适用场景
邮件是钓鱼攻击的主要入口,也是业务沟通的命脉。域名认证没配好,正常邮件进垃圾箱;反垃圾策略过严,客户邮件收不到。
配置步骤(SPF / DKIM / DMARC 配置)
# SPF(TXT 记录)
v=spf1 ip4:202.x.x.x include:spf.邮件服务商 ~all
# DKIM:邮件网关生成密钥,公钥发布为 TXT
# DMARC(TXT 记录)
v=DMARC1; p=none; rua=mailto:dmarc@example.com
# 验证
dig +short TXT example.com | grep spf
dig +short TXT _dmarc.example.com
关键参数与建议
- 配置 SPF / DKIM / DMARC 三项认证,提升送达率并防伪造
- 反垃圾分级:先标记后拦截,观察期收集误判再收紧
- 对外发信限制(防账号被盗后群发垃圾)
- 日志与投递记录保留,便于排查"邮件去哪了"
- 账号安全:强口令 + 双因子 + 异常登录告警
容易踩的坑
- SPF 写 -all 但内网还有其它发信源,导致正常邮件被拒
- DMARC 直接上 p=reject,未先观察
- 未配置 rua 报告地址,出问题不知情
验证与巡检
dig +short TXT example.com
dig +short TXT _dmarc.example.com
- 巡检:三项认证齐全、DMARC 报告有接收、退信率正常
小结
邮件排障常用四步:查发信日志、查收信方退信、查黑名单、查域名认证是否通过。顺序对了,问题很快定位。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。