电子邮件身份验证用于验证发件人身份并提升可达性。Cloudflare Email Service 会自动处理身份验证,但了解这些概念有助于排查问题。
SPF 通过授权哪些邮件服务器可代表你的域名发送邮件,确保他人无法用你的域名发送邮件。
Email Service 分别为发送和路由配置 SPF 记录:
-
Email Sending(电子邮件发送) SPF 记录位于
cf-bounce.yourdomain.com:TXT cf-bounce.yourdomain.com "v=spf1 include:_spf.mx.cloudflare.net ~all" -
Email Routing(电子邮件路由) SPF 记录位于根域名:
TXT yourdomain.com "v=spf1 include:_spf.mx.cloudflare.net ~all"
SPF 的工作方式:
- 在 DNS 中发布已授权的 IP 地址
- 收件服务器检查你的 SPF 记录
- 将发送 IP 与已授权 IP 比对
- 根据结果判定通过或失败
DKIM 使用域名私钥对邮件进行加密签名,确保邮件在传输过程中未被篡改。
DKIM 工作原理:
- 使用私钥对邮件标头和正文签名
- 在邮件中添加 DKIM-Signature 标头
- 公钥发布在 DNS 中
- 收件方使用公钥验证签名
Email Service 为发送和路由使用不同的 DKIM selector:
- Email Sending(电子邮件发送):
cf-bounce._domainkey.yourdomain.com - Email Routing(电子邮件路由):
cf2024-1._domainkey.yourdomain.com
Cloudflare 会自动生成并管理 DKIM 密钥。你只需从仪表板添加提供的 DNS 记录。
DMARC 确保声称来自你域名的邮件实际通过 SPF 和 DKIM 检查,并告知收件方对身份验证失败的邮件应如何处理。
DMARC 记录示例:
TXT _dmarc.yourdomain.com "v=DMARC1; p=quarantine; rua=mailto:[email protected]"DMARC 策略:
p=none— 仅监控(建议起步阶段使用)p=quarantine— 隔离可疑邮件p=reject— 拒绝未通过身份验证的邮件
部署策略:
- 从
p=none开始监控身份验证情况 - 逐步提高到
p=quarantine - 在确认合法邮件可通过身份验证后,最终实施
p=reject
电子邮件身份验证可提供:
- 可达性:提升进入收件箱的概率
- 安全性:保护域名免受仿冒
- 声誉:在 ISP 处维护良好发件人声誉
Cloudflare Email Service 会自动处理身份验证,但你需要按仪表板提供的内容配置 SPF、DKIM 和 DMARC 的 DNS 记录。Email Sending 与 Email Routing 使用不同的 DNS 记录——完整详情请参阅域名配置。