TXT 记录详解
适用人群:配置企业邮箱防伪造、接入第三方平台需要验证域名归属的站长
核心概念
TXT记录的通用格式
TXT记录本身没有固定结构,值就是一段文本字符串,具体含义由使用它的应用协议约定。同一个主机名下可以存在多条TXT记录,分别服务不同用途。
SPF(发件人策略框架)
SPF记录声明“哪些服务器有权代表本域名发送邮件”,收件方服务器会核对发件服务器IP是否在SPF允许列表中,不在则可能被标记为伪造/垃圾邮件。SPF记录必须配置在根域名(@)的TXT记录里,且一个域名只应有一条SPF记录(多条会导致校验失败)。
DKIM(域名密钥识别邮件标准)
DKIM让发件服务器用私钥对邮件内容做数字签名,收件方通过查询发件域名下 选择器._domainkey.域名 这个特定主机名的TXT记录拿到公钥来验证签名是否合法,从而确认邮件在传输途中未被篡改、确实来自声明的域名。
域名归属验证
很多平台(网站统计工具、云服务、第三方应用市场等)在你绑定自定义域名或申请开放能力前,会要求在DNS里添加一条形如 平台名=一串随机字符串 的TXT记录,以此证明你对该域名有控制权,验证通过后即可删除,也可以保留不影响使用。
DMARC(补充说明)
通常与SPF、DKIM配合使用的还有DMARC策略,同样通过TXT记录(配置在 _dmarc.域名 下)声明当SPF/DKIM校验失败时应如何处置邮件(拒绝/隔离/仅报告)。
操作步骤
步骤 1梳理需要发布的TXT内容
确认是要配置SPF、DKIM,还是某平台要求的域名验证码,分别找服务商文档拿到准确的记录值。
步骤 2登录DNS解析后台新增TXT记录
SPF、域名验证类记录主机记录一般填@(根域名);DKIM则按服务商要求填如 selector1._domainkey 这样的特定主机名。
步骤 3检查是否已有旧的同类记录
尤其SPF记录同一域名只能有一条,如果已存在需要将新增内容合并进已有记录里,而不是新增第二条SPF记录。
步骤 4保存并等待生效
保存后等待TTL过期生效,通常几十分钟内。
步骤 5用工具验证记录内容
用DNS查询工具核对TXT记录内容与服务商要求完全一致(注意引号、空格容易被复制粘贴改变)。
实际示例
; SPF:只允许Google和自建服务器203.0.113.10发信
@ TXT "v=spf1 ip4:203.0.113.10 include:_spf.google.com ~all"
; DKIM:selector1对应的公钥
selector1._domainkey TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQ..."
; 域名归属验证示例
@ TXT "google-site-verification=abcDEF1234567890"
; DMARC:SPF/DKIM均失败时先仅报告
_dmarc TXT "v=DMARC1; p=none; rua=mailto:[email protected]"
常见错误
- ⚠️同一域名重复添加了多条SPF记录(多条v=spf1记录),导致邮件系统无法确定该信任哪条,校验直接失败
- ⚠️复制粘贴TXT记录值时遗漏或多加了引号、空格,导致内容与服务商要求不完全一致而验证不通过
- ⚠️把DKIM记录加在了根域名而不是服务商指定的选择器子域名(如selector1._domainkey)下
对应工具
常见问题
一个域名可以有多条TXT记录吗?
只配置SPF不配置DKIM可以吗?
验证用的TXT记录验证通过后可以删除吗?
相关教程
官方资料来源