企業信箱與網域寄信設定:SPF、DKIM、DMARC 白話說明,表單與電子報為何進垃圾信

企業信箱與網域寄信設定:SPF、DKIM、DMARC 白話說明,表單與電子報為何進垃圾信|NETVANA 軟體開發知識文章封面

「客戶說他填了官網表單,可是我們根本沒收到通知。」「電子報發出去,好幾位老客戶說在垃圾信匣才看到。」這類狀況在中小企業很常見,而且多半會被歸咎於「信件內容太像廣告」。實際上,更常見的原因是企業信箱與網域的寄信設定沒做完整:收件端無法確認這封信真的是你授權寄出的,只好把它當成可疑信件處理。

網域寄信的身分驗證,靠的是 SPF、DKIM、DMARC 這三項設定。它們的名稱很技術,但背後的概念並不難懂:就像公司寄正式公文要蓋大小章、用公司信封,收件人才會相信不是有人冒名。

以下會白話說明這三項各自在證明什麼、為什麼表單和電子報特別容易出事、寄信服務與信箱服務怎麼分工,以及設定完成後怎麼自己驗證,最後附一份可以直接拿去對照的自查清單。

為什麼「寄得出去」不等於「收得到」

很多人以為信件只要按下送出、沒有跳出錯誤,就代表對方收到了。事實上,寄出後還要經過收件端一連串的判斷:這封信真的來自它宣稱的網域嗎?這個寄件來源過去有沒有被檢舉?內容像不像詐騙?只要其中一關被扣分,信就可能被丟進垃圾信匣,甚至直接被擋下而寄件人完全不知道。

問題在於,寄信的「From」欄位是可以隨便填的。任何人都能寫一封信,把寄件人寫成你公司的網域。這正是詐騙信與釣魚信最常用的手法。為了對抗冒名,各大信箱服務會檢查:這個網域的擁有者,有沒有公開聲明哪些系統可以代表它寄信?

這份聲明就放在網域的 DNS 設定裡。如果你對 DNS 還不熟,可以先看網域與 DNS 基礎觀念,了解網域、DNS 紀錄與代管服務的關係;本文則專注在其中跟寄信有關的那幾筆紀錄。

SPF、DKIM、DMARC 各自在證明什麼

這三項常被一起提起,但它們解決的是不同的問題,缺一項都可能讓驗證失敗。

SPF:誰有資格代表你寄信

SPF 是一份「授權名單」,寫在網域的 DNS 文字紀錄裡,列出哪些寄信伺服器可以用這個網域寄信。收件端收到信後,會比對實際寄出的伺服器在不在名單上。

白話比喻:公司在櫃台貼了一張公告,寫著「只有這幾家快遞可以代表本公司收發貨」。不在名單上的快遞送來的東西,櫃台就會起疑。

SPF 的常見問題是名單不完整。公司的信箱服務有列進去,但電子報平台、官網主機、客服系統都沒有,於是這些系統寄出的信全部被視為冒名。另一個問題是一個網域只能有一筆 SPF 紀錄,有人每接一個新服務就新增一筆,反而讓整份授權失效,正確做法是把多個來源合併在同一筆裡。

DKIM:信件有沒有被竄改、真的是你簽的

DKIM 是數位簽章。寄信系統用私鑰替每封信簽名,對應的公鑰公開放在 DNS 上,收件端拿公鑰驗證簽章是否吻合。驗證通過,代表這封信確實經過授權系統簽發,而且寄送途中內容沒有被改動。

白話比喻:公文上蓋了公司大章,收件人拿公開的印鑑樣本比對,章對得上才算數。

DKIM 需要寄信服務那一端「開啟簽章」,再把它提供的公鑰紀錄加進 DNS。只做了一半——服務端開了但 DNS 沒加,或 DNS 加了但服務端沒開——驗證都不會過。

