电子邮件趋势的子部分
电子邮件身份验证指南

!!注意!!本文档由意大利语自动翻译而来。
指南
配置用于身份验证的电子邮件服务
意大利国家网络安全局发布了 电子邮件服务身份验证配置指南,旨在加强所有相关组织的电子邮件服务可靠性,并提高其整体安全级别。
版本控制
| 版本 |
发布日期 |
笔记 |
| 1.0 |
2026年4月 |
首次发表。. |
指数
1. 引言
1.1 前提
如今,电子邮件已成为数字化环境中至关重要的服务之一,它是组织和用户进行沟通和信息交流的主要渠道之一。.
电子邮件服务的运行,特别是邮件传输,基于SMTP协议。然而,SMTP协议本身并未内置足够的机制来验证发件人身份,也缺乏保护邮件机密性和完整性的机制。这些漏洞使其容易受到欺骗、网络钓鱼、篡改和邮件传输过程中拦截等攻击。.
为了缓解 SMTP 协议的弱点,从而降低上述攻击带来的风险,随着时间的推移,人们开发了发件人身份验证和消息完整性保护机制,例如 SPF(发件人策略框架)、DKIM(域密钥识别邮件)和 DMARC(基于域的消息身份验证、报告和一致性)。.
这些指南阐述了这些机制,旨在加强电子邮件服务的可靠性并提高其整体安全水平,尤其针对第 4 章中描述的威胁。.
保护电子邮件机密性所需的对策和协议(例如涉及邮件加密的 S/MIME 和 OpenPGP)不属于这些指南的主题。.
1.2. 参考规章
| 规定 |
描述 |
| 国家网络安全边界(PSNC) |
2019 年 9 月 21 日第 105 号法令。关于国家网络安全边界和战略重要领域特殊权力纪律的紧急规定。. |
| 公共管理云监管 |
ACN 2024 年 6 月 27 日第 21007/24 号指令。. |
| 2024年9月4日第138号立法法令 |
2024 年 9 月 4 日第 138 号立法法令。关于在欧盟范围内采取高水平共同网络安全措施的指令 (EU) 2022/2555 的转化,修订了条例 (EU) No 910/2014 和指令 (EU) 2018/1972,并废除了指令 (EU) 2016/1148。. |
1.3 参考文件
返回顶部
2. 监管环境
为了保护国家的数字资产,包括电子邮件服务及其基础设施,已根据现行法律制定了一系列广泛的安全措施,并不断进行更新。.
为保障国家安全,国家最关键的服务(与国家安全息息相关)获得最高级别的保护,国家网络安全边界由2019年9月21日第105号法令设立,并经2019年11月18日第133号法律修订。该边界提供特别高级别的安全措施,详见2021年4月14日第81号总理令附件B。这些措施适用于公共和私营实体的网络、信息系统和IT服务,这些网络、系统和服务是国家履行基本职能或提供维护国家基本利益的公民、社会或经济活动所必需的,一旦遭到破坏,可能会损害国家安全。.
此外,电子邮件服务与所有公共行政部门的数字服务一样,均受所谓“云法规”的约束。该法规依据2012年10月18日第179号法令第33条之七制定,并由国家网络安全局(ACN)于2024年6月27日以第21007号局长令进行了更新。根据上述法规,所有公共行政部门均须按照ACN制定的模型,将其数字数据和服务分类为普通、关键或战略性。此举旨在确保公共行政部门的数字数据和服务通过符合相关要求(包括安全要求)的数字基础设施和云服务进行处理和交付,这些要求与法规中详述的相应分类级别相关的风险相适应。.
2024 年 9 月 4 日第 138 号立法法令(即所谓的 NIS 法令)将指令 (EU) 2022/2555 转化为国内法,并通过 ACN 决定 379907/2025 的附件 1 和附件 2,确立了重要实体为履行 NIS 法令第 23 条和第 24 条规定的义务而采取的基本安全措施,并定义了一个安全框架,以加强对网络和信息系统(包括电子邮件服务)的保护。.
返回顶部
3. 电子邮件服务架构
如前所述,电子邮件服务的运行基于 SMTP 协议,该协议规范电子邮件从发件人到收件人的传输。.
SMTP协议最初于1982年被定义 一种存储转发协议,其中发件人通过其邮件客户端(简称MUA)生成邮件,MUA将邮件发送到发件人的邮件服务器。邮件服务器通过名为邮件传输代理(MTA)的组件转发邮件,可能还会经过一个或多个中间MTA,最终将邮件传递到目标邮件服务器的MTA。收件人用户通过其邮件客户端(MUA)访问邮件[1]。
因此,邮件传输代理(MTA)是电子邮件服务的一个组件,负责处理从发件人到收件人的电子邮件传输。MTA 组件存在于发件人和收件人的邮件服务器上,还可以配置中间 MTA,例如,用于管理通讯组列表。.

