邮件头里的 Authentication-Results 怎么解读?SPF/DKIM/DMARC 结果都在这里
邮件头里的 Authentication-Results 怎么解读?SPF/DKIM/DMARC 结果都在这里
背景:Authentication-Results 头由 RFC 8601 标准化,是收件方邮件系统在完成 SPF、DKIM、DMARC 验证后写入的元数据。它是权威的认证结果来源——比你自己用命令行测试更接近真实投递场景的判断。
Step 1 — 找到并识别:在原始邮件头中搜索
Authentication-Results:,一条典型的记录形如 Authentication-Results: mx.receiver.com; spf=pass smtp.mailfrom=example.com; dkim=pass header.d=example.com; dmarc=pass header.from=example.com。紧跟分号后的域名是执行验证的收件方服务器标识。Step 2 — SPF 字段解读:
spf=pass/fail/neutral/softfail/permerror/temperror。pass = 发信 IP 在 SPF 允许范围内;softfail = 不在但标记为"软失败"(~all);neutral 和 permerror 通常指向 DNS 配置问题或 SPF 记录不存在。后面的 smtp.mailfrom= 是信封发件人(MAIL FROM),注意区分和信头 From 地址的关系。Step 3 — DKIM 和 DMARC 字段:
dkim=pass/fail/neutral/temperror 及 header.d= 签名域。dmarc=pass 的条件是 SPF 或 DKIM 至少一个 pass 且域对齐成功。如果出现 action=quarantine/reject,说明邮件已按 DMARC 策略被拦截或标记。Step 4 — 交叉验证:将 Authentication-Results 中各字段的结果与你发信端的实际配置对比:如果 SPF fail 但你确认 IP 在 SPF 记录里,检查 DNS 传播状态;如果 DKIM fail,检查签名密钥长度(至少 1024 位)及选择器解析结果。
📎 RFC 8601 Authentication-Results 头规范;RFC 7489 DMARC
