讀取即時 TXT 記錄,而不是 DNS 面板
SPF 記錄檢查器會查詢網域的 TXT 記錄,並找出以 v=spf1 開頭的那一筆。這是收件伺服器唯一能看到的字串,而 DNS 面板經常在輸入時拆分、換行或截斷較長的值。
記錄在控制面板中看似完美,解析結果卻已損壞,這是最常見的 SPF 故障之一。只有即時 SPF 檢查器能發現它。
免費的 SPF 檢查器,可解析任意網域的即時 SPF 記錄、統計 SPF 的 DNS 查詢次數,並驗證每種 SPF 機制。集 SPF 記錄檢查與驗證於一體,無需註冊。
SPF 檢查器會解析 DNS 實際提供的 TXT 記錄,並像收件伺服器一樣評估 SPF。這很重要,因為 DNS 面板中的 SPF 字串與收件伺服器看到的內容並不總是相同。
免費的 SPF 記錄檢查器會遍歷每個巢狀 include,依 10 次上限統計遞迴 DNS 查詢、驗證每種機制,並回報實際生效的原則。它兼具 SPF 記錄檢查與驗證功能,而不只是普通查詢工具。
每次發布記錄或更換供應商後,都要執行 SPF 檢查器。SPF 會悄無聲息地失效;除了數週後投遞數據出現變化,沒有任何通知會告訴您 SPF 記錄已開始傳回 permerror。因此,例行檢查勝過緊急補救。
授權特定 IPv4 位址或 CIDR 範圍。例如:ip4:203.0.113.1 或 ip4:203.0.113.0/24。
授權特定 IPv6 位址或範圍。例如:ip6:2001:db8::1。
授權網域 MX 記錄中列出的郵件伺服器。當外寄與收件郵件伺服器相同時特別實用。
匯入並評估另一個網域的 SPF 記錄。用來授權 Google Workspace 或 SendGrid 等第三方寄件者。
授權網域 A 或 AAAA 記錄中的 IP 位址。適合同時寄信的網站伺服器。
這是 Catch-All,套用到未被其他機制比對到的寄件者。前置詞為 ~(softfail)、-(hardfail)或 ?(neutral)。
解析內容
SPF 檢查器不會讀取您以為已經發布的 SPF 記錄。它會解析 DNS 實際提供的內容;兩者經常不同。接著,它會像收件伺服器一樣評估該 SPF。
SPF 記錄檢查器會查詢網域的 TXT 記錄,並找出以 v=spf1 開頭的那一筆。這是收件伺服器唯一能看到的字串,而 DNS 面板經常在輸入時拆分、換行或截斷較長的值。
記錄在控制面板中看似完美,解析結果卻已損壞,這是最常見的 SPF 故障之一。只有即時 SPF 檢查器能發現它。
每個 include:、a、mx、ptr 與 exists: 機制都會耗用一次查詢,RFC 7208 將評估限制為 10 次。超過上限後,收件伺服器會傳回 permerror,而多數伺服器會將其視為完全沒有 SPF。
免費的 SPF 記錄檢查器會遍歷每個巢狀 include 並回報真實總數,因為真正重要的是遞迴查詢次數,而不是您輸入的機制數量。
未知機制、缺少 v=spf1 前置詞、同一網域存在兩筆 SPF 記錄,或意外出現 +all——SPF 記錄檢查器與驗證器會指出每個問題的具體原因,而不是籠統地回報失敗。
最終限定詞會另外標出,因為 ~all 與 -all 會讓收件伺服器採取截然不同的行為,而人們經常誤發並非原本打算使用的那一個。
解析完成後,SPF 檢查器會回報收件伺服器將得出什麼結論:哪些來源獲得授權、其他來源會如何處理,以及評估是否會提前終止。
這才是有用的輸出。原始字串容易閱讀,但決定郵件能否投遞的是解析後實際生效的行為。