图 1. 电子邮件服务的高级架构。
图中仅显示与本指南相关的组件。
尽管 MTA 一词指的是电子邮件服务器的特定组件,但为了本文档的目的,主要指的是电子邮件服务器作为 MTA 的功能,而没有歧义,为了便于阐述,通常会使用“电子邮件服务器”一词来代替更具体的 MTA。
本指南重点介绍 SPF、DKIM 和 DMARC 协议的配置,以便邮件服务器能够验证电子邮件的真实性和完整性。.
返回顶部
4. 威胁
上一章介绍的SMTP协议最初设计用于相对较小的学术网络,并未考虑传输消息的安全性或发送方身份验证等问题。 [1].
电子邮件的日益普及以及 SMTP 协议固有的弱点,随着时间的推移,导致了各种攻击的出现,以下段落简要介绍了这些攻击的主要类型。.
4.1. 发件人欺骗
欺骗 是一种网络攻击技术,用于伪造邮件的发件人地址,使邮件看起来像是来自可靠的地址(例如,同事、熟人或自己的银行机构),诱使收件人执行潜在的危险操作,例如,打开电子邮件附件或点击邮件中的链接。
这种类型的攻击相对容易实施,因为 SMTP 协议不包含发件人身份验证机制,因此,通过电子邮件客户端可以在发送邮件时配置任何发件人地址。.
发件人电子邮件地址:信封发件人和邮件发件人
电子邮件格式提供了两个不同的字段来指示发件人的电子邮件地址。这两个字段分别名为 envelope-from 和 message-from:前者(也称为 return-path, 因为它指定了当电子邮件未能送达收件人时,任何错误消息都必须发送到的电子邮件地址)是用于正确路由邮件的地址;后者是收件人在收到的邮件头中显示的地址。
打个比方,就像通过传统邮件将信件装入信封寄出一样, “信封寄件人” 代表信件信封上显示的寄件人地址,而“ 信件寄件人” 则对应于信件中的抬头,表明是谁写信给收件人。
需要注意的是,这两个地址可能并不一致。这种区别有助于处理诸如转发来自第三方服务的消息、通过邮件列表分发邮件或自动电子邮件回复等情况。.
确实可以在 邮件发件人 级别(收件人在收到的邮件头中显示的发件人电子邮件地址)和 信封发件人 级别(用于邮件传输的发件人电子邮件地址)指定任何发件人。
因此,为了应对这些威胁,必须提供可靠的机制来验证发件人的身份,并确认发送消息的人确实有权这样做。.
4.2 网络钓鱼
网络钓鱼是一种网络攻击技术,旨在通过发送模拟来自可靠的欺骗性消息,以欺诈手段获取信息(例如登录凭证、信用卡号或其他敏感数据) 。
欺骗是攻击者用来伪造发件人身份并使消息看起来像是来自合法用户或域的主要技术之一。
或者,可以使用与收件人可识别的地址/域类似的发送者地址/域,例如更改所谓的显示名称 ,以增强消息的表面真实性。
攻击者还可以使用先前被盗用的合法账户来发送钓鱼信息。.
网络钓鱼邮件的内容通常旨在引起收件人的紧迫感、恐慌感或经济兴趣,从而诱使他们冲动行事,执行特定操作,例如打开恶意附件或点击重定向到看似合法网站的链接,但实际上这些网站是由攻击者创建的,目的是窃取信息和/或安装恶意软件。.
通常,网络钓鱼攻击是通过向大量受害者发送相同的电子邮件信息来进行的,而不会根据受害者的具体情况调整邮件内容。.
网络钓鱼的一种变体是所谓的 鱼叉式网络钓鱼,攻击者了解并专门针对受害者的个人资料进行攻击。
与普通钓鱼邮件不同,定向钓鱼邮件会使用更精确的上下文信息来使用户相信他们正在与可靠的发件人互动。 [2].
4.3. 信息篡改
与任何其他通过互联网网络传输且未使用端到端加密 (E2EE) 技术的通信一样,电子邮件的内容在发件人和收件人之间传输时可能会被拦截和篡改(这种威胁通常被称为中间人攻击)。.
因此,除了会失去保密性之外,收到的消息可能与发送者最初编写的消息不符。.
例如,攻击者可以篡改消息内容,使其看起来像是来自可靠的发件人,修改消息中的文本或任何链接和/或附件,或者插入恶意代码。.
因此,收件人如果相信消息的表面真实性,就可能被诱使执行潜在的有害操作,例如泄露登录凭证、授权付款或打开恶意文件。.
因此,为了应对这些威胁,必须采取机制来保证信息的完整性和真实性,确保接收到的内容没有被篡改,并且发送者确实是他们所声称的那个人。.
返回顶部
5. 对策
第二章 回顾了有关电子邮件服务安全保护措施的法规。本文档的主要目的是指导如何实施这些法规规定的安全措施(详见 附录A),这些措施也适用于电子邮件服务的配置,旨在降低 第四章。需要注意的是,本指南中的建议也适用于不受上述法规约束的用户。
相关安全措施并非明确针对电子邮件服务的配置,而是根据所依据的法规,针对信息技术系统和工业控制系统(PSNC 和云法规)或信息和网络系统(NIS2)的配置。本指南所涉及的电子邮件服务同时属于这两类系统。.
特别 SPF、 DKIM、 DMARC 协议,这些协议提供了旨在加强电子邮件服务整体安全性的安全机制,特别是发件人身份验证和邮件完整性控制。
5.1. 防晒系数
SPF(发件人策略框架) 是一种身份验证协议,由 RFC 7208,它允许域所有者指定哪些 IP 地址被授权代表其发送电子邮件,并建立收件人在与发件人电子邮件地址的域 不在明确授权的 IP 地址之列时必须应用的策略。
授权的 IP 地址列在与发件人域相关的 DNS TXT 记录中,称为 SPF 记录,并在本段的后续部分中进行说明。.
这样,当收件人的电子邮件服务器 收到来自给定域的消息时,可以查询相关的 SPF 记录,并通过验证接收消息的 IP 地址是否属于有权代表该域发送消息的地址来验证其来源。
需要注意的是,SPF 层验证的域名是与信封发件人相关的域名,因此,仅采用 SPF 协议不足以抵御欺骗攻击,因为此类攻击也可能在邮件发件人层进行。.
如果组织将全部或部分电子邮件服务外包给第三方(例如云服务提供商),则必须确保此类提供商发送的邮件通过 SPF 检查。为此,组织应在其 SPF 记录中包含提供商代表组织域名发送电子邮件的 IP 地址。.
对于自动邮件转发,由于邮件通常会被中间服务器重定向,最终投递邮件的 IP 地址不再与发件人域最初授权的 IP 地址一致。在这种情况下,为了避免 SPF 验证失败,必须同时授权所有中间转发服务器,或者采用 SRS(发件人重写方案)或 ARC(认证接收链)等机制,尤其是在存在大量中间转发服务器的情况下,这些机制可能更为有效。.
需要强调的是,要使 SPF 真正有效,不仅发件人必须正确配置,收件人也必须正确配置。具体而言:
- 发件人 , 声明哪些地址被授权代表其发送电子邮件;
- 收件人 , 以便对收到的邮件执行 SPF 验证,并一致地应用由此产生的策略。
5.1.1. SPF 记录
SPF 记录是 TXT 类型的 DNS 记录,其名称对应于发件人域,其内容由指示版本 9 的部分和一系列指令组成,指示当发件人域的 IP 地址与某个指令匹配时,收件人邮件服务器的行为。
指令由一个前面带有限定符的机制构成。SPF 记录中使用的主要机制有: [2]:
- ip4,列出已授权的 IPv4 地址;
- ip6,列出已授权的 IPv6 地址;
- a,授权域 A 记录中存在的 IP 地址;
- mx,授权与域名的 MX 记录相关的 IP 地址;
- include,授权另一个域的 SPF 记录中存在的 IP 地址;
- all代表所有未通过其他机制明确授权的 IP 地址。
具体来说,该 机制 允许为来自先前机制未声明的 IP 地址的消息建立策略。
此外,SPF 还提供了以下限定符来与机制关联:
- + (pass)表示与关联机制匹配的 IP 地址已获得授权。如果没有指定其他限定符,则它是默认限定符;
- - (失败)表示与关联机制匹配的 IP 地址未获得授权;
- ~ (软失败)表示与关联机制匹配的 IP 地址可能未获得授权。这比之前的声明更不确定。在这种情况下,应该接受该消息,但将其标记为需要更深入的分析,例如用于调试情况或预计 SPF 验证可能不会成功时;
- ? (中性)表示未对与关联机制匹配的 IP 地址给出任何指示。默认行为是接受消息。.
需要强调的是,在实际应用中,SPF 记录通常先指定授权的 IP 地址,然后使用 `-all` 指定所有其他地址均未经授权(相关示例请参见下文)。这是推荐的配置方式,因为它允许明确指定授权的 IP 地址并排除所有其他地址。
总之,建议永远不要使用 +all (或等效的 all指令),因为它相当于授权所有 IP 地址。
SPF 记录示例
授权特定 IP 地址
v=spf1 ip4:203.0.113.0 -all
上述 SPF 记录使用 SPF 版本 1,并通过IPv4机制授权 IP 地址203.0.113.0 (实际上,由于未为IPv4机制指定限定符,因此隐式使用了默认值+ )。由all机制和- (失败)限定符组成的-all指令指定所有其他地址均未获得授权。
授权特定 IP 地址空间
v=spf1 ip4:203.0.113.0/24 -all
上面显示的 SPF 记录与之前的记录类似,但它授权了 203.0.113.0/24 地址空间的所有 IP 地址。
授权多个 IP 地址
v=spf1 ip4:203.0.113.22 ip4:203.0.113.44 -all
上面显示的 SPF 记录专门授权 IPv4 地址 203.0.113.22 和 203.0.113.44。
授权 MX 记录地址和特定域名
v=spf1 mx include:spf.emailprovider.it -all
上面显示的 SPF 记录仅授权与 SPF 记录同域的 MX 记录的 IP 地址以及 spf.emailprovider.it (例如,电子邮件服务提供商的域)的授权 IP 地址。
5.1.2. 身份验证过程
如果正确配置以执行 SPF 验证,收件人的邮件服务器在收到新电子邮件时,会通过查询包含发件人域记录的 DNS 服务器来检索该域的 SPF 记录,查询结果与信封发件人字段中报告的地址一致。例如,如果信封发件人字段中报告的地址是alice@example.com ,则收件人的邮件服务器会检索域example.com的 SPF 记录。

