自建邮箱发信总被拦:MailPlus Server 的 SPF、DKIM、DMARC 三张记录一次配齐

引言

公司用 MailPlus Server 自建了邮箱,域名是自己买的、帐号是自己开的,可发出去的邮件动不动就落进对方的垃圾箱,有的干脆被直接退回。问题多半不在服务器本身,而在域名的「信用记录」是空的:对方服务器查不到 SPF、DKIM、DMARC 这三张验证记录,自然不敢认这封邮件。这三张都是 DNS 里的 TXT 记录——SPF 声明谁有权用这个域名发信,DKIM 给每封出站邮件加数字签名,DMARC 规定验证不过的邮件怎么处理并给域 owner 回报告。先划一条界:收进来的垃圾邮件怎么拦截,是收信侧的反垃圾关卡,库内已有专文;本篇只讲发出去的信用面。前提:MailPlus Server 已装好并能出站发信,域名的 DNS 解析在服务商处可自行管理。

操作步骤

  1. 基础两张记录先就位:A 记录把邮件域名的子域(如 mail.公司域名)指向 NAS 的公网 IP;MX 记录写明代表本域收信的主机名与优先级(数字越小优先级越高)。为什么:SPF、DKIM 都建立在「域名能找到这台服务器」的地基上,地基不稳,后面的验证全白搭。

  2. DKIM 密钥在服务器上生成:进入 MailPlus Server、域,双击要配的域名,在常规的高级设置里生成 DKIM 公钥并记下选择器前缀。为什么:先有钥匙再写 DNS——顺序反了,记录里贴的会是空值,收件方照样验证失败。

  3. 三张 TXT 记录写进域名后台:SPF 记录名称用域名本体,值形如 v=spf1 ip4:邮件服务器 IP -all;DKIM 记录名称为「选择器前缀._domainkey.域名」,值为 v=DKIM1; k=rsa; p= 加刚生成的公钥;DMARC 记录名称为 _dmarc.域名,值形如 v=DMARC1; p=none; rua=mailto:管理员邮箱。为什么:三张记录各管一段——SPF 认服务器,DKIM 认内容没被改,DMARC 定处置并回收报告,rua 地址就是收报告的地方。

  4. 反向 DNS 找运营商配:公网 IP 反查域名(PTR 记录)通常由掌握 IP 的 ISP 管理,联系 ISP 把 IP 反解到邮件主机名。为什么:不少收件方把反向解析当作基础门槛,IP 没有反解的直接扣信用分。

  5. 接收侧开关与策略起点核对:MailPlus Server 的安全性、验证里有 SPF 验证等收信检查项;DMARC 策略先用 p=none 起步,只收报告不拦截。为什么:p=none 是观察期的姿势——先看清自家邮件流的真实现状,再谈收紧,避免误伤正常往来邮件。

  6. 观察一段时间后收紧:确认报告里没有误报,把 SPF 的 -all 保持住、DMARC 逐步改到 p=quarantine。为什么:宽松起步防误伤,稳定后收紧防冒用——域一旦有了完整验证链,被冒名发信的空间就被压没了。

三条边界先知道

  • 三张记录管出站,不管收站:发信验证与收信侧的反垃圾拦截是两件事,别把对外发不出的问题拿到收件规则里找原因。
  • 本地有 DNS 服务器时要同步视图:内网自建了域名解析服务的,本地视图里的记录要一并更新,防内外答案不一致引发验证异常。
  • 记录生效有时差:TXT 记录改完要等解析生效,别反复删改、连发测试邮件刷屏——用域名查询工具确认记录已可见再测。

结语

这套记录,贵州诚鑫致达科技给客户部署邮件系统时从来放在同一晚配完——第二天逐封核对测试邮件都落在收件箱,才算交付完成。发信信用是攒出来的,三张记录就是开账的本金。今晚就打开域名后台,把 SPF、DKIM、DMARC 一次配齐。

企业存储选型参考|贵州诚鑫致达

做机架式部署与数据中心扩容,群晖机型参考:RS2423RP+ · RS1221+ · RS822+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。