适用场景

邮件网关的两难:拦得松垃圾邮件满天飞,拦得紧客户邮件进隔离。正确做法是分级、观察、再收紧,并保留用户自助放行入口。

配置步骤(投递率优化)

# 1) SPF:v=spf1 ip4:出站IP -all
# 2) DKIM:网关签名,公钥发布 TXT
# 3) DMARC:先 p=none 观察报告,再收紧到 quarantine/reject
# 4) 群发限制:单账号每小时上限,防止账号被盗群发

关键参数与建议

  • 部署模式:网关前置(MX 指向网关)或与邮件系统同机,前置可统一策略与统计
  • 策略分级:病毒/恶意链接直接拦,垃圾邮件先标记或隔离,白名单精确到域名
  • 用户自助:隔离邮件摘要与一键放行,减少管理员工作量
  • 投递率:配置 SPF/DKIM/DMARC、rDNS、限制群发速率
  • 日志与追溯:保留投递日志,能回答"这封邮件去哪了"

容易踩的坑

  • SPF 用了 -all 但漏了其它合法发信源,正常邮件被拒
  • DMARC 一步到位 reject,业务邮件大量被退
  • 无群发限制,账号被盗后 IP 进黑名单

验证与巡检

dig +short TXT example.com
dig +short TXT _dmarc.example.com
  • 巡检:三项认证齐全、DMARC 报告可读、退信率正常

小结

邮件系统运维的核心指标:正常邮件进垃圾箱的比例、垃圾邮件进收件箱的比例、投递失败率。每周看一次,策略才调得准。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。