SPF 记录检查器

免费在线工具 · DNS-over-HTTPS 实时查询 · 浏览器端运行,不上传数据

SPF(Sender Policy Framework,RFC 7208)通过 DNS TXT 记录声明哪些服务器 IP 有权使用您的域名发信。收件方 MTA 收到邮件后查询发件域 SPF 记录,对照连接来源 IP 判定发件是否被授权。SPF 是邮件认证三件套(SPF/DKIM/DMARC)的第一层防线,配置错误(如 include 过多导致查询超限)会直接导致合法邮件被拒收或退信 554。

输入要查询的域名(如 example.com),工具将解析其 TXT 记录并定位 SPF 记录(以 v=spf1 开头)。

功能说明

  • 实时 DNS 查询:通过 DNS-over-HTTPS(DoH)向公共解析器发起 TXT 查询,不依赖本机 DNS 缓存
  • 逐机制拆解:将 SPF 记录拆分为 ip4/ip6/include/mx/a 机制与 + - ~ ? 修饰符,逐项说明含义
  • 10 次查询上限校验:按 RFC 7208 §4.6.4 统计 include/mx/a 的 DNS 查询消耗,超限给出 permerror 预警
  • 记录缺失检测:无 SPF 记录、记录以错误版本号开头、all 修饰符缺失等常见配置问题自动识别

使用方法

在输入框输入域名(如 ztpop.net),点击「查询 SPF」即可。工具通过 DoH 查询该域名的 TXT 记录,自动过滤出 v=spf1 开头的 SPF 记录并逐机制解析。若域名无 SPF 记录,会提示「未发现 SPF 记录」并给出配置建议。查询结果下方会同步展示该记录的 DNS 查询次数估算,帮助判断是否接近 RFC 7208 的 10 次上限。

为什么需要定期检查

SPF(Sender Policy Framework)是邮件认证的第一道防线,用于声明「哪些服务器有权代表您的域名发信」。未配置或配置错误的 SPF 记录,是邮件被判定为垃圾邮件、被对方拒收(bounce)的首要原因之一。

根据 RFC 7208 的定义,收件方邮件系统在收到邮件后,会查询发件域名的 SPF 记录并与实际连接 IP 比对。查询失败(无记录)、比对失败(未授权 IP)都会导致认证结果 fail,进而触发对方的反垃圾策略。

定期检查 SPF 记录的价值在于:及时发现记录丢失(如 DNS 迁移后)、机制错误(如 ip4 段写错)、以及最隐蔽的「超出 10 次 DNS 查询上限」问题——后者会导致 SPF 结果被判定为 permerror,相当于整条记录失效。

检查结果解读

查询结果含义风险等级
pass发件 IP 在 SPF 允许列表中,认证通过无风险
fail / hardfail发件 IP 明确未被授权,应拒收或隔离
softfail发件 IP 未被授权但策略较宽松(~all)
neutral记录存在但未声明明确策略(?all)
permerror记录语法或 DNS 查询次数超限,整条记录失效
temperror临时 DNS 故障,建议稍后重试
none域名无 SPF 记录

常见配置错误与修复

  • 未配置 SPF:添加 TXT 记录,最简配置 v=spf1 mx ~all,仅授权 MX 服务器发信
  • all 修饰符缺失:SPF 记录必须以 -all / ~all / ?all 结尾,否则策略不完整,攻击者可伪造
  • 10 次查询上限超限:用 include 机制时逐级累加查询次数,超过 10 次(RFC 7208 §4.6.4)需合并或精简机制
  • ip4 段错误:确认发信服务器公网 IP 与记录一致,注意 NAT/多线路场景需全部列出
  • 与 DKIM/DMARC 不匹配:SPF 只解决「发信身份」问题,务必配合 DKIM 签名和 DMARC 策略形成完整认证链

技术标准依据

本工具基于以下 IETF 标准实现,查询逻辑与解析规则均与标准定义保持一致:

  • DNS 查询:RFC 8484(DNS Queries over HTTPS)、RFC 1035(DNS 协议)
  • 记录解析:SPF 记录解析:RFC 7208 §4(机制与修饰符)、§4.6.4(DNS 查询上限)