图 2. SPF 验证的工作机制。.
收件人的邮件服务器随后执行 SPF 验证,分析 SPF 记录以确定接收邮件的 IP 地址是否有权代表 example.com 域发送电子邮件。如果电子邮件通过 SPF 验证,则会将其投递给收件人。
例如,如果 example.com 域的 SPF 记录为 v=spf1 ip4:203.0.113.22 -all, 则只有当发件服务器的 IP 地址为 203.0.113.22,验证才会通过,而对于任何其他地址,验证都会失败。
返回顶部
5.2. DKIM
DKIM – DomainKeys Identified Mail 是一种身份验证协议,由 RFC 6376 正式规定,它允许域所有者通过在要传输的消息的标头中附加由邮件服务器使用公共加密算法生成的数字签名(DKIM 签名)来保证所发送电子邮件的真实性。
为了让收件人能够验证邮件在传输过程中是否被修改,与 DKIM 签名关联的公钥会保存在发件人域的公共 DNS 的 TXT 记录中,称为 DKIM 记录,收件人邮件服务器会在收到邮件时查询该记录。.
本段后续章节将对 DKIM 签名和记录进行说明。.
与 SPF 一样,DKIM 也必须由发件人和收件人正确配置,尤其需要注意的是:
- 发件人必须配置其邮件服务器以生成 DKIM 签名,并在相应的 DNS 服务器中发布 DKIM 记录;
- 收件人必须配置其邮件服务器,以便对收到的邮件执行 DKIM 验证。.
5.2.1. DKIM签名
DKIM 签名由消息体和消息头中的指定元素生成,由一系列键值对组成,这些键值对指定了以下元素:
- v:协议版本;
- a:使用的加密算法;
- d:签名域声明消息真实性;
- s:选择器,指示要在 DNS 记录中查找哪个 DKIM 公钥;
- h:签名中包含的电子邮件标头列表;
- bh:以 base64 格式编码的消息体的哈希值;
- b:使用私钥生成并以 base64 格式编码的实际数字签名;
- x:签名有效期;
- c:规范化类型。
规范化是指在对消息元素进行数字签名之前对其进行规范化处理的过程,目的是减少传输过程中可能发生的细微修改(例如重复空格或换行符)的影响。规范化分为两种类型: 简单规范化和宽松规范化。简单规范化要求原始消息和接收消息完全匹配; 宽松规范化则会应用一些规范化操作,例如移除空格、将邮件头中的大写字母转换为小写字母以及减少消息体中的连续空行。
5.2.2. DKIM 记录
DKIM 记录保存在 TXT 类型的 DNS 记录中,其名称结构为 selector._domainkey.domain,其中 _domainkey 是一个标签,用于指示该 DNS 记录确实是 DKIM 记录。DKIM 记录的内容由一系列键值对组成,这些键值对指定了以下元素:
- v:协议版本;
- k:密钥类型,默认值为 RSA;
- p:以 base64 格式编码的公钥。
DKIM 记录示例
名称: s1._domainkey.example.com
值: v=DKIM1; k=rsa; p=Y2hpYXZ1cHViYmxpY2FkaWVzZW1waW8h...
示例 DKIM 记录与example.com域的选择器s1相关联,使用版本 1,并包含以 base64 格式编码的 RSA 公钥 ( Y2hpYXZ1cHViYmxpY2FkaWVzZW1waW8h... )。
5.2.3. 身份验证过程
如果发件人和收件人的邮件服务器上都正确配置了 DKIM 协议,DKIM 身份验证和验证过程将确保发件人邮件服务器按照 5.2.1 节所述创建邮件的 DKIM 签名,并将其添加到邮件正文中。具体而言,DKIM 签名的 d 字段包含签名域 , b 字段包含使用签名域的私钥生成的邮件数字签名。

图 3. DKIM 验证的工作机制。.
收到邮件后,收件人邮件服务器会从包含该域记录的 DNS 服务器中检索签名域的 DKIM 记录(d 字段)。然后,它使用 DKIM 记录中包含的公钥来验证 DKIM 签名中的数字签名(b 字段)。如果验证成功,则将邮件发送给收件人。
5.2.4. 密码学方面
在加密方面,DKIM 历来使用 RSA 算法,特别是 rsa-sha256 变体,该变体自 2007 年以来一直被认为是标准。RFC 8463是 Ed25519-SHA256,这是一种基于椭圆曲线的现代数字签名形式,可保证更高的效率和更小的密钥。
从技术层面来看,密钥长度为 2048 位的 RSA 仍然是通用标准,但其密钥较长,签名也相对较大。而 Ed25519 的密钥长度仅为 RSA 的九分之一,签名大小仅为 RSA 的四分之一,签名性能比 RSA 2048 提升高达三十倍。尽管 Ed25519 具有这些优势,但其在实际应用中的支持却十分有限:2026 年,只有少数服务提供商验证了 Ed25519,而一些主流运营商对签名和验证的支持也不够可靠,因此它并不适合作为生产环境中的唯一解决方案。.
因此,尽管 Ed25519 在技术上更胜一筹,但在撰写本文档时,除与 RSA 结合使用、通过双重签名、出于实验目的以及作为未来兼容性措施外,不建议单独使用 Ed25519 。在主要服务提供商全面实现其验证之前,RSA 仍然是确保消息最大程度送达的关键。
关于长期安全性,需要记住的是, RSA 和 Ed25519 都无法抵御未来量子计算机的攻击 [3],而向后量子算法的过渡将需要目前尚不存在的新 DKIM 标准,因此密切关注下一代密码学的发展和 ACN 在该领域的未来建议至关重要。
在加密密钥管理方面,DKIM 私钥必须采取严格的安全措施进行保护,将其保存在只有授权服务才能访问的隔离系统中,采用限制性权限、定期轮换和持续监控,以防止未经授权的访问或泄露。.
返回顶部
5.3. DMARC
DMARC(基于域的消息认证、报告和一致性)是一种认证协议,由 RFC 7489,它集成了 和 DKIM 机制,允许域所有者向从该域发送的消息的接收者指定管理那些未能通过 SPF 和 DKIM 验证的消息的策略。
具体来说,DMARC 引入了一种称为对齐的认证机制,用于验证 SPF 和 DKIM 认证的域与接收消息的message-from字段对应的域之间的一致性。需要注意的是,如果相应的 SPF/DKIM 验证失败,则message-from字段与 SPF/DKIM 域之间的对齐检查也会失败(参见图 4)。

图 4. DMARC 验证机制。.
对齐方式可以采用 严格 模式进行验证,其中 SPF/DKIM 验证的域与 消息来源 字段相关的域必须完全匹配;也 宽松模式,其中只要主域匹配即可,即使子域可能不同。
例如,在宽松模式下,对于域名sub1.example.com和sub2.example.com,由于它们的主域名example.com相同,因此可以进行 DMARC 验证。但在严格模式下,由于域名之间缺乏完全匹配,DMARC 匹配检查将会失败。
通过对齐验证,即使攻击者设法使用与 SPF 认证的信封发件人不同或来自已认证签名域的消息发件人通过了 SPF 和/或DKIM 检查,DMARC 仍然会检测到差异,从而确保对发件人身份进行一致和可靠的验证[2] 。
管理通过 DMARC 验证的消息的策略在发件人域的相对 DNS 服务器的 TXT 记录(称为 DMARC 记录)中指定,并在本段的后续部分中进行说明。
DMARC 还允许收件人向发件人域所有者发送报告,报告内容涉及声称源自该域的邮件。这样,域所有者可以验证其域是否被未经授权使用,以及未经授权使用的程度,例如,分析在所有声称源自其域的邮件中,实际可追溯到其域的邮件数量。.
与 SPF 和 DKIM 一样,DMARC 也必须由发件人和收件人正确配置,尤其需要注意以下几点:
- 发件人必须在其 DNS 中发布 DMARC 记录,指定用于管理未通过 DMARC 验证的消息的策略;
- 收件人必须配置其邮件服务器,以对收到的邮件执行 DMARC 验证。.
5.3.1. DMARC记录
DMARC 记录名称的结构为 _dmarc.domain,其中 _dmarc 是一个标签,用于指示 DNS 记录是 DMARC 记录,而 domain 是策略所引用的域。
DMARC 记录由一系列键值对组成,这些键值对指定了以下元素:
- v:DMARC协议版本;
- p:应用于 DMARC 验证失败的消息的策略,可以取值
none、 quarantine、 reject;
- aspf:应用于 SPF 检查的对齐模式(可以是
宽松、默认值或 严格);
- adkim:应用于 DKIM 检查的对齐模式(可以是
宽松、默认值或 严格);
- rua:用于发送包含来自发件人域的邮件的统计和摘要信息的汇总报告的电子邮件地址;
- ruf:用于向其发送有关从发件人域收到的未通过 DMARC 验证的单个消息的详细报告的电子邮件地址。
DMARC记录示例
名称:
_dmarc.example.com
值:
v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-fail@example.com; adkim=s; aspf=s
示例 DMARC 记录与 example.com 域关联,使用版本 1,并指定 拒绝 策略,拒绝 DMARC 验证失败的消息,请求 严格 模式 ()以验证 SPF 和 DKIM 域的对齐情况,并将汇总报告发送到电子邮件地址 dmarc-reports@example.com ,将失败报告发送到地址 dmarc-fail@example.com。
5.3.2. DMARC 政策
如前段所述,DMARC 记录指示收件人邮件服务器应针对未通过 DMARC 验证的邮件应用何种策略。可能的策略如下:
- 无:发件人域未提供任何关于 DMARC 验证失败的消息传递的信息;
- 隔离:发件人域表明,未通过 DMARC 验证的消息应被视为可疑邮件(例如,接受进一步审查、视为垃圾邮件或标记为可疑邮件);
- 拒绝:发件人域指示应拒绝未通过 DMARC 验证的消息。
5.3.3. 保单核实和申请流程
如果发件人和收件人的邮件服务器上都正确配置了 DMARC 协议,则收件人邮件服务器在收到邮件后会检索 SPF 和 DKIM 记录以执行相关验证,以及 DMARC 验证(详见 5.2.4 节开头)。如果邮件未通过 DMARC 验证,则会应用DMARC 记录中指定的策略(无、隔离或拒绝)。