DMARC:驗證失敗時該怎麼處理

SPF 和 DKIM 是兩種證明方式,DMARC 則是「政策」:告訴收件端,如果一封宣稱來自我網域的信沒有通過驗證,請你怎麼處理——只觀察、放進隔離區,或直接拒收。

DMARC 還有兩個實用之處。第一,它要求驗證結果必須跟信件顯示的寄件網域「對得上」,堵住了「用別的網域通過 SPF、卻在 From 寫你的網域」這類漏洞。第二,它可以要求收件端定期寄回彙整報告,讓你看到有哪些來源正在用你的網域寄信,包括你自己都忘記的系統,以及冒名者。

官網表單與電子報為什麼特別容易出事

公司員工用信箱服務互寄信件,通常不會有問題,因為大型信箱服務的預設設定多半已經處理好驗證。真正容易出事的,是不是從信箱服務寄出的信。

官網表單通知:表單送出後,網站主機或後台程式會寄一封通知信給你。很多網站的寫法是直接從主機寄出,並把寄件人填成公司信箱。但主機的伺服器不在 SPF 授權名單上,也沒有 DKIM 簽章,結果就是一封「宣稱是你、但無法證明是你」的信,被自家信箱擋下或丟進垃圾信匣。

另一個常見情況是表單把「客戶填的 Email」直接當成寄件人。這等於用別人的網域寄信,驗證必然失敗。正確做法是寄件人固定用自己網域的專用地址,客戶的信箱放在回覆地址欄位。表單本身被灌垃圾訊息也會拖累寄信信譽,防護方式可參考官網表單防垃圾訊息。

電子報與行銷信:電子報平台通常提供網域驗證功能,但需要你自己去 DNS 加上對應紀錄。沒做這一步,平台會用它自己的網域代寄,收件人可能看到「經由某某平台寄送」的字樣,信任感下降,進垃圾信匣的機會也高。電子報除了技術設定,名單經營與發送頻率同樣重要,這部分在電子報行銷與口碑經營有完整說明。

系統通知信:訂單確認、密碼重設、出貨通知這類信件,客戶收不到就會直接打電話來客服,甚至以為被詐騙。這類信件最怕被當成垃圾信,應該優先處理驗證設定。

寄信服務與信箱服務的分工

很多公司把「企業信箱」和「寄信」當成同一件事,但在技術上它們通常是不同的服務,各管一段。

服務類型負責的事典型用途
信箱服務收信、存信、員工日常收發業務往來、內部溝通
交易型寄信服務系統自動寄出的單封通知表單通知、訂單確認、密碼重設
行銷寄信平台大量寄送、名單與退訂管理電子報、活動通知

分工的好處是互不拖累。行銷信的檢舉率天生比較高,如果和員工的業務信件共用同一個寄件來源,一次發送不順,可能連業務往來的信都受影響。實務上常見的做法是讓行銷信使用子網域寄送,例如用一個專門發電子報的子網域,和主網域的業務信件分開累積信譽。

分工也代表每個服務都要各自完成驗證:信箱服務、交易型寄信服務、行銷平台,各自加進 SPF 授權、各自開啟 DKIM 簽章,最後由一份 DMARC 政策統一管理。少了任何一個,那個管道寄出的信就會出問題。

導入順序:從盤點開始,不要直接改 DNS

DNS 設定改錯,影響的可能是全公司的收信,所以動手前先盤點。

  1. 列出所有會用公司網域寄信的系統:信箱服務、官網主機、電子報平台、客服系統、電商後台、會計或發票系統。不確定的就問各部門「你們有沒有系統會自動寄信給客戶」。
  2. 確認每個系統的寄信方式:是自己寄,還是透過外部寄信服務?各自需要哪些 SPF 與 DKIM 設定?
  3. 合併 SPF:把所有合法來源整理進同一筆紀錄。
  4. 逐一開啟 DKIM:每個服務各自產生金鑰並加進 DNS。
  5. 先上觀察模式的 DMARC:只收報告、不處置,觀察一段時間。
  6. 讀報告、補漏洞:找出還沒驗證的合法來源並補上,同時辨識冒名來源。
  7. 逐步收緊政策:確認合法來源都通過後,再從觀察調整為隔離、最後為拒收。