解讀結果
SPF 檢查器回報的內容幾乎都可歸為以下 5 類,而且每一類都有明確的修正方法。
該網域沒有發布以 v=spf1 開頭的 TXT 記錄。收件伺服器沒有可評估的內容,因此既未授權任何來源,也未拒絕任何來源。
進行其他操作前,請先產生一筆記錄。SPF 記錄檢查器無法驗證不存在的記錄。
存在多筆 v=spf1 TXT 記錄會產生 permerror。收件伺服器不會合併它們,只會放棄評估。這通常是因為供應商新增記錄時,沒有檢查現有記錄。
請將機制合併為單一記錄,並刪除多餘記錄。SPF 記錄檢查器與驗證器會確認合併後的記錄能否正常解析。
遞迴查詢超過 10 次就會產生 permerror。通常是新增一個供應商 include 後剛好超出上限。
如果供應商發布了穩定的位址,請以明確的 ip4 位址範圍取代其 include,因為 ip4 不耗用查詢次數。接著重新執行免費的 SPF 記錄檢查器,確認次數已經減少。
+all 授權網際網路上的任何來源使用您的網域寄信。?all 不執行任何限制。兩者都會讓記錄形同虛設。
審核寄件者期間,請先改為 ~all,之後再改為 -all。如果 SPF 檢查器對此不作提示,它就沒有盡到職責。
include 主機名稱拼寫錯誤、CIDR 格式不正確,或機制名稱未知,都會導致評估停止並傳回 permerror。
修正免費 SPF 記錄檢查器指出的項目,然後重新查詢。由於存在傳播延遲,SPF 記錄檢查器可能會在數分鐘內仍提供快取結果。
檢查時機
SPF 會悄無聲息地失效。除了數週後的投遞數據,沒有任何通知會告訴您它已停止運作。
由於 DNS 傳播與面板改寫,儲存的記錄與實際提供的記錄不一定相同。傳播完成後,請立即執行 SPF 檢查器。
僅這個習慣就能在郵件受到影響前發現大多數 SPF 問題,而且免費的 SPF 記錄檢查器即使執行兩次也不會產生成本。
新增行銷平台、移轉交易郵件或停用舊伺服器,每項變更都會改變獲授權的來源集合與查詢次數。
每次更換供應商後,都要重新執行免費的 SPF 記錄檢查器,而不是每年只檢查一次。
郵件突然更多地進入垃圾郵件匣,原因往往是 SPF 記錄已悄然開始傳回 permerror。
先檢查 SPF;在三種驗證記錄中,確認或排除它的成本最低。
從 softfail 改為 hardfail 時,未列出的合法寄件者就會開始退信。請先確認記錄完整無缺。
接著也請驗證您要寄送的電子郵件地址;這時請使用 電子郵件驗證器,因為即使 SPF 記錄無誤,也無法解決名單中充斥失效信箱的問題。
限制
SPF 是三種驗證記錄之一。SPF 結果無誤是必要條件,但遠遠不夠。
SPF 記錄檢查器只解析一種記錄。郵件簽署與 From 網域對齊由其他記錄負責,也有各自的故障模式。
即使網域完全通過 SPF,攻擊者仍可能輕易偽造可見的 From 地址。
轉寄會改寫投遞 IP,卻保留信封寄件者,因此合法郵件也會無法通過 SPF。任何 SPF 檢查器都無法區分這種情況與攻擊。
DKIM 與 DMARC 對齊正是為了解決這個問題。
記錄完美無誤,並不代表您寄送的電子郵件地址真實存在。寄件者驗證與收件者驗證是完全不同的問題。
行銷活動開始前,兩項都要檢查,不能二選一。
基礎驗證通過後,內容、投訴率、退信率與寄件聲譽對郵件去向的影響都更大。
先用免費的 SPF 記錄檢查器處理好 SPF 記錄,再改善其他方面。
參考資料
SPF 由 IETF 規範定義,SPF 檢查器旁的其他工具則涵蓋它無法檢查的內容。
