MX记录和TXT记录都是邮箱相关,到底有什么用?
很多人在配置企业邮箱时,看到DNS解析页面里既有MX记录又有TXT记录,很容易把它们混为一谈——反正都是邮箱相关的,加就完了。这种模糊理解在配置正确的时候不会出问题,但一旦邮件发不出去或者进了垃圾箱,就不知道该查哪里。
MX记录和TXT记录在邮件系统里承担的是完全不同的职责。 用一句话概括:MX记录负责“邮件往哪送”,TXT记录负责“证明这封邮件是我发的”。前者是物流地址,后者是身份证和防伪标签。
把这层关系搞清楚了,后面排查邮件问题才有方向。
MX记录:邮件系统的“门牌号”
它的作用
MX记录的作用非常直接:告诉全世界的邮件服务器,发往你这个域名的邮件应该投递到哪台服务器上。
当有人给name@yourdomain.com发邮件时,发件方的邮件服务器会去查询yourdomain.com的MX记录,找到你指定的邮件服务器地址,然后把邮件投递过去。
没有MX记录,你的域名就收不到邮件。就这么简单。
配置格式
MX记录的DNS配置长这样:
优先级 邮件服务器地址
10 mx1.example.com
20 mx2.example.com
优先级(Priority) 是MX记录独有的字段。数值越小优先级越高,邮件会优先投递到优先级最高的服务器。上面的例子中,mx1是主服务器,当它不可用时,邮件才会投递到mx2。
这个机制保证了邮件系统的冗余——主邮件服务器宕机时,备用服务器能顶上,邮件不会丢。
一个常见误区
很多人以为MX记录只能指向自己域名的子域名。实际上,MX记录可以指向任何域名,包括第三方邮件服务商的服务器。比如你用腾讯企业邮,MX记录就指向mxbiz1.qq.com;用阿里云企业邮,就指向mx1.mxhichina.com。
这也是企业邮箱能够“托管”的技术基础——你不需要自己搭建邮件服务器,只需要在DNS里把MX记录指向服务商,邮件就自动路由到他们的系统里了。
TXT记录:邮件系统的“身份证”和“防伪标签”
TXT记录比MX记录复杂得多。它的本质是一个“可以放任意文本的DNS记录”,最初设计时就是给管理员留的“自由发挥空间”。但正因为太自由了,后来被各大邮件服务商拿来做各种验证和策略声明。
在邮件领域,TXT记录主要承担三项任务:SPF、DKIM、DMARC。这三个东西合在一起,构成了现代邮件系统的“反垃圾邮件三件套”。
第一件:SPF——声明“谁有权用我的域名发邮件”
SPF的作用是告诉收件方:哪些服务器有权以我的域名发送邮件。
配置示例:
v=spf1 include:spf.mailprovider.com -all
拆开看:v=spf1是协议版本标识,include:spf.mailprovider.com表示“这个服务商的服务器有权代我发邮件”,-all表示“其他所有服务器都不许代我发邮件”。
没有SPF会怎样? 别人可以随便伪造你的域名发邮件,收件方无法判断真假。你的域名可能被垃圾邮件发送者冒用,导致你的正常邮件也被连带拉黑。
第二件:DKIM——给邮件盖一个“防伪章”
DKIM的逻辑比SPF更进一层。SPF只管“谁在发”,DKIM管的是“这封邮件在传输过程中有没有被篡改”。
原理是:发件服务器用私钥给邮件头部打一个数字签名,收件服务器通过DNS里的TXT记录查到公钥,用公钥验证签名。签名对得上,说明邮件确实是你的服务器发出的,且中途没被动过。
配置示例:
selector._domainkey.yourdomain.com TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSq..."
selector是选择器,一个域名可以配多个DKIM记录,用于不同的邮件服务或不同的发信场景。p=后面那一长串就是公钥。
第三件:DMARC——告诉收件方“验证失败怎么办”
DMARC是SPF和DKIM的“管理层”。它不直接参与验证,而是告诉收件方:如果SPF和DKIM验证都失败了,你该拿这封邮件怎么办。
配置示例:
_dmarc.yourdomain.com TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@yourdomain.com"
p=quarantine表示“验证失败的邮件扔进垃圾箱”,p=reject表示“直接拒收”,p=none表示“先不处理,只报告”。rua=指定接收报告的邮箱,方便你监控自己域名的邮件发送情况。
DMARC的额外价值:它让你能收到谁在冒用你域名的报告。如果你发现某个IP在大量伪造你的域名发邮件,DMARC报告会告诉你。
用一个场景串起来:一封邮件从发出到收到的完整流程
假设你用yourdomain.com给客户发了一封报价邮件。收件方的邮件服务器会做以下检查:
第一步:查MX记录。找到yourdomain.com的MX记录,确认你的邮件服务器地址是有效的。这一步验证的是“收件地址是否真实存在”。
第二步:查SPF记录。查看yourdomain.com的TXT记录里的SPF声明,确认“发这封邮件的服务器IP是否在授权列表里”。这一步验证的是“发件服务器是否被授权”。
第三步:查DKIM记录。通过邮件头里的DKIM签名标识,去DNS查对应的公钥,验证签名是否匹配。这一步验证的是“邮件内容是否被篡改”。
第四步:查DMARC记录。如果SPF和DKIM有一项通过,DMARC就算通过;如果两项都失败,按DMARC策略处理——放行、扔垃圾箱还是拒收。
整个过程,MX记录决定“邮件往哪送”,TXT记录决定“这封邮件可不可信”。 两者缺一不可,但干的活完全不同。
总结:MX记录管“送到哪”,TXT记录管“信不信”。 只配MX不配TXT,邮件能收到但容易被判定为垃圾或伪造;只配TXT不配MX,邮件根本找不到投递地址。两个一起配齐,邮件系统才算真正跑通。
CN
EN