Cloudflare
SPF
DKIM
DMARC
Deliverability

带有电子邮件路由的 SPF、DKIM 和 DMARC:Cloudflare 设置了什么以及您还需要做什么

当您打开电子邮件路由时,Cloudflare 会负责一些电子邮件身份验证,但存在一些差距,具体取决于您对域执行的其他操作。

带有电子邮件路由的 SPF、DKIM 和 DMARC:Cloudflare 设置了什么以及您还需要做什么

电子邮件身份验证具有三层 - SPF、DKIM 和 DMARC - 使用 Cloudflare Email Routing 的人常犯的一个错误是假设激活该服务可以同时解决所有三层问题。 Cloudflare 会自动配置 SPF 进行接收,在转发的电子邮件上通过 ARC 处理 DKIM,并且不会为您配置 DMARC。如果您使用单独的运输提供商,则需要手动添加该提供商的 SPF 和 DKIM。混淆这些角色会导致电子邮件被拒绝——有时是您自己的电子邮件。

SPF 的作用以及 Cloudflare 添加的内容

SPF(发件人策略框架)是 DNS 区域中的 TXT 记录,其中列出了授权通过您的域发送电子邮件的服务器。当接收服务器接受声称来自 2 的电子邮件时,它会查询 3 的 SPF 以检查发送 IP 是否在列表中。

当您启用电子邮件路由时,Cloudflare 会自动向您的域的 SPF 添加 4 。这授权 Cloudflare 的服务器接收您域的电子邮件 - 这是有道理的,因为它们是在转发传入消息之前接受传入消息的服务器。

需要注意的一点是:如果您还使用出境运输提供商 - Resend、SendGrid、Amazon SES、Mailgun - 该提供商拥有自己的服务器,需要出现在您的 SPF 中。最终 SPF 记录必须包括 Cloudflare 和运输提供商。重新发送的示例:

0

SPF 每次评估限制为 10 次 DNS 查找。每个5算作一次查找,并且可以触发更多的递归查找。如果将许多提供商结合起来,就有可能超过此限制,这会导致 SPF 对所有发件人(而不仅仅是某些发件人)失败。 MXToolbox 和 dmarcian 等工具具有验证器,可以对查找次数进行计数并在出现问题之前向您发出警报。

接收和发送时的 DKIM

DKIM(域密钥识别邮件)通过非对称加密工作:发送服务器使用私钥对电子邮件进行签名,接收服务器根据发送域 DNS 中作为 TXT 记录发布的公钥验证签名。

对于通过电子邮件路由接收和转发的电子邮件,Cloudflare 使用 ARC(经过身份验证的接收链)。 ARC 是一组标头,用于记录电子邮件身份验证链通过中介(在本例中为 Cloudflare 服务器)的过程。当 Cloudflare 转发电子邮件时,它会添加 ARC 标头,告诉最终接收服务器:“我收到了这封电子邮件,原始 DKIM 签名在其到达此处时有效,我正在对其进行签名以保留该信息。” Cloudflare 在转发时使用自己的 DKIM 密钥重新签名。

对于您的出站提供商发送的电子邮件,DKIM 的工作方式有所不同。重新发送、SES 或任何其他发送提供商将要求您使用其 DKIM 公钥将一个或多个 TXT 记录添加到您的 DNS 区域。您将这些记录添加到 Cloudflare 仪表板,提供商使用相应的私钥对通过您的域发出的电子邮件进行签名。 Cloudflare 不会生成或管理此密钥 - 您只需托管提供商创建的 TXT 记录。

DMARC:配置什么以及配置顺序

DMARC(基于域的消息身份验证、报告和一致性)位于 6 中的 TXT 记录中,定义当电子邮件同时未通过 SPF 和 DKIM 时接收服务器应执行的操作。它还定义了将身份验证报告发送到何处。

Cloudflare 不会为您配置 DMARC。您手动创建记录。合理的初始记录:

1

7 的意思是“监视,不要拒绝”。报告到达8(每日汇总报告)和9(故障取证报告)中定义的地址。这些 XML 格式的报告显示哪些 IP 正在通过您的域发送电子邮件以及每个 IP 的 SPF/DKIM 结果是什么。

正确的顺序是这样的:首先激活 10,等待至少一周的报告,验证所有合法发件人(发送提供商、表单服务器、营销工具)是否在 SPF 或 DKIM 中显示为一致。只有在确认此对齐后,您才会移至 11(可疑电子邮件将被归入垃圾邮件)并最终移至 12(可疑电子邮件在接收时将被拒绝)。

在添加发送提供商的 SPF 和 DKIM 记录之前激活 13 是最常见的错误。结果:您自己的电子邮件开始被目标服务器拒绝,因为它们通过重新发送或 SES 发出,但 SPF 尚未包含这些服务器,或者尚未添加 DKIM 记录。 DMARC 失败,并且从发件人的角度来看,电子邮件被拒绝,并显示 14。

更改 DMARC 策略之前要检查什么

在从 15° 转向任何更严格的策略之前,值得检查汇总报告中的三件事:Cloudflare 显示为与您转发到自己帐户的传入电子邮件一致的 SPF,发送提供商显示为与外发电子邮件一致的 DKIM,以及没有意外的 IP 通过您的域发送电子邮件 — 这将表明您未映射或滥用的其他服务的配置。

dmarcian、Postmark(具有免费的 DMARC 解析器)和 MXToolbox 等工具使 XML 报告易于阅读。投入的时间是值得的。正确配置 DMARC 的域接收者接受伪造电子邮件的可能性较小,并且合法电子邮件因配置失败而被拒绝的可能性也较小。

另请阅读

  • [教程中没有提到的 Cloudflare Email Routing 的局限性18
  • [Cloudflare 电子邮件路由:在您的域上接收电子邮件 - 以及不包括的内容19
  • [Cloudflare KV:当你需要写20时,全球分布式意味着什么?
  • [Cloudflare Workers 与 Pages:选择之前最重要的区别21
  • [电子邮件路由 vs Improvmx vs 转发电子邮件:诚实的比较22
  • [电子邮件路由+工作人员:在边缘以编程方式处理电子邮件23