图 5. DMARC 策略的验证和应用过程。.
请注意,每个邮件服务器都可以采用本地启发式算法和策略来决定邮件是否送达,同时也会考虑 SPF、DKIM 和 DMARC 验证的结果。因此,通常在上述验证之后还会有一个额外的决策过程(图 5 中的“标准过滤器”),该过程可能还会包含其他检查(例如,反垃圾邮件和反恶意软件过滤器)。.
此外,收件人邮件服务器还可以传输:
- 向 DMARC 记录的
rua字段中指示的地址发送包含从发件人域收到的消息的统计和摘要信息的汇总报告;
- 向 DMARC 记录的
ruf字段中指示的地址发送关于从发件人域收到的未通过 DMARC 验证的单个消息的详细报告。
返回顶部
6. 结论
如前一章所述,为了更好地应对与发件人域冒充相关的威胁,必须联合实施所有三个已考察的协议,尤其需要注意的是: [3]:
- 发件人域在 DNS 中正确发布 SPF、DKIM 和 DMARC 记录;
- 发件人的邮件服务器配置为使用 DKIM 对邮件进行签名;
- 收件人的邮件服务器配置为执行 SPF 和 DKIM 验证并应用 DMARC 策略。.
关于协议实施,还提出了以下建议。 [2]:
- 配置 SPF,指定哪些 IP 地址被授权代表该域发送电子邮件;对于不用于电子邮件传输的域(例如仅用于网站的域),仍然应该创建 SPF 记录,以明确表明该域没有有效的电子邮件发件人;
- 使用最先进的加密协议和算法,这些协议和算法被认为对 DKIM 密钥安全;截至撰写本文档之时,建议使用 2048 位 RSA;
- 充分保护存储在邮件服务器上的 DKIM 私钥,采用严格的访问权限,确保只有邮件服务器软件才有读取密钥的权限;
- 为每个邮件服务器配置唯一的密钥对和选择器,以降低私钥泄露可能造成的影响;
- 保护私钥免遭意外泄露以及攻击者试图访问或修改私钥;
- 确保与邮件列表相关的软件能够验证传入邮件的 DKIM 签名,并在传出邮件上附加新的 DKIM 签名;
- 对代表组织发送电子邮件的每个第三方使用唯一的 DKIM 密钥对;
- 定期轮换 DKIM 密钥对(至少每六个月一次),以减轻潜在安全漏洞的影响;
- 一旦怀疑密钥泄露,立即撤销密钥;
- 监控 DMARC 报告,以识别任何配置错误或滥用企图。.
更多详情请参阅参考文档中列出的资源。
据观察,为了充分保护电子邮件安全,除了这里讨论的身份验证协议之外,还有其他协议(这些协议不属于本指南的主题),例如 TLS(传输层安全协议) ,它保证传输通道加密;以及 SMIME 和 OpenPGP ,它们涉及端到端加密和消息身份验证。
此外,值得注意的是,虽然DNSSEC(域名系统安全扩展)并非严格意义上的电子邮件安全协议,但为了电子邮件服务的安全,建议实施DNSSEC。DNSSEC是一种DNS协议扩展,它为DNS记录添加加密签名,以确保DNS查询的完整性和真实性。例如,借助DNSSEC,SPF、DKIM和DMARC记录等信息在传输过程中受到保护,从而降低被篡改的风险,进而提高电子邮件服务的安全性。
返回顶部
附录A:安全措施
国家网络安全边界(PSNC)
PR.IP-1:定义并管理参考实践(所谓的基线),用于配置包含安全原则(例如,最小功能原则)的 IT 系统和工业控制系统。.
- 有一份详细的更新文件指出,至少在 ID.AM 类别中也存在以下情况:
- a) 为开发 IT 和工业控制系统配置而采用的安全策略,并且仅部署已采用的配置;
- b) 所采用的 IT 和工业控制系统配置列表以及相关参考实践;
- c) 为遵守安全策略而采用的流程、方法和技术。.
云监管——公共管理领域的数字基础设施和服务
PR.IP-01:定义并管理参考实践(所谓的基线),用于配置包含安全原则(例如,最小功能原则)的 IT 系统和工业控制系统。.
- 政策和程序是参照应用程序安全制定的,旨在为规划、实现和维护应用程序安全功能提供充分的支持,这些政策和程序必须至少每年进行审查和更新。.
- 有一份详细的更新文件指出,至少在 ID.AM 类别中也存在以下情况:
- a) 为开发 IT 和工业控制系统配置而采用的安全策略,并且仅部署已采用的配置;
- b) 所采用的 IT 和工业控制系统配置列表以及相关参考实践;
- c) 为遵守安全策略而采用的流程、方法和技术。.
- 已定义并记录了各种应用程序安全的基本要求。.
- 制定并实施了技术性指标,用于监控对已定义的安全要求和合规义务的遵守程度。.
- 对于应用程序安全,存在一个应用程序漏洞缓解和恢复流程,并在可能的情况下实现自动修复。.
- 有一套流程来验证设备与操作系统和应用程序的兼容性。.
- 操作系统、补丁和/或应用程序方面存在一个变更管理系统。.
云监管——面向公共管理的云服务
PR.IP-01:定义并管理参考实践(所谓的基线),用于配置包含安全原则(例如,最小功能原则)的 IT 系统和工业控制系统。.
- 政策和程序是参照应用程序安全制定的,旨在为规划、实现和维护应用程序安全功能提供充分的支持,这些功能必须至少每年审查和更新一次[IaaS,SaaS]。.
- 有一份详细的更新文件指出,至少在 ID.AM 类别中也存在以下情况:
- a) 为开发 IT 和工业控制系统配置而采用的安全策略,并且仅部署已采用的配置;
- b) 所采用的 IT 和工业控制系统配置列表以及相关参考实践;
- c) 为遵守安全策略而采用的流程、方法和技术 [SaaS]。.
- 已定义并记录了各种应用程序安全的基本要求。.
- 已定义并实施用于监控对既定安全要求和合规义务遵守程度的技术性指标。5. 已制定应用程序漏洞缓解和恢复流程,以保障应用程序安全,并在可能的情况下实现修复自动化。.
- 有一个流程用于验证设备与操作系统和应用程序(PaaS、SaaS)的兼容性。.
- 操作系统、补丁和/或应用程序(PaaS、SaaS)方面存在变更管理系统。.
NIS 2
PR.PS-01:配置管理实践已建立并应用。.
- 至少对于相关的信息和网络系统,其安全基线配置(强化)已定义并记录在更新的列表中。.
