TXT 记录详解

更新于 2026年7月23日

适用人群:配置企业邮箱防伪造、接入第三方平台需要验证域名归属的站长

核心概念

TXT记录的通用格式

TXT记录本身没有固定结构,值就是一段文本字符串,具体含义由使用它的应用协议约定。同一个主机名下可以存在多条TXT记录,分别服务不同用途。

SPF(发件人策略框架)

SPF记录声明“哪些服务器有权代表本域名发送邮件”,收件方服务器会核对发件服务器IP是否在SPF允许列表中,不在则可能被标记为伪造/垃圾邮件。SPF记录必须配置在根域名(@)的TXT记录里,且一个域名只应有一条SPF记录(多条会导致校验失败)。

DKIM(域名密钥识别邮件标准)

DKIM让发件服务器用私钥对邮件内容做数字签名,收件方通过查询发件域名下 选择器._domainkey.域名 这个特定主机名的TXT记录拿到公钥来验证签名是否合法,从而确认邮件在传输途中未被篡改、确实来自声明的域名。

域名归属验证

很多平台(网站统计工具、云服务、第三方应用市场等)在你绑定自定义域名或申请开放能力前,会要求在DNS里添加一条形如 平台名=一串随机字符串 的TXT记录,以此证明你对该域名有控制权,验证通过后即可删除,也可以保留不影响使用。

DMARC(补充说明)

通常与SPF、DKIM配合使用的还有DMARC策略,同样通过TXT记录(配置在 _dmarc.域名 下)声明当SPF/DKIM校验失败时应如何处置邮件(拒绝/隔离/仅报告)。

操作步骤

  1. 步骤 1梳理需要发布的TXT内容

    确认是要配置SPF、DKIM,还是某平台要求的域名验证码,分别找服务商文档拿到准确的记录值。

  2. 步骤 2登录DNS解析后台新增TXT记录

    SPF、域名验证类记录主机记录一般填@(根域名);DKIM则按服务商要求填如 selector1._domainkey 这样的特定主机名。

  3. 步骤 3检查是否已有旧的同类记录

    尤其SPF记录同一域名只能有一条,如果已存在需要将新增内容合并进已有记录里,而不是新增第二条SPF记录。

  4. 步骤 4保存并等待生效

    保存后等待TTL过期生效,通常几十分钟内。

  5. 步骤 5用工具验证记录内容

    用DNS查询工具核对TXT记录内容与服务商要求完全一致(注意引号、空格容易被复制粘贴改变)。

实际示例

; SPF:只允许Google和自建服务器203.0.113.10发信
@   TXT   "v=spf1 ip4:203.0.113.10 include:_spf.google.com ~all"

; DKIM:selector1对应的公钥
selector1._domainkey   TXT   "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQ..."

; 域名归属验证示例
@   TXT   "google-site-verification=abcDEF1234567890"

; DMARC:SPF/DKIM均失败时先仅报告
_dmarc   TXT   "v=DMARC1; p=none; rua=mailto:[email protected]"

常见错误

  • ⚠️同一域名重复添加了多条SPF记录(多条v=spf1记录),导致邮件系统无法确定该信任哪条,校验直接失败
  • ⚠️复制粘贴TXT记录值时遗漏或多加了引号、空格,导致内容与服务商要求不完全一致而验证不通过
  • ⚠️把DKIM记录加在了根域名而不是服务商指定的选择器子域名(如selector1._domainkey)下

对应工具

常见问题

一个域名可以有多条TXT记录吗?
可以,同一主机名下可以同时存在多条TXT记录服务不同用途(如SPF、平台验证码各一条),但同类型的SPF记录本身只应保留一条,多条会导致解析冲突。
只配置SPF不配置DKIM可以吗?
可以单独配置,但邮件送达率和抗伪造能力会打折扣。建议SPF、DKIM、DMARC三者都配置齐全,是目前业界公认的邮件域名安全最佳实践组合。
验证用的TXT记录验证通过后可以删除吗?
多数平台支持验证通过后删除该条TXT记录不影响已生效的绑定关系,但部分平台会定期复检,删除前建议先查看该平台的具体说明。

相关教程

官方资料来源