IETF 的 RFC 7208 定義了 SPF 語法、機制、限定詞,以及此 SPF 記錄檢查器執行的 10 次查詢評估上限。
SPF 記錄檢查器與驗證器回報的每項發現,都對應這份文件中的一條規則。
如果 SPF 記錄檢查器找不到記錄或發現設定混亂,請使用 SPF 記錄產生器 依照您的實際寄件來源建立清晰的記錄。
在那裡產生,在這裡驗證。這種搭配可以發現 DNS 面板改寫問題,而任何一個工具單獨使用時都無法發現。
僅使用 SPF,仍無法保護可見的 From 地址。請搭配 DMARC 檢查器 與 DKIM 工具檢查對齊與簽署。
三項都要執行;只有免費 SPF 記錄檢查器的結果,無法呈現完整情況。
除付費 AI 功能外,另有 19 項免費工具,全部無需帳號。
免費工具
免費 SPF 紀錄產生器:幾秒內為任何網域建立有效的 v=spf1 TXT 紀錄。無需註冊,並檢查 10 次 DNS 查詢上限。
網域或基礎架構證據——非信箱存在證明。
免費工具
免費 DKIM 記錄檢查器:解析任何選擇器上的即時 DKIM 記錄、驗證公鑰,並標示截斷或測試模式。兼具 DKIM 記錄檢查與驗證功能。
免費工具
免費 DMARC 記錄檢查器:解析任何網域的即時 DMARC 記錄、剖析每個標籤並回報實際生效的政策。集 DMARC 記錄檢查與驗證於一體,無需註冊。
免費工具
免費查詢任何網域的 DNS 記錄:直接從權威名稱伺服器即時解析 A、AAAA、MX、TXT、NS、CNAME、SOA。免費 DNS 記錄查詢工具,無需註冊。
郵件工具
免費郵件送達率測試:寄出一封郵件,即可取得認證、DNS、垃圾郵件過濾器、黑名單、郵件頭與內容評分。免費測試郵件能否進入收件箱,無需註冊。
寄件者或訊息診斷——非地址探索。
郵箱驗證工具
使用免費郵箱驗證器檢查郵箱地址是否有效,無需註冊——涵蓋語法、MX、SMTP 郵箱、一次性、角色和 Catch-all 檢查。
收件者證據——非寄件者或 DNS 設定。
免費,無需註冊或建立帳戶。您可以用 SPF 檢查器檢查任意數量的網域。它會在每次請求時解析即時 SPF,而不是提供快取的 SPF 結論。
解析後的 SPF 記錄、相對於 10 次上限的遞迴 DNS 查詢次數、所有語法錯誤、是否存在多筆 SPF 記錄、最終限定詞,以及收件伺服器實際套用的原則。這些資訊使它成為免費的 SPF 記錄檢查與驗證工具,而不只是原始 TXT 查詢工具。
RFC 7208 將 SPF 評估限制為 10 次 DNS 查詢,並遞迴計算每個 include。超過上限後,收件伺服器會傳回 permerror,而多數伺服器會將其視為完全沒有 SPF。可行時,請以明確的 ip4 位址範圍取代供應商 include,因為 ip4 不耗用查詢次數;接著重新執行免費的 SPF 記錄檢查器。
有。每個網域只能有一筆 SPF 記錄。收件伺服器不會合併兩筆 v=spf1 記錄,而會傳回 permerror。請將機制合併為單一記錄、刪除另一筆,再用 SPF 記錄檢查器與驗證器確認解析結果無誤。
這通常是 DNS 面板在儲存時拆分或截斷了較長的 TXT 值。SPF 檢查器回報的是權威名稱伺服器實際提供的內容,而這才是唯一重要的字串。請重新發布記錄、等待傳播完成,再次檢查。
不能。SPF 授權的是收件者看不到的信封寄件者。即使 SPF 檢查結果無誤,可見的 From 地址仍未受保護;只有 DMARC 能將兩者連結起來,因此請搭配 SPF 檢查器與 DMARC 檢查。