帮助中心 >
  关于网络安全 >
  MX记录和TXT记录都是邮箱相关,到底有什么用?

MX记录和TXT记录都是邮箱相关,到底有什么用?

时间 : 2026-09-20 16:14:31
编辑 : DNS.COM

  很多人在配置企业邮箱时,看到DNS解析页面里既有MX记录又有TXT记录,很容易把它们混为一谈——反正都是邮箱相关的,加就完了。这种模糊理解在配置正确的时候不会出问题,但一旦邮件发不出去或者进了垃圾箱,就不知道该查哪里。

  MX记录和TXT记录在邮件系统里承担的是完全不同的职责。 用一句话概括:MX记录负责“邮件往哪送”,TXT记录负责“证明这封邮件是我发的”。前者是物流地址,后者是身份证和防伪标签。

  把这层关系搞清楚了,后面排查邮件问题才有方向。

  MX记录:邮件系统的“门牌号”

  它的作用

  MX记录的作用非常直接:告诉全世界的邮件服务器,发往你这个域名的邮件应该投递到哪台服务器上。

  当有人给name@yourdomain.com发邮件时,发件方的邮件服务器会去查询yourdomain.com的MX记录,找到你指定的邮件服务器地址,然后把邮件投递过去。

  没有MX记录,你的域名就收不到邮件。就这么简单。

  配置格式

  MX记录的DNS配置长这样:

优先级  邮件服务器地址
10      mx1.example.com
20      mx2.example.com

  优先级(Priority) 是MX记录独有的字段。数值越小优先级越高,邮件会优先投递到优先级最高的服务器。上面的例子中,mx1是主服务器,当它不可用时,邮件才会投递到mx2。

  这个机制保证了邮件系统的冗余——主邮件服务器宕机时,备用服务器能顶上,邮件不会丢。

  一个常见误区

  很多人以为MX记录只能指向自己域名的子域名。实际上,MX记录可以指向任何域名,包括第三方邮件服务商的服务器。比如你用腾讯企业邮,MX记录就指向mxbiz1.qq.com;用阿里云企业邮,就指向mx1.mxhichina.com。

  这也是企业邮箱能够“托管”的技术基础——你不需要自己搭建邮件服务器,只需要在DNS里把MX记录指向服务商,邮件就自动路由到他们的系统里了。

  TXT记录:邮件系统的“身份证”和“防伪标签”

  TXT记录比MX记录复杂得多。它的本质是一个“可以放任意文本的DNS记录”,最初设计时就是给管理员留的“自由发挥空间”。但正因为太自由了,后来被各大邮件服务商拿来做各种验证和策略声明。

  在邮件领域,TXT记录主要承担三项任务:SPF、DKIM、DMARC。这三个东西合在一起,构成了现代邮件系统的“反垃圾邮件三件套”。

  第一件:SPF——声明“谁有权用我的域名发邮件”

  SPF的作用是告诉收件方:哪些服务器有权以我的域名发送邮件。

  配置示例:

v=spf1 include:spf.mailprovider.com -all

  拆开看:v=spf1是协议版本标识,include:spf.mailprovider.com表示“这个服务商的服务器有权代我发邮件”,-all表示“其他所有服务器都不许代我发邮件”。

  没有SPF会怎样? 别人可以随便伪造你的域名发邮件,收件方无法判断真假。你的域名可能被垃圾邮件发送者冒用,导致你的正常邮件也被连带拉黑。

  第二件:DKIM——给邮件盖一个“防伪章”

  DKIM的逻辑比SPF更进一层。SPF只管“谁在发”,DKIM管的是“这封邮件在传输过程中有没有被篡改”。

  原理是:发件服务器用私钥给邮件头部打一个数字签名,收件服务器通过DNS里的TXT记录查到公钥,用公钥验证签名。签名对得上,说明邮件确实是你的服务器发出的,且中途没被动过。

  配置示例:

selector._domainkey.yourdomain.com TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSq..."

  selector是选择器,一个域名可以配多个DKIM记录,用于不同的邮件服务或不同的发信场景。p=后面那一长串就是公钥。

  第三件:DMARC——告诉收件方“验证失败怎么办”

  DMARC是SPF和DKIM的“管理层”。它不直接参与验证,而是告诉收件方:如果SPF和DKIM验证都失败了,你该拿这封邮件怎么办。

  配置示例:

_dmarc.yourdomain.com  TXT  "v=DMARC1; p=quarantine; rua=mailto:dmarc@yourdomain.com"

  p=quarantine表示“验证失败的邮件扔进垃圾箱”,p=reject表示“直接拒收”,p=none表示“先不处理,只报告”。rua=指定接收报告的邮箱,方便你监控自己域名的邮件发送情况。

  DMARC的额外价值:它让你能收到谁在冒用你域名的报告。如果你发现某个IP在大量伪造你的域名发邮件,DMARC报告会告诉你。

  用一个场景串起来:一封邮件从发出到收到的完整流程

  假设你用yourdomain.com给客户发了一封报价邮件。收件方的邮件服务器会做以下检查:

  第一步:查MX记录。找到yourdomain.com的MX记录,确认你的邮件服务器地址是有效的。这一步验证的是“收件地址是否真实存在”。

  第二步:查SPF记录。查看yourdomain.com的TXT记录里的SPF声明,确认“发这封邮件的服务器IP是否在授权列表里”。这一步验证的是“发件服务器是否被授权”。

  第三步:查DKIM记录。通过邮件头里的DKIM签名标识,去DNS查对应的公钥,验证签名是否匹配。这一步验证的是“邮件内容是否被篡改”。

  第四步:查DMARC记录。如果SPF和DKIM有一项通过,DMARC就算通过;如果两项都失败,按DMARC策略处理——放行、扔垃圾箱还是拒收。

  整个过程,MX记录决定“邮件往哪送”,TXT记录决定“这封邮件可不可信”。 两者缺一不可,但干的活完全不同。

  总结:MX记录管“送到哪”,TXT记录管“信不信”。 只配MX不配TXT,邮件能收到但容易被判定为垃圾或伪造;只配TXT不配MX,邮件根本找不到投递地址。两个一起配齐,邮件系统才算真正跑通。

DNS Amy
DNS Jade
DNS Anna
DNS NOC
标题
电子邮件地址
类型
信息
验证码
提交