- 根据措施 GV.PO-01 中提及的政策,已就第 1 点采取并记录了相关程序。.
返回顶部
参考书目
[1] NIST,《技术说明 1945》。
[2] NIST,《NIST 特别出版物 800-177 修订版 1》。
[3] 美国国家网络安全局,《后量子和量子密码学——应对量子威胁的准备》。
[4] 美国国家网络安全局,《电子邮件认证框架》。
返回顶部
密送邮件的一个很好的替代方案
在之前的文章中,我们解释了使用密送邮件的优点和缺点,
请参阅:“如何发送和限制密送邮件”。
在结论部分,我们除其他语句外,还提到:
使用专用应用程序发送群发邮件。专业系统具有审批流程和分步控制功能,旨在避免出错。.
本文摘要:
工作原理
电子邮件营销平台可能很难学习和维护(如果您将其提供给您的客户)。.
我们在此介绍的是使用开源软件“GNU Mailman”发送群发邮件的思路。
这一建议源于我们自身提供易用型“copymail app”的经验。
Mailman 的“单向”列表是一种用于新闻通讯或公告的配置,
其中只有授权的版主才能发布内容,成员不能回复列表。
它的运作方式如下:
-
用户通过电子邮件客户端或网页邮箱向邮件列表的电子邮件地址发送邮件。
之后,用户必须确认邮件已送达,邮件内容将由服务器端分发给所有订阅者。
-
系统会自动处理退信(退回的邮件),并可根据需要处理取消订阅。
订阅必须手动注册。
-
该服务高度可靠,能够轻松处理数千个地址。
邮件发送依赖于 RealSender 或其他 SMTP 服务器。
返回顶部
GNU Mailman“单向”列表
GNU Mailman 是一款广泛使用的软件,大多数互联网服务提供商都提供该软件。
互联网上有一些指南解释了如何配置和使用它进行群发邮件:
- 会员可通过填写您网站上的表格(并回复确认邮件)加入。
- 他们会收到一条欢迎信息,但其中并未提及如何向邮件列表发帖。
- 他们将收到您的电子报,邮件底部会提供简单的退订说明。
- 只有获得授权的人员才能向邮件列表发帖(发送新闻简报)。
主要参考资料是 Barry Warsaw 在 mailman-users 邮件列表中发布的两个帖子中的这份文档:
如何创建新闻简报/公告/单向列表?
本文详细阐述了以下要点:
- 如何创建自定义欢迎消息和列表信息页面,避免提及如何向列表发帖
- 如何最大限度地减少此类列表中常见的密码问题和退订问题
- 如何限制列表,使其仅允许授权人员发布内容
- 如何设置公告列表以回复联系地址
- 如何向公告列表发布内容
斯坦福大学的另一篇文章解释了如何使用Mailman设置一个“仅用于公告”的邮件列表:如何设置一个“单向”仅用于公告或新闻简报的邮件列表 - 知识库文章 KB00010792
返回顶部
GNU Mailman 的一些历史
邮件列表可以是讨论型的,也可以是公告型的。Mailman 软件是用 Python 语言编写的,在它发布之前,Python 社区使用的是 Majordomo,一个基于 Perl 的邮件列表管理器。.
如今,Mark Sapiro 负责维护稳定的 2.1 分支,
而 Barry Warsaw 则专注于新的 3.X 版本。
梅尔曼持续成功的关键在于以下两个首要原则:
- 任何信息都不应该丢失。
- 任何信息都不应该重复传递。
在 Mailman 2 中,开发人员重新设计了邮件处理系统,以确保这两个原则始终至关重要。该系统的这一部分已经稳定运行至少十年,这也是 Mailman 如今如此普及的关键原因之一。.
返回顶部
VERP 反弹管理
VERP 代表 可变信封返回路径 (Variable Envelope Return Path)。这是一种邮件列表常用的技术,用于明确识别退信收件人地址。当邮件列表收到退信时,它可以采取一些有用的措施,例如禁用该退信地址或将其从列表成员中移除。
退信有一个标准格式,称为 投递状态通知。Mailman 使用一个包含数十种退信格式启发式规则的库,所有这些规则都在 Mailman 二十年的发展历程中得到验证。
VERP 利用 SMTP 协议的基本要求,通过将退信返回给发件人,从而实现明确的退信检测。这里指的并非 “From:” 字段,而是 MAIL FROM 值。该值在邮件传递过程中始终保留,并且根据标准,最终接收邮件服务器必须将退信发送到此地址。
如果 Mailman 服务器是mylist@example.org ,那么发送到anne@example.com 的邮件列表邮件的 VERP 编码信封发件人地址将是: mylist-bounce+anne=example.com@example.org 。退回的邮件会发送到 VERP 编码的收件人地址。Mailman 可以解析To:标头,将原始收件人解码为anne@example.com。
使用 VERP 要求 Mailman 向每位收件人发送一份邮件副本。VERP 要求 MAIL FROM ,而实现这一点的唯一方法就是发送一份唯一的邮件副本。这种方法还有助于防止邮件被识别为垃圾邮件。
返回顶部
发件人和邮件寄件人地址对齐
在试用期内,默认的“ copymail app ”配置使用我们提供的域名作为“邮件发件人”地址(也称为退信/退信路径/信封地址),退信将退回到此地址。此“邮件发件人”域名与“发件人”地址域名(收件人可见的发件人地址)不同。
在投入生产环境之前,需要对 DNS 进行一些更改,以验证使用“ 发件人 ”域发送的邮件。最新的电子邮件标准允许您使用子域作为“ 发件人” 地址(例如 email.youremaildomain.com)发送经过身份验证的电子邮件,同时仍然可以使用主域作为 “发件人” 地址(例如 info@youremaildomain.com)。更多详细信息,请参阅 电子邮件身份验证高级 页面。
其他环境下也可能出现类似情况。我们建议您向您的互联网服务提供商确认。.
返回顶部
SMTP 服务器的反向代理
反向代理服务器是位于一个或多个 Web 服务器前面的服务器
,用于处理客户端请求,从而提高安全性、性能和可扩展性。

