DKIM、SPF 和 DMARC
邮件身份验证是收件服务器判断一封邮件是否真正来自你的域的方式。你为发送域发布的每条 DNS 记录各自证明一件事。DKIM 证明邮件由你签名。Return-path 证明退信通过与你的域对齐的地址回流。DMARC 告诉收件方在这些检查失败时该怎么做。本页描述我们要求你发布的每条记录及其证明内容。如果你还没有添加发送域,请先参阅发送域。
DNS 记录
打开 Email > Domains,然后选择你的域以查看需要发布的记录。API 以 dns_records 返回相同的记录。

三条记录控制发送权限:DKIM、return-path CNAME 和 DMARC。可选的 tracking CNAME 仅控制品牌化的打开/点击跟踪,不影响发送。
DKIM (TXT)
DKIM 是你的所有权和签名证明。我们为你的组织生成一个签名密钥,并用它签署你发送的每封邮件;公钥以 TXT 记录的形式发布在你组织专属的选择器下。收件方从该选择器获取公钥并验证签名,从而证明邮件是由控制你域 DNS 的人发送的。由于每个组织都有自己的选择器和密钥,你的 DKIM 证明专属于你,即使其他客户从同一域发送也不受影响。
| 类型 | 主机 | 值 |
|---|---|---|
| TXT | <selector>._domainkey.example.com | v=DKIM1; k=rsa; p=<public-key> |
选择器和公钥已为你生成;请从控制面板或 API 复制确切的主机和值,不要手动拼接。我们会检测你的 DNS 提供商并按其期望的格式生成值,直接粘贴即可。如果你的提供商拒绝将过长的 TXT 值作为单个字符串,DNS 记录拆分工具会将其拆分为它所需的带引号的段。
Return-path (CNAME)
Return-path 记录设置你的 envelope-from(退信)域。你的邮件的退信和投递反馈会发送到此主机名,将它指向我们可以让我们代为处理。该记录还提供 SPF 对齐。收件方根据 envelope-from 域评估 SPF。由于此主机名解析到我们的退信基础设施,SPF 通过验证并与你的域对齐,无需在顶级域添加任何记录(参见SPF 在哪里?)。
| 类型 | 主机 | 值 |
|---|---|---|
| CNAME | send.example.com | <region>.bounce.bird.com |
主机默认为你的发送域下的 send.,但你可以选择其他主机名。值取决于你的工作区所在的发送区域;请从控制面板复制。退信域指南介绍了如何自定义和更改此记录。
DMARC (TXT)
DMARC 发布你的策略:它告诉收件方如何处理 DKIM 或 SPF 对齐失败的邮件(p=none 仅监控,p=quarantine 或 p=reject 执行拒绝),以及将聚合报告发送到哪里(rua)。我们要求域在发送前必须存在 DMARC 记录,并通过直接解析你的 DNS 来验证。域本身的记录或从父域继承的记录都有效。
| 类型 | 主机 | 值 |
|---|---|---|
| TXT | _dmarc.example.com | v=DMARC1; p=none; rua=mailto:dmarc-agg@dmarc.bird.com; |
示例值是我们的建议:p=none 是安全的起步策略,rua 地址将聚合报告路由给我们。你可以使用自己的策略和报告地址,因为该门控仅要求存在有效的 DMARC 记录;DMARC 策略生成器可以帮你编写。如果你已经有 DMARC 记录或父域上的记录,无需更改。如果你将 rua 报告路由到自己的邮箱,DMARC 报告分析器可以将原始 XML 转换为可读格式。
Tracking (CNAME,可选)
Tracking 记录为你提供用于打开和点击跟踪的品牌化主机名。启用点击跟踪后,邮件中的链接会被改写为此主机名,而非通用的共享域名,这对收件人来说更好看,也能将链接信誉与你的品牌绑定。该设置属于你的工作区的域配置。
| 类型 | 主机 | 值 |
|---|---|---|
| CNAME | links.example.com | <region>.links.bird.com |
此记录不属于发送门控:已验证 DKIM、return-path 和 DMARC 的域即使缺少 tracking 记录也可以发送。它仅控制品牌化打开/点击跟踪是否可用。跟踪域指南介绍了如何自定义该记录以及启用跟踪的设置。
SPF 在哪里?
你不需要在域的顶级域(example.com)发布 SPF 记录,控制面板也不会要求你添加。SPF 根据 envelope-from 域而非可见的 From 地址进行评估。你的 envelope-from 是 return-path 主机名(send.example.com),已验证的 return-path CNAME 将其指向我们的退信基础设施,该基础设施已配置好 SPF 授权。SPF 通过验证,并与你的域对齐,因为 return-path 是它的子域。
在顶级域添加 include: 条目不会授权通过我们发送的邮件。SPF 评估将 DNS 查询术语数量限制为 10 个,因此应避免添加不必要的查询。如果你已有针对其他发件人的顶级域 SPF 记录,请保持不变。
这些记录如何验证
你注册域后,我们会自动检查你的 DNS,每天对所有域进行复查,并在域资源和控制面板上报告每条记录的状态。完整的生命周期,包括状态、按需复查以及防止临时 DNS 故障中断发送的宽限规则,均在发送域 § 验证生命周期中介绍。
后续步骤
- 端到端地添加和管理域:发送域
- 适用于你的 DNS 提供商的分步说明,例如 Cloudflare;同一知识库分区中还有其他注册商的指南
- 验证端点和记录载荷:Domains API 参考
相关资源
继续查阅此主题的文档、指南和示例。资源为英文。