MailPlus 安全日志报 Bad DKIM signature:先验来源,再按发送端与接收端分头处理
痛点场景
在 MailPlus Server > 审核 > 日志 里翻到一条:Bad DKIM signature data: spam。管理员最困惑的点在于:这是说我发出去的邮件有问题,还是别人发进来的邮件有问题?要不要紧?
这条日志在说什么
DKIM 是给邮件加签名的机制:发送服务器用私钥对邮件签名,收件方到发件域的 DNS 里查公钥验签,验过了才能证明信的内容没被中途改动、确实出自持有私钥的一方。(机制描述为一般解读,非官方原文。)
官方知识库的定性是:给定的 DKIM 签名无效,因此无法投递此电子邮件。这表示电子邮件内容在传输过程中被更改,或来自未经授权的来源。
也就是说,这条日志多数情况下是一条拦截记录,不是你的服务器坏了。
处置第一步:验证来源与完整性
官方把前提写在最前面:请先验证电子邮件的来源和完整性。 确认这封邮件的发件人是否合法且值得信赖——认识的合作方、自家系统发出的通知,才值得往下排障;来历不明的发件人,拦截正是想要的结果。
分两端处置
你的 MailPlus 是发送服务器
外发的信被对方判了 Bad DKIM signature,回头检查自己的 DKIM 记录。官方要求两件事:
- 确保域的公钥已发布;
- 确保关联的 TXT 记录已在 DNS 服务器上正确配置。
公钥与私钥不配对、选择器不一致、TXT 记录里多删一个字符,都会让收件方验签失败。(常见原因举例为一般机制解读,非官方原文。)
你的 MailPlus 是接收服务器
合作方发来的信被你这边拦下,确认对方可信后,官方给出两个动作:
- 将发送服务器的 IP 地址添加到 MailPlus Server > 邮件投递 > 安全性 > 封锁/允许列表;
- 在 MailPlus Server > 安全性 > 验证中,**暂时关闭"对入站电子邮件启用 DKIM 验证"**作为过渡。
顺序与注意
- 先判断邮件方向:看日志上下文里的发件域是谁,决定你站在发送端还是接收端;
- 发送端的问题修 DNS 记录,治本;接收端的加白与关验证是保业务往来,治标;
- 关闭入站 DKIM 验证只能是短期过渡——从此所有来信都少了这道防伪检查,伪造发件人的垃圾邮件会明显变多,事后务必重新开启。
邮件防伪是双向的事:既要保证自己发出去的签名验得过,也要对进来的验签失败保持警觉。诚鑫致达科技交付邮件系统时会把两端的排查口径分开写清楚,救火的时候才不会把方向搞反。