整個過程最好有一份紀錄,寫清楚每筆 DNS 紀錄是為了哪個服務加的、誰加的、何時加的。日後換服務或交接時,才不會出現「這筆紀錄是什麼、能不能刪」卻沒人答得出來的狀況。網域與 DNS 的管理權限也屬於公司資安的一環,管理原則可參考企業網站資安基本功。

設定完成後怎麼驗證:自查清單

設定完不代表生效,一定要實際驗證。以下清單可以直接拿來逐項確認:

  • 從官網表單送出一筆測試,確認通知信進收件匣而非垃圾信匣。
  • 打開收到的信,查看信件原始標頭(多數信箱服務都有「顯示原始內容」功能),確認 SPF、DKIM、DMARC 三項都顯示通過。
  • 分別用幾種常見的信箱服務收信測試,不要只測自家信箱。
  • 電子報發送前先寄測試信給內部,確認寄件人顯示的是自家網域,沒有「經由其他平台寄送」的字樣。
  • 確認網域只有一筆 SPF 紀錄。
  • 確認每個寄信服務的後台都顯示網域驗證完成。
  • DMARC 報告有指定收件信箱,且有人負責定期查看。
  • 系統通知信(訂單、密碼重設)都測過一輪。
  • 寄件地址不是客戶自己填的 Email。

驗證時看信件標頭比看「有沒有進收件匣」更可靠,因為收件匣的判斷還受其他因素影響,標頭上的驗證結果才是設定本身對不對的直接證據。

長期維護:別讓設定悄悄失效

寄信設定不是做一次就永遠有效。實務上常見的失效原因有幾個:

新系統上線沒人通知負責 DNS 的人。行銷部換了電子報平台、業務導入了新的報價工具,寄出的信從第一天就沒通過驗證。建議把「會不會寄信」加進新系統導入的檢查項目。

網域續約或 DNS 代管異動。網域過期或代管商換手時,紀錄可能遺失。網域到期日要有提醒,而且通知要寄到不只一個人的信箱。

沒有人看 DMARC 報告。報告寄來了卻沒人讀,等於失去了發現冒名與遺漏的機會。可以安排固定週期檢查,或把關鍵寄信流程納入監控,相關做法在系統監控與告警機制說明有介紹。

退信沒人處理。持續寄信到已失效的地址,會拖累寄件信譽。電子報平台通常會自動處理退信,但自家系統寄出的通知信則需要另外留意。

寄信驗證屬於「平常看不見、出事才發現」的基礎設施。表單通知漏接,損失的可能是一筆詢價;電子報長期進垃圾信匣,損失的是整份名單的價值。

結語

把 SPF、DKIM、DMARC 想成三件事:誰可以代表你寄信、信件是不是你簽的、驗證失敗時該怎麼處理。三者都到位,收件端才有理由相信你。設定本身不複雜,困難的是盤點清楚有哪些系統在寄信,並且讓這份清單隨著公司導入新工具持續更新。

如果你的官網表單通知常常收不到,或要把表單、訂單通知改成透過交易型寄信服務寄出,歡迎和 NETVANA 聊聊目前的狀況。我們可以協助盤點寄信來源、調整官網與系統的寄信方式,並把驗證設定一起整理好;軟體服務一律採詢問報價制,依實際範圍評估,服務項目可參考軟體服務介紹。

延伸閱讀:DNS 與網域的基本觀念,先看網域與 DNS 基礎觀念;表單被灌垃圾訊息拖累寄信信譽,看官網表單防垃圾訊息;電子報的名單與內容經營,看電子報行銷與口碑經營;網域權限與帳號管理,看企業網站資安基本功;想讓關鍵寄信流程出錯時有人知道,看系統監控與告警機制說明。

網站開發

覺得有幫助?分享給更多人