不会直接与服务器通信,而是
将请求发送到反向代理,
反向代理会将请求路由到相应的服务器,
从而充当单一、安全的访问点。
主要优势:
- 安全性:
它可以阻止恶意请求、加密流量,
并保护后端服务器免受直接攻击。
- 性能方面
,它将传入流量分配到多个服务器上,防止
单个服务器过载,从而确保更高的可用性。
- 可扩展性:
它允许您在不中断服务的情况下添加或删除后端服务器,
从而能够处理不断增长的流量。
仅支持 HTTP 的反向代理(第 7 层)
互联网上有很多工具可供使用;经过研究,我们首先排除了那些仅支持HTTP协议(第7层)的工具:
别用 Apache!
“哎呀。花点时间了解一下你正在使用的技术。电子邮件使用 SMTP 协议,而 Apache 使用 HTTP 协议。Apache 对 SMTP 一无所知。如果你想处理电子邮件,你需要一种支持 SMTP 的技术。”—— EEAA 于 2016 年 8 月 18 日 2:49 评论
Caddy
不支持 TCP 代理。“Caddy 只能代理基于 TCP 的 HTTP 代理,无法代理 TCP。请使用 Traefik、Nginx 或 haproxy 等支持 TCP 代理的反向代理,或者使用此实验性插件。” – ElevenNotes 评论于 2024 年 9 月 24 日
然后,我们重点关注评论中推荐的三种工具:“Traefik、NginX 或 HAProxy”,并逐一安装和测试它们。.
特拉菲克是首选。.
大多数教程都是从 Docker 开始的,但我想要避免使用 Docker 平台,而是选择一个简单的解决方案,可能基于 Linux 软件包管理器,例如 Fedora 和 CentOS 等基于 RPM 的发行版使用的 YUM,或者 Ubuntu 和 Debian 等基于 Debian 的发行版使用的 APT(高级软件包工具)。.
经过长时间的搜索,我们找到了这篇最近的文章,其中描述了我们正在寻找的安装类型:
将 Traefik 设置为 systemd 服务。
注意:您需要将 SELinux 设置从“强制”更改为“宽容”。
在尝试了 Udemy 上的两门课程后,我们发现了一门很棒的课程:
Traefik 速成课程(无需 Docker)。
我们通过复现课程中提供的示例成功运行了该工具。然而,在视频结尾,这位优秀的讲师却对这个工具表示了完全的否定:
Traefik 速成课程 - 53:50 总结。
这让我们打消了继续测试的念头,转而尝试其他方法。
NginX 是第二选择。
在这种情况下,安装过程更简单,只需使用 YUM 即可:
yum install epel-release nginx nginx-mod-stream nginx-mod-mail。
注意:在 SELinux 中,您需要启用中继:
setsebool -P httpd_can_network_relay 1
为了确保培训顺利,我们选择了和上次课程相同的讲师:
NginX 速成课程 (第一部分大约一个小时二十分钟后结束)。这位讲师对这款应用并不看好,尤其是它同时充当 Web 服务器和反向代理的功能:
NginX 速成课程 - 1:20:10 总结。
报告最后写道“我会选择 HAProxy 而不是 NginX”,所以我们也决定尝试一下 HAProxy。
最后,我们也尝试了HAProxy。.
安装过程极其简单,因为它是一个非常常见的应用程序,所有 Linux 软件包管理器中都有,例如:yum install haproxy
我们还咨询了我们信赖的讲师:
HAProxy 速成课程。
它确实有效,但遗憾的是,它不适用于 SMTP 身份验证:
“无法以这种方式配置 haproxy,因为 haproxy 根本不支持 SMTP。”
– lukastribus 评论于 2023 年 8 月 17 日
标准的 SMTP 服务器作为反向代理
经过两周的测试,我们意识到
最好使用标准的 SMTP 服务器作为其他 SMTP 服务器的反向代理。
它仅使用 SMTP 协议即可完成其工作,能够正确验证连接,
并且可以通过“smarhost”功能将请求转发到其他 SMTP 服务器。
在 Postfix 的 main.cf 文件中,将
relayhost 设置为 [smarthost_address]:port
在 Sendmail 中,在 sendmail.mc 中,
定义(`SMART_HOST',`mail.example.com')
返回顶部
有时,您可能从网站或业务软件导出了
包含订单信息或客户详细信息的数据。
但您可能只需要电子邮件地址和订单日期。
一种方法是将所有数据导入 Excel,删除不需要的列
,然后导出剩余的数据。
如果电子邮件字段中还包含电子邮件地址描述,例如:“戴夫·马丁”,则此方法可能效果不佳。
如果你需要多次重复这项任务
,或者需要向别人解释所有步骤,那将会很麻烦。
正则表达式(简称“regex”或“regexp”)
是一系列字符,用于指定文本中的匹配模式。
一个非常简单的例子是在文本编辑器中查找拼写方式不同的单词,
正则表达式 seriali[sz]e 可以同时匹配“serialise”和“serialize”。
更复杂的情况是文本中用于识别的语法。
正则表达式(Regex)教程
推荐YouTube视频
“38分钟花得值,绝对值得” :
如何匹配任意文本模式
(从第 25 分钟开始讲解提取电子邮件地址的语法)
正则表达式使用速查表
正则表达式通常被Notepad++或Atom等高级文本编辑器所接受。
还有一些免费的在线工具可供使用,其中之一是:
https://regexr.com - 一个用于学习、构建和测试正则表达式的在线服务。
网页界面说明:
“表达式”字段包含正则表达式语法。
“文本”是您要分析的内容。
“工具 > 列表”将显示提取结果。
表达式:
[a-zA-Z0-9._-]+@[a-zA-Z0-9._-]+\.[a-zA-Z0-9_-]+
文本:
戴夫·马丁 615-555-7164 罗德岛州斯普林菲尔德市主街173号,邮编55924 davemartin@bogusemail.com 查尔斯·哈里斯 800-555-5669 弗吉尼亚州亚特兰蒂斯市高街969号,邮编34075 charlesharris@bogusemail.com 埃里克·威廉姆斯 560-555-5153 阿拉斯加州假镇第一街806号,邮编86847 laurawilliams@bogusemail.com
工具 > 列表:
$&\n
结果:
davemartin@bogusemail.com charlesharris@bogusemail.com laurawilliams@bogusemail.com
示例 2:提取电子邮件地址 和 日期
表达式:
","(.*?)([a-zA-Z0-9._-]+@[a-zA-Z0-9._-]+\.[a-zA-Z0-9_-]+)(.*?)",".*",(\d{2}\.\d{2}\.\d{4})
文本:
“lorem ipsum dolor sat amet”,“罗伯特·法雷尔<rmfarrell@bogusemail.com>","",02.01.2024, ,5379, "consectetur adipiscing elit","""梅萨,雷内<rmesa@bogusemail.com>""","",04.01.2024, ,20826, "sed do eiusmod tempor inciditunt","Antonio Bugan<antonio@bogusemail.com> ","",04.01.2024, ,2856, "ut Labore et dolore magna aliqua","克劳利唐网球俱乐部<hello@bogusemail.com>","",2024年1月5日,4453,
工具 > 列表:
$2,$4\n
结果:
rmfarrell@bogusemail.com,2024年1月2日;rmesa@bogusemail.com,2024年1月4日;antonio@bogusemail.com,2024年1月4日;hello@bogusemail.com,2024年1月5日
正则表达式使用速查表
. - 除换行符外的任何字符 \d - 数字 (0-9) \D - 非数字 (0-9) \w - 单词字符 (az, AZ, 0-9, _) \W - 非单词字符 \s - 空白字符 (空格、制表符、换行符) \S - 非空白字符 (空格、制表符、换行符) \b - 单词边界 \B - 非单词边界 ^ - 字符串开头 $ - 字符串结尾 [] - 匹配方括号内的字符 [^ ] - 匹配方括号外的字符 | - 或 ( ) - 分组量词: * - 0 个或多个 + - 1 个或多个 ? - 0 个或一个 {3} - 精确数字 {3,4} - 数字范围(最小值、最大值)
来源: GitHub 代码片段
返回顶部
如何保护“NO-MAIL”域名
大多数公司和公共机构都会注册多个域名。
企业购买多个域名通常是为了防范人为错误并保护品牌形象。
有时也是为了推广值得特别关注的活动或项目。
对于单一行业而言,域名数量可能从几十个到几百个不等。域名数量也从大城市一个市政区的两百多个,到法拉利和高盛等公司成千上万个不等。
如果将注册域名的总数计算在内,这个数字将达到惊人的程度。据 Verisign 称,截至 2022 年底,域名总数已达到 3.5 亿个。
这些域名大多被用作“展示平台”。网站上没有列出电子邮件地址。
联系请求通常会被重定向到需要填写的表格或社交媒体渠道。

