SPF/DKIM/DMARC 設定教學:提供一鍵檢查工具與常見錯誤代碼解析
發佈時間:2026-09-05
當您的企業郵件在與海外客戶往來時,頻繁出現『遞送失敗』、『未通過驗證』或『被歸類為垃圾郵件』的提示,這通常不是收件方系統問題,而是發件域名的SPF、DKIM或DMARC記錄設定錯誤所致。
138企業郵箱支援以企業自有域名為基礎的郵件通信,並提供SPF、DKIM與DMARC三重發件身分驗證機制,確保郵件在跨國傳遞時能被收件伺服器信任。然而,許多企業在自行配置DNS記錄時,因格式錯誤、記錄衝突或未同步更新,導致驗證失敗。
常見錯誤場景與對應代碼解析
1. SPF 錯誤:`550-SPF Fail` 或 `550-5.7.23 SPF check failed`
- 原因:DNS中SPF記錄未包含138郵件伺服器,或存在多個SPF記錄(僅允許一條)。
- 正確格式範例:`v=spf1 include:spf.138mail.com ~all`
- 檢查建議:確認您的域名DNS記錄中僅有一條SPF記錄,且包含`include:spf.138mail.com`。
2. DKIM 錯誤:`550-DKIM Signature Invalid` 或 `550-5.7.1 DKIM verification failed`
- 原因:未正確複製138提供的DKIM公鑰至DNS,或選擇器(Selector)設定錯誤。
- 正確操作:登入138企業郵箱管理後台,取得DKIM記錄(通常為`selector1._domainkey.yourdomain.com`),複製完整TXT記錄值,並確保DNS解析生效(通常需10–48小時)。
- 風險提示:若DKIM記錄被修改或刪除,即使SPF正確,郵件仍可能被標記為偽造。
3. DMARC 錯誤:`DMARC policy rejected` 或 `DMARC failure, policy=quarantine`
- 原因:DMARC記錄未正確指向SPF與DKIM驗證結果,或策略設為`p=reject`過早。
- 推薦配置:初期使用`p=none; rua=mailto:admin@yourdomain.com`監控,確認無誤後再調整為`p=quarantine`或`p=reject`。
- 關鍵限制:DMARC必須在SPF與DKIM均成功驗證後才會生效。若其中一項失敗,DMARC將直接拒絕郵件。
實務診斷步驟(適用於IT管理員)
- 確認郵件頭資訊:在Outlook或Gmail中查看原始郵件頭,尋找`Authentication-Results`欄位,確認SPF、DKIM、DMARC的驗證結果。
- 核對138後台配置:登入138企業郵箱管理平台,進入「域名設定」→「安全驗證」,確認已啟用SPF、DKIM,並複製正確的DNS記錄值。
- 檢查DNS解析狀態:使用指令`dig TXT yourdomain.com`或`nslookup -type=txt yourdomain.com`,確認記錄已在全球DNS節點生效。
- 避免多重記錄衝突:若曾使用其他郵箱服務,請徹底移除舊的SPF、DKIM記錄,避免DNS記錄混雜。
風險邊界與注意事項
- 不建議直接設為`p=reject`:尤其在跨境業務初期,建議先以`p=none`監控至少兩週,確認95%以上郵件通過驗證後再升級策略。
- 第三方郵件系統需額外配置:若您使用ERP、CRM或行銷平台透過您的域名發信,必須將其IP或域名加入SPF記錄,否則會導致這些郵件被拒收。
- 138官方不提供DNS代管服務:SPF、DKIM、DMARC記錄必須由企業自行在域名註冊商或DNS服務商處設定,138僅提供記錄內容與技術指引。
下一步建議
若您已完成上述檢查仍無法解決,請準備以下資訊聯繫138企業郵箱官方支援:

- 問題發生的具體時間與收件方域名
- 錯誤郵件的完整郵件頭(原始格式)
- 您當前的SPF、DKIM、DMARC DNS記錄內容
138企業郵箱為中國中鐵、中國兵工、五星車業等大型企業提供官方直營的郵件安全配置支援,所有技術協助均透過官方服務入口處理,不經第三方代理。


