SPF 记录检查器

输入一个域名,检查器会查询它的 DNS TXT 记录,找到以 v=spf1 开头的那条,并为每个部分(include:、a、mx、ip4:、ip6:、all 限定符和 redirect=)附上通俗易懂的标签展示。它还会列出找到的所有 TXT 记录。它只读取并解释你已发布的记录,不会更改 DNS,也不会发送邮件。

检查如何进行

  1. 1

    输入你的域名

    检查器查询域名的 TXT 记录,并寻找以 `v=spf1` 开头的那条。

  2. 2

    分解记录

    每个令牌(`ip4:`、`ip6:`、`include:`、`a`、`mx`、`all`、`redirect=`)都会附上简短标签显示。

  3. 3

    列出所有 TXT 记录

    你可以展开域名发布的全部 TXT 记录列表,而不仅是 SPF 那条。

  4. 4

    无记录时提示

    如果域名有 TXT 记录但没有一条以 `v=spf1` 开头,工具会告知没有 SPF 策略。

分解都显示什么

部分 含义
v=spf1 版本标识符,必须排在最前
ip4:x.x.x.x/y 允许此 IPv4 地址或 CIDR 网段
ip6:... 允许此 IPv6 地址或 CIDR
a 允许域名的 A 记录
mx 允许域名的 MX 主机
include:spf.provider.com 引入另一家提供商的 SPF 记录
redirect=other.com 将 SPF 策略交给另一个域名
all 结尾的兜底规则,带限定符

all 的限定符

  • +all,允许所有(不推荐)
  • -all,硬失败,拒绝未列出的一切
  • ~all,软失败,接收但标记为可疑
  • ?all,中立,无策略

如何阅读你的记录

  • 先看 all 限定符。 +all 会放行任何发件人并使 SPF 失效;大多数域名应使用 -all 或 ~all。
  • 只能有一条 SPF 记录。 每个域名只应有一条以 v=spf1 开头的 TXT 记录。有两条会让接收方将记录视为损坏。
  • 每个真实发件人都需要一个机制。 如果帮助台或邮件通讯服务以你的域名发信,它的 include:(或 IP)必须在记录中,否则该邮件会未通过 SPF。

本工具不做什么

本检查器读取并解释已发布的 SPF 记录。它不会展平 include: 链,不会统计 10 次 DNS 查询上限,不会重写你的记录,也不会检查 DKIM 和 DMARC。这些是邮件认证的不同组成部分:SPF 按 IP 授权发件人,DKIM 对邮件签名,DMARC 则将两者与可见的 From: 地址关联,并告诉接收方在失败时如何处理。

常见问题

~all 是软失败:邮件被接收但标记为可疑。-all 是硬失败:来自记录中未列出发件人的邮件会被拒绝。在搭建记录期间先用 ~all,当你确信记录已列出所有合法发件人后,再收紧为 -all。

不会。它只查询并解释 SPF 记录。它不统计 DNS 查询次数,不跟随 include: 链,也不检查 DKIM 或 DMARC。那些是你应单独进行的独立检查。

不应如此。有些 DNS 面板允许添加多条以 v=spf1 开头的 TXT 记录。接收方会因此将该域名视为配置错误(PermError)。请将它们合并为一条记录。

不会。SPF 检查的是信封发件人(Return-Path / MAIL FROM),而非可见的 From: 头。正是这一差距催生了 DMARC:让 SPF 与人们真正看到的 From: 地址保持一致。

相关工具

此工具还提供其他语言版本