电子邮件发送的管理,以及必要的身份验证(SPF、DKIM、DMARC 等),变得越来越复杂。
因此,通常只有一个域名会被专门用于官方的对外电子邮件通信。
然而,保护个人网络形象的想法可能是一把双刃剑。
配置错误的“展示域名”很容易被恶意行为者利用。
他们经常滥用发件人的知名身份,以获取收件人的信任,并要求收件人
采取暴露机密信息或打开链接和附件的行动。
接收者可能会危及自身系统的安全,
使外部网络犯罪团伙得以访问。

上述复杂的身份验证系统也有其积极的一面。DMARC
协议旨在打击虚假电子邮件,
防止未经授权的个人或组织冒用我们的发件人身份进行邮件发送。
通过快速设置,您可以声明某个域名未使用,并
警告收件人拒绝接收来自该域名的任何电子邮件。
只需在域名 DNS 中插入一条记录(单行),内容如下:
_dmarc.yourdomain.com.TXT "v=DMARC1; p=reject"

这条规则是否适用取决于接收邮件的系统。好消息是,DMARC 协议自 2015 年 3 月起已成为IETF 认可的标准。大多数在线电子邮件服务都采用了该协议来保护用户。
来自“NO-MAIL”域的邮件将被自动退回。.
这样,除了保护您的公司免受滥用之外,您还可以防止“旧”域名(
不再被授权发送或验证)被错误地使用。
为什么企业使用短信服务
问题: 未读邮件,未接电话
电子邮件收件箱里充斥着争夺消费者注意力的邮件,
这使得企业更难引起客户和潜在客户的注意。
让别人阅读重要的电子邮件(甚至让他们接听电话)
变得越来越困难。

48% 的消费者收件箱里有超过 50 封未读邮件。
大多数消费者不会清理未读邮件,因此邮件越积越多。——
来源:ZipWhip,《 为什么你的客户不再阅读你的邮件》 (PDF,15 MB)
有些更新内容紧急且至关重要。通过电子邮件发送这些更新内容存在
邮件未被阅读或被误判为垃圾邮件的风险。
当被问及“你有多少个电子邮件账户?”时,77%的人回答“两个或更多”。
但通常智能手机上只配置了一个电子邮件账户。

给客户打电话却无人接听
或电话直接转到语音信箱的
情况越来越普遍。
97% 的消费者承认会忽略来自商家和陌生号码的来电。——
来源:ZipWhip《 为什么你的客户不再接听电话》 (pdf 15 MB)
解决方法: 给我发短信
新冠疫情导致电子设备使用量增加,
64%的受访者表示:“我花更多时间在手机上”。

58%的消费者表示,短信是企业快速联系他们的最有效方式。——
数据来源:ZipWhip《 2021年短信现状报告》 (PDF文件,21MB)
即使在电子商务领域,注册通常需要电子邮件地址,
但包括亚马逊在内的一些大公司也提供了通过手机号码注册的可能性。
解释: 发短信的五个好理由
-
短信即时性极佳,几乎总能在收到后几秒钟内被阅读。打开率超过95%(其中90%的打开发生在发送后的三分钟内)。短信简短精炼,沟通至关重要且即时有效。
-
很简单,
他们无需网络连接即可触达收件人。
这使您的品牌能够触达那些不太熟悉技术的受众群体。
其使用方式类似于视频内容(快速、即时,可以用160个字符表达)。
-
无处不在,
无需安装任何新应用,即可与全球所有手机兼容。
智能手机(或老式手机)就像钱包和钥匙一样,总是形影不离地陪伴在用户身边。
它让企业能够通过可靠的渠道,随时随地与客户互动。
-
短信发送成本低廉。平均每条短信长度不超过155个字符(单条短信长度上限为160个字符)。将短信与电话或电子邮件结合使用,可以节省与客户沟通的时间。
-
短信是一种互动式
沟通方式,通过一个“轻松”的渠道进行,不会让人感到“被强迫”或“紧张”。
短信被认为更受重视,更容易被打开和阅读,也更容易被回复。
短信语言简洁易懂,鼓励互动,回复率高达45%。
如何处理退信
退信,或简称“退信”,是指邮件传输代理 (MTA)自动发送给发件人的电子邮件,告知收件人邮件未正确接收。
邮件主题通常为“退回邮件:详情请查看邮件记录”。
退信解释信息(包含代码和描述)可在邮件正文中找到。
“状态码”应该清楚地标识导致退回的错误类型,但通常需要分析和解释每个电子邮件服务提供商使用的代码和描述,才能正确地对退信进行分类。
邮件退回会带来哪些风险?
向错误/不活跃的收件人发送邮件属于“垃圾邮件发送者的行为”。.
你不能忽视它们
如果你想联系到列表中的其他联系人,最好停止向列表中“不活跃”的联系人发送邮件。
这有时被称为“列表清理”。
你应该理解它们的含义
邮件投递状态通知 (DSN) 分为三种类型:成功 - 邮件已送达(仅当发件人请求时才会发送通知);
硬退信 - 发生永久性错误;
软退信 - 发生临时性错误。
硬退信 (状态码 5.XXX.XXX):该电子邮件地址出现永久性错误,
例如“550 5.1.1 … 用户未知”或“5.1.2 … 主机未知”。
永久性错误表示您不应再向该收件人发送邮件。
单次退信应触发电子邮件地址封禁。
软退信 (状态码 4.XXX.XXX):该电子邮件地址出现临时性错误,
例如“452 4.2.2 … 邮箱已满”。
临时性错误表示您可以稍后重试投递。
几天内至少三次退信应触发电子邮件地址封禁。
你应该了解弹跳处理的工作原理(以及如何调整它)。
- 所有返回的消息都会被应用程序下载
,并通过应用程序界面或 JSON 文件提供给人工审核。
- 分类遵循一些规则,这些规则可以编辑。
- 这些选项定义了何时将软弹跳“升级”为硬弹跳级别。

返回顶部
检查退票次数
有时,发件人和收件人双方的配置错误
会导致软退信甚至硬退信。
养成定期查看上周退信数量的好习惯,
看看数值是否与之前相同,或者是否存在任何异常。
如果出现问题,您会立即注意到。查看退信详情将有助于您找到原因。
有些系统允许您定义一个天数(例如 180 天),
超过这个天数后,订阅者的退信信息将被丢弃。
这样,SMTP 服务器会尝试再次联系该收件人。
误激活的阻止将被自动清除,
但 SMTP 服务器的信誉可能会受到影响。
返回顶部
弹跳处理的新趋势
一句话概括: 预防胜于治疗。

为了避免损害其 SMTP 服务器的声誉,
越来越多的电子邮件服务提供商 (ESP) 使用“电子邮件抑制列表”
,该 在邮件到达收件人邮箱之前。
当任何客户发送电子邮件导致邮件被硬退信时,
导致退信的电子邮件地址将被添加到屏蔽列表中。
屏蔽列表适用于所有客户。换句话说,
如果其他客户尝试向屏蔽列表中的地址发送电子邮件,
SMTP 服务器将不会发送该邮件,因为该电子邮件地址已被屏蔽。
使用拥有独立 IP 地址的 SMTP 服务器可以避免一些与信誉共享相关的问题。
例如,“邮件屏蔽列表”可以仅限于您的 IP 地址,
这样即使其他客户导致 SMTP 服务器被列入黑名单并造成邮件退信,
您的邮件发送也不会受到影响。
返回顶部
退信状态码
用于识别硬退信和软退信的状态码语法如下:
状态码 = 类“.” 主题“.” 详细信息
状态码由三个以“.”分隔的数字字段组成。
- 第一个子代码(类别)指示分发尝试是否成功
- 第二个子代码(主题)指示任何交付异常的可能来源。
- 第三个子代码(详细信息)指示特定的错误情况
子代码(类)提供了状态的一般分类。每个类列出的值在RFC 3463和RFC 6522中定义如下:
2.XXX.XXX 成功(除非发件人请求,否则不会发送)成功表示 DSN 报告投递成功。详细子代码可能提供投递所需转换的通知。4.XXX.XXX 持续性瞬态失败 持续性瞬态失败是指已发送的消息有效,但由于某些临时情况持续存在,导致尝试发送消息失败或延迟。如果此代码随投递失败报告一起发出,则将来发送可能成功。5.XXX.XXX 永久性失败 永久性失败是指不太可能通过以当前形式重新发送消息来解决的失败。必须对消息或目标地址进行一些更改才能成功投递。.
以下是一些代码和描述示例:
2.0.0:已发送(邮件已被接受投递) 4.2.2:超出配额 4.4.5:磁盘空间不足 5.0.0:域名无效 5.1.1:用户未知 5.7.1:邮件内容被拒绝
返回顶部
如何检查我的 SMTP 服务器是否安全
随着2020 年代勒索软件攻击的日益增多,作为我们在互联网上的主要通信渠道的电子邮件安全吗?
SMTP 服务器是极其敏感的基础设施。
它们可以代表我们发送电子邮件,
而我们的收件人会认为这些邮件来自可信发件人,
因为它们已经过发送服务器的正确身份验证。
SMTP 服务器是极其敏感的基础设施。
它们代表我们发送电子邮件,
我们的收件人会认为这些邮件来自可信的发件人,
因为它们已经过发件人的 SMTP 服务器的正确认证。
如果其他人使用我的SMTP服务器会发生什么?
如何检查我的SMTP服务器是否安全?
在互联网上使用敏感基础设施
需要高度保护,以防止滥用。

