适用场景

邮件是钓鱼攻击的主要入口,也是业务沟通的命脉。域名认证没配好,正常邮件进垃圾箱;反垃圾策略过严,客户邮件收不到。

配置步骤(SPF / DKIM / DMARC 配置)

# SPF(TXT 记录)
v=spf1 ip4:202.x.x.x include:spf.邮件服务商 ~all
# DKIM:邮件网关生成密钥,公钥发布为 TXT
# DMARC(TXT 记录)
v=DMARC1; p=none; rua=mailto:dmarc@example.com
# 验证
dig +short TXT example.com | grep spf
dig +short TXT _dmarc.example.com

关键参数与建议

  • 配置 SPF / DKIM / DMARC 三项认证,提升送达率并防伪造
  • 反垃圾分级:先标记后拦截,观察期收集误判再收紧
  • 对外发信限制(防账号被盗后群发垃圾)
  • 日志与投递记录保留,便于排查"邮件去哪了"
  • 账号安全:强口令 + 双因子 + 异常登录告警

容易踩的坑

  • SPF 写 -all 但内网还有其它发信源,导致正常邮件被拒
  • DMARC 直接上 p=reject,未先观察
  • 未配置 rua 报告地址,出问题不知情

验证与巡检

dig +short TXT example.com
dig +short TXT _dmarc.example.com
  • 巡检:三项认证齐全、DMARC 报告有接收、退信率正常

小结

邮件排障常用四步:查发信日志、查收信方退信、查黑名单、查域名认证是否通过。顺序对了,问题很快定位。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。