了解电子邮件身份验证和域名欺骗:SPF、DKIM 和 DMARC
您的企业是网络钓鱼和欺骗攻击的目标。 如果您的电子邮件未经过身份验证,攻击者就可以轻松冒用您的域名。 未经身份验证,互联网上的任何人都可以发送假冒您的电子邮件。

电子邮件身份验证是什么意思?
电子邮件身份验证是一套技术标准,用于验证电子邮件的发件人是否与其声称的身份相符。 开发它是由于最初的电子邮件协议(简单邮件传输协议,即 SMTP)没有用于防止伪造发件人地址的内置功能。
要了解身份验证,先了解一封电子邮件包含两个发件人地址会很有帮助:
1. 信封发件人 (RFC 5321)
也称为 MAIL FROM 地址、P1 发件人或 return-path,这是邮件服务器在后台用于路由和投递的技术地址。
- 用途:它告诉接收服务器将退信通知或未送达报告(NDR)等自动消息发送到何处。
- 可见性:收件人通常绝不会在其电子邮件客户端中看到此地址;它是隐藏的消息“信封”的一部分。
- 安全角色:这是由 SPF 验证的地址。
2. 标题发件人 (RFC 5322)
也称为发件人:地址或 P2 发件人,这是收件箱中可见的地址(例如,发件人:your-bank@example.com)。
- 用途:这是专为人类交互设计的“友好”地址,用于告知收件人消息似乎来自谁。
- 可见性:这是大多数用户在打开收件箱时看到的唯一地址。
- 安全角色:该地址是攻击者最常欺骗的地址,也是 DMARC 对齐检查的主要焦点。
这种设计使得电子邮件欺骗(伪造发件人:地址)变得轻而易举。 攻击者可以使用其控制的有效信封发件人来通过基本服务器检查,同时使用虚假的标题发件人来诱骗收件人。 像 DMARC 这样的电子邮件身份验证协议通过要求这两个发件人的域名保持一致来解决这一问题。
为什么电子邮件身份验证对企业至关重要?
对企业而言,实施电子邮件身份验证是一项必不可少的防御措施。 它能够:
阻止欺骗和网络钓鱼:防止攻击者从您的域名发送欺诈性电子邮件。
保护您的品牌声誉:防止您的品牌与垃圾邮件和网络钓鱼诈骗产生关联。
提高电子邮件送达率:向其他邮件提供商发出信号,表明您是合法发件人,从而使您的电子邮件远离垃圾邮件文件夹。
3 种核心电子邮件身份验证方法
强大的防御依赖于三项标准的协同工作:SPF、DKIM 和 DMARC。 每一项标准都建立在前一项的基础上,共同打造多层次的防御体系。
1. 发件人策略框架 (SPF)
发件人策略框架(SPF)是一个公开列表,列出了所有被允许为您的域名发送电子邮件的服务器(按 IP 地址)。
运作原理
您可以将该列表作为域名的 DNS TXT 记录进行发布。 当接收邮件服务器收到消息时,它会根据该列表核对发送服务器的 IP。 如果该 IP 在列表中,则消息通过 SPF 检查;如果不在,则未通过。
不足之处
SPF 仅验证邮件服务器使用的技术发送地址,而不验证人们在收件箱中看到的可视发件人:地址。 这一漏洞使欺骗者得以通过 SPF 检查。 由于 SPF 是一种基于路径的协议,当电子邮件通过邮件列表或合作伙伴服务器转发时,它也常常会验证失败。 由于转发服务器不在您的授权列表中,因此检查会失败。
2. 域名密钥识别邮件 (DKIM)
DomainKeys Identified Mail (DKIM) 会为包括发件人:标题在内的消息内容添加唯一且防篡改的数字签名。
运作原理
此签名是使用仅您的服务器知晓的私钥创建的。 相应的公钥发布在您的 DNS 中。 接收服务器使用此公钥来验证签名。 如果签名有效,即可证明该电子邮件来自您的域名,且其内容在传输过程中未被篡改。
不足之处
与 SPF 一样,DKIM 本身并不能阻止欺骗。 该签名证明消息对于发送它的域名是真实的,但不一定是发件人:地址中显示的域名。
3. 基于域名的消息身份验证、报告和一致性 (DMARC)
基于域名的消息身份验证、报告和一致性(DMARC)是将 SPF 和 DKIM 结合在一起的策略。 DMARC 是一项规则,它指示邮件服务器仅在您看到的发件人:地址与后台的身份验证检查相匹配时才信任电子邮件。 它堵住了攻击者单独利用 SPF 或 DKIM 时的漏洞。
运作原理
DMARC 要求可见的发件人:地址中的域名必须与通过 SPF 或 DKIM 检查所使用的域名相匹配。 这一关键步骤将可见的发件人地址与技术验证联系起来。
它还会告知服务器该怎么做:您的 DMARC 策略(p)会指导接收服务器如何处理失败情况:
- p=none(监控):不采取任何操作。 仅向您发送有关谁在从您的域名发送电子邮件的报告。
- p=quarantine(隔离):将未通过验证的电子邮件发送到垃圾邮件文件夹。
- p=reject(拒绝):彻底拦截未通过验证的电子邮件。
保护您的企业免受网络钓鱼和域名欺骗的侵害
超过 90% 的数据泄露始于网络钓鱼或欺骗攻击。 实施 SPF、DKIM 和 DMARC 是您的第一道防线,但它必须与默认安全的电子邮件提供商配合使用。
Proton Mail for Business 旨在在这些威胁到达您的团队之前将其拦截。 我们先进的防欺骗检测、PhishGuard 技术和端到端加密提供了易于管理的全方位防御。

