邮件头里 Authentication-Results 字段怎么看?怎么判断 SPF/DKIM/DMARC 认证结果?
Authentication-Results 头由收件方 MTA 添加,格式按 RFC 8601:Authentication-Results: mx.receiver.com; spf=pass smtp.mailfrom=@example.com; dkim=pass header.d=example.com; dmarc=pass header.from=example.com
每段 = 认证方法=结果值 属性=值。结果值按严重程度排序:pass > neutral > softfail > temperror > permerror > fail。
• spf=pass:SPF 通过,发件 IP 在 SPF 白名单中。
• spf=neutral:SPF 记录存在但未显式授权或拒绝(?all 机制)。
• spf=softfail:SPF 记录标记为 ~all,未授权但允许临时通过。
• spf=fail:SPF 失败(-all),IP 不在授权列表。
• dkim=pass:DKIM 签名验证通过,正文和关键头未被篡改。
• dkim=fail:DKIM 签名验证失败(可能被篡改或密钥不匹配)。
• dmarc=pass:SPF 或 DKIM 至少有一个对齐(域名匹配),策略放行。
• dmarc=fail:未通过对齐检查。
查看方法:Gmail → 点击“显示原始邮件”;Outlook Web → 邮件右键“查看消息源代码”;客户端 → 查看邮件头或 Internet 头。
收到收件方转发的“疑似伪造邮件”时,直接看 dmarc= 字段——如果为 pass,说明域名完全通过认证,基本排除伪冒可能;如果为 fail 且 SPF/DKIM 也 fail,则极大概率是伪造。注意:部分国内邮箱(如昆仑邮件系统)不写完整 Authentication-Results 头,可联系对方管理员开启。
RFC 8601 · RFC 7208 §4 · RFC 6376 · RFC 7489
