非邮件用途域名的SPF与DMARC配置方案咨询
配置DNS阻止域名相关邮件的方案
如果你有一个不用于收发邮件的域名,通过以下DNS配置可以让所有来自该域名的邮件被标记为伪造并被收件服务器拒绝/忽略:
1. 设置严格的SPF记录
SPF记录用于指定允许发送该域名邮件的服务器,设置为完全拒绝所有发件请求:
- 记录类型:
TXT - 主机名:
@(代表根域名) - 记录值:
v=spf1 -all
解释:
-all表示任何声称来自该域名的邮件都不被授权,收件服务器会直接标记这类邮件为伪造。
2. 配置DMARC记录强制处理策略
DMARC可以让收件服务器严格执行SPF/DKIM的校验结果,直接拒绝不符合要求的邮件:
- 记录类型:
TXT - 主机名:
_dmarc - 记录值:
v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s
解释:
p=reject:对主域名的违规邮件直接拒绝sp=reject:对子域名的违规邮件同样拒绝adkim=s/aspf=s:要求DKIM/SPF严格匹配域名,避免部分匹配的漏洞
可选:如果需要接收DMARC报告,可以添加rua=mailto:your-report-email@example.com(替换成你实际的邮箱)
3. 删除所有MX记录
MX记录用于指定域名的邮件接收服务器,删除所有MX记录后,收件服务器会认为该域名不接收任何邮件,进一步阻止针对该域名的投递请求。
补充说明
- 这些配置生效需要DNS缓存刷新,通常需要15分钟到几小时不等
- 即使你的域名有A/AAAA记录,SPF和DMARC的组合也会阻止所有以该域名发送的邮件被正常接收
- 不需要配置DKIM记录,因为你不会用该域名发送任何邮件,缺少DKIM会被DMARC判定为违规,进一步强化拦截效果
内容的提问来源于stack exchange,提问作者user972014
相关产品推荐
相关产品推荐

