF 失效

邮件转发后,信封发件人仍是你的域名,但投递 IP 会变成转发方的地址。因此,即使邮件完全合法,SPF 也会按其规则判定失败。

这正是 DKIM 存在的原因,也是 DMARC 会接受 SPF 或 DKIM 任一对齐通过的原因。

SPF 不检查可见的 From 地址

SPF 授权的是收件人看不到的信封发件人。邮件可以通过 SPF,同时显示任意 From 地址。

只有 DMARC 能将可见域名与已认证域名关联。单独使用 SPF 无法阻止用户能察觉的伪造。

SPF 不验证收件人

发布一条完美的记录,并不能说明你的收件邮箱是否存在。发件人认证与收件人验证是两个不同的问题。

在收件人验证方面,请使用 邮箱验证器 或在营销活动前进行批量验证,并将二者视为同一发信流程中彼此独立的环节。

SPF 无法修复发件人声誉

正确的 SPF 记录是良好投递率的前提,而不是决定因素。内容、投诉率和退信率仍会决定邮件能否进入收件箱。

先确保记录正确,再处理其他问题。

参考资料与后续步骤

规范与相关工具

SPF 由 IETF 定义,而这款 SPF 记录生成器周边的工具可完成它无法执行的检查。

RFC 7208 定义了语法

IETF 的 RFC 7208 定义了 SPF、相关机制、限定符,以及这款 SPF 记录生成器会帮你遵守的 10 次查询评估上限。

发布记录并不要求阅读该规范,但遇到限定符含义争议时,它能给出最终答案。

检查你发布的记录

发布后,使用 SPF 检查器 解析线上记录,并报告查询次数、语法错误和实际生效的策略。

在这里生成,再到那里验证——两者结合可以发现生成器无法看到的 DNS 面板格式问题。

完成整套认证配置

SPF 只是完整认证体系的三分之一。 DMARC 生成器 和 DKIM 工具负责域名对齐与邮件签名。

域名配置 SPF 但未配置 DMARC 时,虽然经过认证,可见的 From 行仍可被伪造。

常见问题

1. 免费 SPF 记录生成器真的免费吗?

是的——这款 SPF 记录生成器无需注册、无需账户,也不限制构建 SPF 记录的数量。SPF 逻辑完全在页面内运行,不会存储你的域名或 SPF 配置信息。

2. SPF 记录生成器生成的记录应发布到哪里?

请将其作为 TXT 记录发布在域名根目录:主机填写 @ 或裸域名,类型选择 TXT,值填写生成的字符串。不要使用已弃用的 SPF 记录类型——收件服务器会忽略它。传播通常只需几分钟。

3. 可以设置两条 SPF 记录吗?

不可以。每个域名只能有一条 SPF 记录。发布两条记录会产生 permerror,收件服务器不会自动合并。如果已有记录,请将其中的机制合并到 SPF 记录生成器的输入中,不要发布第二条。

4. 应该使用 ~all 还是 -all?

先使用 ~all。它会将未授权邮件标记为可疑,但不会拒收,让你有一周时间找出被遗漏的发信来源。确认所有合法邮件均未失败后,再改为 -all。免费 SPF 记录生成器若默认直接使用 -all,可能导致真实邮件丢失。

5. 记录发布后可能因什么失效?

主要有两种情况:不断添加服务商 include,导致 DNS 查询超过 10 次;或 DNS 面板拆分、截断过长的 TXT 值。服务商变更后请重新运行免费 SPF 记录生成器,再用 SPF 检查器核验线上记录。

6. SPF 记录能阻止伪造吗?

单靠 SPF 不能。SPF 授权的是无人可见的信封发件人。只有 DMARC 能将可见的 From 域名与已认证域名关联,因此应把 SPF 视为三步中的第一步:SPF、DKIM、DMARC。

SPF 记录生成器

立即构建你的 SPF 记录

SPF 记录生成器无需注册——构建并发布 SPF 记录,然后验证线上记录,并检查你实际要发信的邮箱地址。

SPF 记录生成器无需注册 · 99.9% SMTP 准确率 · 即时 API 接入 · 无需信用卡

99.9%
准确率
Real-time
API 速度
$0.00014
每封邮件
600/mo
永久免费