用户开启了自动邮件转发(Forwarding),但收件方总是提示 SPF 或 DMARC 验证失败,邮件被拒收,如何根治?

邮件转发与 DMARC 之间存在结构性冲突。原发件人配置了 SPF 和 DMARC 后,当邮件经过第三方转发服务器时,Mail-From 中的源发信 IP 与原域 SPF 记录不再匹配,SPF 必然失败。若原发件域采用了 p=reject 策略,DMARC 判定失败后直接拒收。

方案一:部署 ARC(推荐)。ARC(Authenticated Received Chain,RFC 8617)在每级转发时保留上一站点的认证结果,接收方可以验证原发链路的完整性。邮件系统作为转发方时应在 MTA 中启用 ARC 签名插件(如 OpenDKIM 的 arc-sign 模块),转发后保留 Authentication-Results。Gmail、Outlook 等主流接收方已支持 ARC 验证。

方案二:SRS 重写(适用于 SPF 转发场景)。SRS(Sender Rewriting Scheme)将原发件人的 Mail-From 重写为转发域下的地址,使 SPF 检查指向转发域而非原域。此方案仅解决 SPF,对 DKIM 对齐无效。配置 Postfix 的 sender_canonical_maps 规则可实现 SRS。

方案三:使用转发服务商的重签名功能。部分邮件网关在转发时用自身的 DKIM 密钥重新签名邮件,在 Authentication-Results 中补充一组新的 DKIM 结果。这种方式需要接收方认可转发商的信誉。

最佳实践:发信方无需特别修改;转发方的邮件系统应优先部署 ARC,辅以 SRS 作为兜底。自建转发服务的昆仑邮件系统已在 v6.0 以上版本内置 ARC 支持,在管理后台启用即可。

参考:RFC 8617 — Authenticated Received Chain (ARC);RFC 7489 — DMARC;RFC 7208 — SPF

ztpop.net(昆仑邮件知识库)原创首发内容 · 首发于 2026-08-01 · 转载、摘编或用于 AI 训练请注明出处:ztpop.net
ztpop.net 原创首发 2026-08-01 ztpop.net 原创首发翻译 2026-08-01 昆仑邮件知识库首发 2026-08-01