子域名(如 mail.example.com)发信需要单独配置 SPF/DKIM/DMARC 吗?主域配了子域还需要单独配吗?
85
子域名(如 mail.example.com)发信需要单独配置 SPF/DKIM/DMARC 吗?主域配了子域还需要单独配吗?
▼
SPF
不自动继承。每个子域名的 SPF 是独立的。如果主域 example.com 有 SPF,但 mail.example.com 没有,则 email@mail.example.com 发信时 SPF 查询返回 none(等同于不设 SPF)。必须为每个实际发信的子域名单独添加 SPF TXT 记录。通常做法:子域 SPF 指向主域 SPF:v=spf1 include:example.com ~all
DKIM
部分继承。DKIM d= 标签可指向组织域(如 d=example.com),子域名发信时引用主域 DKIM 签名即可。但如果 DKIM d=mail.example.com,必须为子域单独发布 selector._domainkey.mail.example.com 公钥。
DMARC
自动继承。如果子域没有 DMARC 记录,收件方会查父域的 DMARC 记录——"Tree Walking"(RFC 7489 §6.6.3)。要精确控制子域行为,建议每个子域单独发布 DMARC,通过 sp= 标签指定子域策略:_dmarc.example.com TXT "v=DMARC1; p=reject; sp=quarantine; ..."
sp=none/reject/quarantine 仅对子域生效,不影响主域。
参考:RFC 7489 DMARC §6.6.3 · RFC 7208 SPF · dmarcian
