一筆 v=spf1 記錄才是有效起點
沒有 SPF 原則的網域無法提供 SPF 授權證據。擁有多筆 v=spf1 TXT 記錄的網域會產生 SPF 永久錯誤,而不會自動合併。
請依照 DNS 發布的原文閱讀回傳記錄。過期的供應商 include、多餘空白,以及放在錯誤子網域上的原則,都可能改變結果。
輸入任何網域即可擷取並驗證其 SPF 記錄。查看完整記錄值、各機制說明,以及設定是否正確。
SPF(Sender Policy Framework)記錄是一筆 DNS TXT 記錄,用來授權特定郵件伺服器代表某個網域寄送電子郵件。它與 DKIM、DMARC 並列為三大核心電子郵件驗證協定之一。當郵件送達時,收件伺服器會查詢寄件網域的 SPF 記錄,以確認投遞 IP 位址是否已獲授權。
SPF 是電子郵件送達率的基礎。若沒有有效的 SPF 記錄,來自您網域的郵件更容易被標為垃圾郵件或直接拒收。多數主要收件匣供應商——Gmail、Outlook、Yahoo——都將 SPF 結果視為主要信任訊號。Google 與 Yahoo 現已將 SPF 列為大量寄件者要求的一部分。
SPF 記錄以一組機制描述獲授權的寄件者。常見機制包括 ip4 與 ip6(特定 IP 位址或範圍)、mx(該網域的郵件伺服器),以及 include(委派至另一網域的 SPF 記錄)。記錄以 all 機制結尾,用來定義未明確列出的寄件者該如何處理:~all(softfail)、-all(hardfail)或 ?all(neutral)。
授權特定 IPv4 位址或 CIDR 範圍。例如:ip4:203.0.113.1 或 ip4:203.0.113.0/24。
授權特定 IPv6 位址或範圍。例如:ip6:2001:db8::1。
授權網域 MX 記錄中列出的郵件伺服器。當外寄與收件郵件伺服器相同時特別實用。
匯入並評估另一個網域的 SPF 記錄。用來授權 Google Workspace 或 SendGrid 等第三方寄件者。
授權網域 A 或 AAAA 記錄中的 IP 位址。適合同時寄信的網站伺服器。
這是 Catch-All,套用到未被其他機制比對到的寄件者。前置詞為 ~(softfail)、-(hardfail)或 ?(neutral)。
即時 DNS 證據
SPF 檢查器會擷取公開的 TXT 原則,並呈現收件方可評估的授權規則。這是設定診斷,並不保證每封實際郵件都會通過。
沒有 SPF 原則的網域無法提供 SPF 授權證據。擁有多筆 v=spf1 TXT 記錄的網域會產生 SPF 永久錯誤,而不會自動合併。
請依照 DNS 發布的原文閱讀回傳記錄。過期的供應商 include、多餘空白,以及放在錯誤子網域上的原則,都可能改變結果。
ip4 與 ip6 直接識別網路。include、a、mx、exists 與 redirect 可能觸發額外 DNS 查詢,且可能依賴由其他供應商控制的記錄。
原則可能語法正確,卻授權了錯誤的系統。請將每項機制與目前的寄件清單比對,不要把解析通過當成業務設定已獲核准。
解讀原則
真正有用的問題不只是記錄是否存在,而是該記錄能否被評估,以及其授權範圍是否符合您真實的郵件流向。
SPF 評估的是 MAIL FROM 或 HELO 中使用的網域,不一定是可見的 From 標頭。因此,通過的來源可能在技術上已獲授權,卻無法與收件者看到的地址通過 DMARC 對齊。
~all 與 -all 對未比對到的來源傳達不同的原則強度。?all 表示不做正面主張。無效語法、重複原則或過度的 DNS 評估會產生 permerror,應予以修正,而不是當成一般的 fail。
請計算整條 include 鏈中會觸發 DNS 的機制。頂層記錄可能只有兩個 include,但這些供應商展開後的 a、mx、include、exists 或 redirect 操作,可能已超過 RFC 上限。
