免费 · 无需账户

SPF 和 DMARC 检测工具

在线查询域名的 SPF、DMARC、MTA-STS 和 CAA 记录,并查看每项的评估结果。请输入你用来发送邮件的域名,例如 example.com,而不是 www.example.com。

仅检查公开、低影响信号。不扫描端口、不利用漏洞、不使用凭据、不访问私有目标。

无需注册 无破坏性流量 阻止私有网络
记录参考

每条记录的作用及评估方式

此工具在你输入的主机名上读取这些记录。只有当主机有 MX 记录时,缺少 SPF、DMARC 和 MTA-STS 记录才会被标记,因为不接收邮件的主机对它们的需要不同。

记录发布位置良好配置此工具的评估方式
MX主机名上的 MX 记录。接收邮件的域名上应存在。统计并显示;本身从不构成发现。
SPF主机名上以 v=spf1 开头的 TXT 记录。恰好一条 SPF 记录,列出代表该域名发送邮件的所有服务。主机有 MX 记录但缺失:中。会显示记录文本。
SPF all 机制SPF 记录的最后一项。-all 或 ~all。+all:高。?all:低。-all 和 ~all 不产生发现。
SPF DNS 查询记录中的 include、a、mx、ptr、exists 和 redirect 项。需要 DNS 查询的项最多十个。顶层记录中超过十个:中。不展开 include: 目标,因此不计算嵌套查询。
DMARC对于 example.com,位于 _dmarc.example.com、以 v=DMARC1 开头的 TXT 记录。报告显示所有合法邮件都能通过后,使用 p=quarantine 或 p=reject。主机有 MX 记录但缺失:中。p=none:低。quarantine 或 reject:通过。不评估 sp、pct、rua 和对齐。在子域名上,接收方还会应用组织域名的 DMARC 策略,此检查不读取它。
MTA-STS位于 _mta-sts.example.com、以 v=STSv1 开头的 TXT 记录,以及 mta-sts 主机上的策略文件。记录和策略文件都具备,测试后使用 enforce 模式。主机有 MX 记录但缺少该记录:低。只检查 DNS 记录,不获取策略文件。
CAA主机名上的 CAA 记录。只列出你实际使用的证书颁发机构的记录。存在任何 CAA 记录:通过。没有:低。不会将内容与你的证书比对。在子域名上,证书颁发机构还会遵循上级域名的 CAA,此检查不读取它。
DKIM位于 selector._domainkey.example.com 的 TXT 记录。为每个签名你邮件的服务提供一个密钥。不检查:仅凭 DNS 无法发现 selector 名称。

不检查 TLS 报告、DNSSEC 和 BIMI。

解读结果

如何理解每种状态。

  1. 01通过找到了该记录,并通过检查。
  2. 02低 · 中 · 高某条记录缺失,或其设置方式被此检查标记。级别与完整 Snapshot 使用的相同。
  3. 03已观察观察到一条记录,但检查既未判定通过,也未产生发现。
  4. 04未观察到检查已运行,但没有找到可显示的记录。
  5. 05不适用该检查不适用,例如主机没有 MX 记录时的 SPF 或 DMARC。
  6. 06未测量DNS 查询失败,因此该检查不计为通过。
范围

此工具不做的事。

  1. 01只在你输入的确切主机名上读取记录。对于 www.example.com,它查询 www.example.com 和 _dmarc.www.example.com,而不是 example.com。
  2. 02主机名必须能解析到地址。没有 A 或 AAAA 记录、仅用于邮件的域名在这里不会得到结果。
  3. 03不检查 DKIM、TLS 报告或 DNSSEC,也不展开 SPF 的 include: 项。
  4. 04邮件记录只从公共 DNS 读取,不发送任何邮件。同一次运行还会为其他七项检查向首页发送几次普通请求。它不是邮件送达测试、漏洞扫描或渗透测试。
  5. 05结果是某一时刻的状态;DNS 变更可能需要一段时间才能到达所有解析器。
常见问题

关于 SPF 和 DMARC 检查的问题。

为什么 www.example.com 没有显示 SPF 记录?

此工具读取确切的主机名。邮件记录通常位于你发送邮件所用的域名上,所以请直接输入 example.com。

p=none 是错误的吗?

p=none 是监控模式。在阅读 DMARC 报告期间,这是正常的第一步,因此评为低。所有合法邮件都能通过后,再改为 quarantine 或 reject。

为什么不检查 DKIM?

DKIM 密钥发布在只有发送服务才知道的 selector 名称下,因此仅凭 DNS 无法找到。请在每个为你发送邮件的服务的设置中检查它们。

这会测试我的邮件能否进入收件箱吗?

不会。邮件记录只从公共 DNS 读取,不发送任何邮件;同一次运行还会为其他检查向首页发送几次普通请求。它不是漏洞扫描或渗透测试。能否进入收件箱还取决于发送服务、其信誉以及每封邮件。