如何设置电子邮件身份验证(分步指南)
保护您的域名需要在由域名注册商(如 GoDaddy、Namecheap 或 Cloudflare)管理的域名系统(DNS)设置中添加几条记录。
创建您的 SPF 记录
首先,确认您用于发送电子邮件的所有服务(例如,您的电子邮件提供商、像 Mailchimp 这样的简报服务、CRM 等)。 您的 SPF 记录必须包含所有这些服务。 例如,Proton Mail 的 SPF 记录为 v=spf1 include:_spf.proton.me mx ~all。 您可以将其作为 TXT 记录添加到 DNS 设置中。
配置您的 DKIM 签名
在您的 Proton Mail(或其他提供商的)管理员面板中,导航至域名设置。 系统将为您生成唯一的 DKIM 密钥。 在 Microsoft 365、Google Workspace 或 Proton 中设置 DKIM 的过程类似:复制生成的密钥,并按照说明在 DNS 中创建一条新的 TXT 记录。
实施您的 DMARC 策略
添加 DMARC 策略(p)是最后一步。 它应该分阶段推出,以避免误拦您自己的合法电子邮件:
- 从 p=none 开始:创建策略为 p=none 的 DMARC 记录。 这种监控模式可让您接收有关电子邮件失败的报告,而不会影响您的邮件投递。
- 分析报告:使用 DMARC 报告找出未通过检查的合法服务,并将其添加到您的 SPF 和 DKIM 记录中。
- 转为 p=quarantine:确认无误后,将策略更改为 p=quarantine。 这会将未通过验证的电子邮件发送到垃圾邮件文件夹。
- 转为 p=reject:经过进一步监控后,转为 p=reject 以彻底拦截所有欺诈性电子邮件的投递。
有关包含截图和记录值的详细设置说明,请参阅 Proton 的支持指南。
基础之外:ARC 和 BIMI
在 SPF、DKIM 和 DMARC 配置就绪后,还有两项可选标准可提供额外价值:
经过身份验证的接收链 (ARC)
在电子邮件被转发时(例如通过邮件列表,这通常会破坏 SPF 或 DKIM)保持您的身份验证结果完整。
用于消息识别的品牌指标 (BIMI)
让您的官方公司徽标显示在受支持收件箱中的电子邮件旁。 可以将其视为电子邮件的“已验证勾选标记”。 要符合条件,您需要设置严格的 DMARC 策略(quarantine 或 reject)。
Proton Mail 如何保障您的企业电子邮件安全
设置电子邮件身份验证至关重要,但这只是完整安全策略的一部分。 Proton Mail 增加了多层保护,以保护您的企业免受高级威胁的侵害。

高级防欺骗检测
Proton Mail 会自动对所有收到的消息检查 SPF、DKIM 和 DMARC。 未通过这些检查的电子邮件会被清楚地标记,从而降低被冒用的风险。
PhishGuard
PhishGuard 可识别基础过滤器经常漏掉的可疑链接、模式和其他警告信号,帮助在网络钓鱼企图到达员工之前将其拦截。

端到端和零访问加密
Proton 用户之间的电子邮件会自动进行端到端加密。 您的所有数据均使用零访问加密存储,这意味着连我们自己也无法读取您的电子邮件。

链接确认
当用户点击电子邮件中的链接时,Proton Mail 会显示目标 URL 的完整预览,有助于防止意外点击恶意网站。

保护您的商务沟通
借助将安全和隐私放在首位的电子邮件服务,保护您的公司免受网络钓鱼、欺骗和数据泄露的侵害。 实施强大的电子邮件身份验证,并受益于端到端加密和高级网络钓鱼防护,一切尽在一个简单、安全的解决方案中。

常见问题解答
- SPF 和 DKIM 之间有什么区别?
- 电子邮件服务器如何检查身份验证?
- DMARC 生效需要多长时间?
- 如果诈骗者欺骗我的电子邮件该怎么办?
- 这能阻止所有网络钓鱼攻击吗?