+all 會授權所有寄件者。過大的 IP 範圍或不必要的 include 也會讓偽造更容易。SPF 檢查器應協助您縮小授權範圍,而不只是確認 TXT 字串以 v=spf1 開頭。
診斷流程
嚴謹的檢查會把已發布的原則與實際寄件身分對上。
檢查實際寄出的郵件或供應商設定,找出 return-path 網域,然後查詢該網域,不要假設一定會評估組織根網域。
確認每個 include、IP 範圍、a 與 mx 授權的擁有者。只有在確認不再寄送合法郵件後,才移除過期來源。
經由每個正式環境平台寄送,並檢查收件標頭中的 spf=、smtp.mailfrom 與 DMARC 對齊。這能抓到單獨 DNS 查詢無法觀察到的身分不符。
若記錄缺失或結構錯誤,請使用 SPF 記錄產生器 草擬一份合併原則,發布後待 DNS 快取過期,再重新執行此檢查器。
結果邊界
SPF 只是網域層級的一項訊號。它本身無法回答收件者、內容或完整驗證的問題。
依證據類型選擇下一個工具:收件者、探索、DNS 與基礎架構,或寄件工作流程。
免費工具
幾秒內為您的網域產生有效的 SPF DNS 紀錄。新增郵件伺服器、include 指令並選擇政策。免費,無需註冊。
網域或基礎架構證據——非信箱存在證明。
免費工具
檢查任何網域與選擇器的 DKIM 記錄。查看完整公鑰記錄,並確認 DKIM 簽署是否正確設定。免費使用,無需註冊。
網域或基礎架構證據——非信箱存在證明。
免費工具
查詢任何網域的 DMARC 記錄。查看政策、對齊設定、回報地址,以及 DMARC 是否正確設定。免費,無需註冊。
網域或基礎架構證據——非信箱存在證明。
免費工具
查詢任何網域的 A、AAAA、MX、TXT、NS 或 CNAME 記錄。即時 DNS 查詢,立即出結果。免費,無需註冊。
網域或基礎架構證據——非信箱存在證明。
郵件工具
對真實郵件樣本執行送達率測試。檢視 SPF、DKIM、DMARC、DNS、黑名單、垃圾郵件過濾、郵件頭與內容證據。
寄件者或訊息診斷——非地址探索。
郵箱驗證工具
用免費郵箱驗證器檢查地址是否有效:涵蓋語法、MX、SMTP 郵箱、一次性、角色與 Catch-All 檢查。
收件者證據——非寄件者或 DNS 設定。
沒有 SPF 記錄的網域會無法通過 SPF 檢查。收件伺服器會將此視為中性結果,但與其他訊號合併後會提高被判為垃圾郵件的機率。Google 與 Yahoo 現已要求所有大量寄件者必須具備 SPF 記錄。任何會寄送電子郵件的網域都應發布 SPF 記錄。
同一網域上若有兩筆或以上以 v=spf1 開頭的 TXT 記錄,會造成 SPF 永久錯誤(permerror)。SPF 評估會完全失敗,該網域寄出的所有郵件都無法通過 SPF。您必須將所有規則合併為單一 SPF 記錄。
SPF fail 表示投遞 IP 位址未列於該網域的 SPF 記錄授權中。結果取決於 all 機制:~all 會造成 softfail(可疑但通常仍會送達),而 -all 會造成 hardfail(通常被拒收或進入垃圾郵件)。中性的 ?all 結果則兩方面都沒有影響。
permerror(永久錯誤)發生在 SPF 因設定問題而無法評估時——最常見原因是網域有超過一筆 SPF 記錄,或記錄中的 DNS 查詢機制過多(超過 10 個)。請立即修正 permerror,否則您網域寄出的所有郵件都會無法通過 SPF。
SPF 在評估期間最多允許 10 次 DNS 查詢。每個 include、a、mx、ptr 與 exists 機制各計為一次查詢,其中巢狀的 include 也會計算。總查詢次數超過 10 次會造成 permerror。
若您的 SPF 記錄已接近 10 次查詢上限,可考慮 SPF 扁平化——將所有 include 解析為實際 IP 位址,並以直接的 ip4/ip6 項目取代 include 機制。這會讓這些項目的查詢次數降為 0,但每當供應商變更其 IP 範圍時,您就需要更新記錄。