邮件头里 Authentication-Results 字段怎么看?怎么判断 SPF/DKIM/DMARC 认证结果?

32 邮件头里 Authentication-Results 字段怎么看?怎么判断 SPF/DKIM/DMARC 认证结果?
结构解析

Authentication-Results 头由收件方 MTA 添加,格式按 RFC 8601:
Authentication-Results: mx.receiver.com; spf=pass smtp.mailfrom=@example.com; dkim=pass header.d=example.com; dmarc=pass header.from=example.com
每段 = 认证方法=结果值 属性=值。结果值按严重程度排序:pass > neutral > softfail > temperror > permerror > fail

逐字段解读

spf=pass:SPF 通过,发件 IP 在 SPF 白名单中。
spf=neutral:SPF 记录存在但未显式授权或拒绝(?all 机制)。
spf=softfail:SPF 记录标记为 ~all,未授权但允许临时通过。
spf=fail:SPF 失败(-all),IP 不在授权列表。
dkim=pass:DKIM 签名验证通过,正文和关键头未被篡改。
dkim=fail:DKIM 签名验证失败(可能被篡改或密钥不匹配)。
dmarc=pass:SPF 或 DKIM 至少有一个对齐(域名匹配),策略放行。
dmarc=fail:未通过对齐检查。

查看方法:Gmail → 点击“显示原始邮件”;Outlook Web → 邮件右键“查看消息源代码”;客户端 → 查看邮件头或 Internet 头。

实操建议

收到收件方转发的“疑似伪造邮件”时,直接看 dmarc= 字段——如果为 pass,说明域名完全通过认证,基本排除伪冒可能;如果为 fail 且 SPF/DKIM 也 fail,则极大概率是伪造。注意:部分国内邮箱(如昆仑邮件系统)不写完整 Authentication-Results 头,可联系对方管理员开启。

RFC 8601 · RFC 7208 §4 · RFC 6376 · RFC 7489