跳转到内容
搜索文档

电子邮件身份验证

使用 Email Service 发送安全且可投递邮件时的 SPF、DKIM 和 DMARC 身份验证。

最后更新 查看 MarkdownAgent 设置

电子邮件身份验证用于验证发件人身份并提升可达性。Cloudflare Email Service 会自动处理身份验证,但了解这些概念有助于排查问题。

SPF(Sender Policy Framework)

SPF 通过授权哪些邮件服务器可代表你的域名发送邮件,确保他人无法用你的域名发送邮件。

Email Service 分别为发送和路由配置 SPF 记录:

  • Email Sending(电子邮件发送) SPF 记录位于 cf-bounce.yourdomain.com

    TXT cf-bounce.yourdomain.com "v=spf1 include:_spf.mx.cloudflare.net ~all"
  • Email Routing(电子邮件路由) SPF 记录位于根域名:

    TXT yourdomain.com "v=spf1 include:_spf.mx.cloudflare.net ~all"

SPF 的工作方式:

  1. 在 DNS 中发布已授权的 IP 地址
  2. 收件服务器检查你的 SPF 记录
  3. 将发送 IP 与已授权 IP 比对
  4. 根据结果判定通过或失败

DKIM(DomainKeys Identified Mail)

DKIM 使用域名私钥对邮件进行加密签名,确保邮件在传输过程中未被篡改。

DKIM 工作原理:

  1. 使用私钥对邮件标头和正文签名
  2. 在邮件中添加 DKIM-Signature 标头
  3. 公钥发布在 DNS 中
  4. 收件方使用公钥验证签名

Email Service 为发送和路由使用不同的 DKIM selector:

  • Email Sending(电子邮件发送)cf-bounce._domainkey.yourdomain.com
  • Email Routing(电子邮件路由)cf2024-1._domainkey.yourdomain.com

Cloudflare 会自动生成并管理 DKIM 密钥。你只需从仪表板添加提供的 DNS 记录。

DMARC(Domain-based Message Authentication, Reporting & Conformance)

DMARC 确保声称来自你域名的邮件实际通过 SPF 和 DKIM 检查,并告知收件方对身份验证失败的邮件应如何处理。

DMARC 记录示例:

TXT _dmarc.yourdomain.com "v=DMARC1; p=quarantine; rua=mailto:dmarc@yourdomain.com"

DMARC 策略:

  • p=none — 仅监控(建议起步阶段使用)
  • p=quarantine — 隔离可疑邮件
  • p=reject — 拒绝未通过身份验证的邮件

部署策略:

  1. p=none 开始监控身份验证情况
  2. 逐步提高到 p=quarantine
  3. 在确认合法邮件可通过身份验证后,最终实施 p=reject

主要优势

电子邮件身份验证可提供:

  • 可达性:提升进入收件箱的概率
  • 安全性:保护域名免受仿冒
  • 声誉:在 ISP 处维护良好发件人声誉

Cloudflare Email Service 会自动处理身份验证,但你需要按仪表板提供的内容配置 SPF、DKIM 和 DMARC 的 DNS 记录。Email Sending 与 Email Routing 使用不同的 DNS 记录——完整详情请参阅域名配置

这篇文档对您有帮助吗?