如果您尝试通过 smtp.gmail.com 发送邮件,
您将被阻止并收到此“严重安全警报”:
安全性较低的应用已被阻止。谷歌已阻止您尝试使用的应用,因为它不符合我们的安全标准。[...]
唯一的替代方案是使用 OAuth2,该协议不共享密码数据
,而是使用授权令牌来证明身份。
互联网上最常用的邮件服务器(2021年8月数据)是:
Exim(58%)、Postfix(35%)、Sendmail(4%)。

为了继续使用您自己的邮件服务器
并降低被黑客攻击的风险,需要检查的最低要求如下:
-
仅接受安全身份验证,
用户名和密码必须通过安全连接传输,
通常使用端口 587+TLS 、 端口 25+TLS 或 端口 465+SSL。
明文敏感数据通信将被禁用。
-
必须对“发件人”地址(发件人)进行核查,
只有您授权的人才能通过。
-
配置 Fail2ban 以阻止所有外部攻击
,防止试图强制解除您的防护措施。
特别是,Fail2ban 应阻止所有重复尝试:
- 使用错误的用户名或密码登录
- 使用未经授权的发件人发送电子邮件
- 在身份验证过程中中断 SMTP 连接
(多个断开的连接会导致合法用户无法使用 SMTP 服务)
封禁通常会在尝试 3 到 10 次后发生
,并将源 IP 地址封禁 3 到 24 小时。
测试这些要点非常容易,可以确定
您的 SMTP 基础架构是否需要安全升级。
Fail2ban 可以保护您的服务器免受暴力破解/DDoS 攻击。
它的工作原理就像陌生人敲门,
一定次数后,门就会消失一样。

来自Hacker News的证词:
我管理自己的邮件服务器好几年了,我想这里很多人也用过 Mail-in-a-box、Mailcow、Mailu 之类的解决方案。在新冠疫情之前,我的邮件服务器一直没出过什么大问题,但最近几周流量突然暴增——服务器不堪重负,我不得不每次都手动重启……[...] 编辑:我修改了 fail2ban 的设置,发现我的主要攻击目标是暴力破解攻击,而 fail2ban 之类的工具应该可以有效防御这类攻击。
Fail2ban 是一款日志解析应用程序,用于监控系统日志,
查找自动化攻击的迹象。
当检测到滥用行为时,
Fail2ban 会根据预设参数,在防火墙(iptables 或 firewalld)中添加一条新规则,
以阻止攻击者的 IP 地址,阻止期限可设置为设定的时间段,也可设置为永久阻止。Fail2ban
还可以通过电子邮件提醒您攻击正在发生。
Fail2ban 主要针对 SSH 攻击,但也可以进一步配置
为适用于任何使用日志文件且可能受到攻击的服务。
它应用广泛。在谷歌上搜索一下,很容易找到
保护邮件服务器的配置示例。
用于发送电子邮件的 DNS 设置
发送电子邮件需要哪些域名DNS设置?
电子邮件服务提供商通常要求您在使用其 SMTP 服务器之前验证发件人的域名
。原因有二:
-
通过管理 DNS 来证明域名所有权,您可以证明您控制了发件人的域名,这意味着您没有使用他人的域名(欺骗)。
-
通过设置 SPF 和 DKIM 身份验证发送已验证的电子邮件,如果您的域名和 SMTP 提供商信誉良好,收件人就能识别您的邮件来自“真实”发件人,邮件也应该能够送达收件人的收件箱。
概括:
电子邮件服务提供商:对已验证发件人的要求
以下按字母顺序列出了我们测试过的一些主要服务商。
2021年7月底,我们测试了开始发送电子邮件所需的基本设置。
验证过的域名是“emailperfect.com”。该域名注册于2012年,此前从未用于发送电子邮件。
| 提供商名称 |
DKIM“From” 域比对 |
SPF“Mail-From” 域对齐 |
笔记 |
| 亚马逊SES |
是的(3 条 CNAME 记录) |
否 (@amazonses.com) |
|
| 邮件枪 |
是的(TXT记录) |
是的(TXT记录) |
Hotmail 和 Yahoo 邮件投递检查* |
| Mailjet |
是的(TXT记录) |
否 (@mailjet.com) |
Hotmail 和 Yahoo 邮件投递检查* |
| RealSender |
是的(2 条 CNAME 记录) |
是的(TXT记录) |
专用 IP 地址 |
| Sendgrid |
是的(2 条 CNAME 记录) |
是的(CNAME 记录) |
Hotmail投递检查* |
Sendinblue |
否 (sendinblue.com) |
否 (@aa.d.sender-sib.com) |
无需发件人验证 |
| Smtp2go |
是的(1 条 CNAME 记录) |
是的(CNAME 记录) |
|
* = 我们向以下每个邮箱发送了邮件,并记录了是否有任何提示需要我们再次检查的内容:
Gmail、Hotmail、Yahoo、Gmx、Aruba、Tiscali、Exchange Online
为什么经过验证的发件人如此重要?
2021年,我们认为必须对发件人域名进行身份验证,
以便收件人确认发件人的电子邮件地址并非伪造。
预先进行身份验证检查也能大大降低发送系统被滥用的风险。
因此,我们已从列表中“删除”了某个提供商:
该提供商在发送消息之前不需要进行域名验证。
什么是域比对?
发送消息时,我们需要处理两个域:
- 在发件人的“发件人”地址中,收件人可以看到该地址。
- 在邮件发件人地址(也称为“信封发件人”或“退信地址”)中,
该地址被隐藏并由电子邮件服务提供商 (ESP) 直接管理,用于接收退回的邮件。
“域名对齐”要求可以用这句话概括:
“当发件人使用 SPF 和/或 DKIM 对其电子邮件进行身份验证时,
至少有一个域名必须与发件人域名一致”。
CNAME 记录和 TXT 记录,哪个更好?
对于 DKIM 身份验证,CNAME 记录更容易实现。
虽然添加 2048 位 TXT 记录也能达到同样的效果,但更为复杂。
此外,通过 CNAME 委托 DKIM 记录允许您的提供商
在必要时出于安全原因修改其密钥。
使用 CNAME 记录进行 SPF 身份验证时,发件人地址
将是由您的电子邮件服务提供商管理的子域名,例如:bounce.your-company-name.org。
该服务提供商将处理 SPF 身份验证和退信。
对于 Zimbra 或 Exchange 等邮件服务器,由于每个发件人都能直接收到退信,因此使用 TXT 记录进行 SPF 身份验证是最佳选择。而域身份验证只需要一条 TXT 记录,如果您管理多个 SMTP 服务器,维护起来可能会比较困难。
什么是专用IP地址?
“互联网协议地址”或“IP地址”
类似于您家电话或移动设备上的电话号码。
大多数SMTP服务商向其客户提供“共享”IP地址。
每次发送邮件时,都会分配一个不同的IP地址。
“专用IP地址”意味着您的电子邮件发送IP地址不会随时间改变。
这能更好地保护发件人的信誉,避免因他人使用同一IP地址而受损。
我们是否应该直接管理公司的域名 DNS 设置?
不一定,因为它需要一定的技术技能。.
公司管理层应该意识到,DNS 设置的微小改动
都可能导致严重的后果,例如:
- 将网站访问者引导至另一个网络服务器
- 将收到的邮件重定向到另一个邮件服务器
- 破坏电子邮件身份验证,使邮件被视为垃圾邮件或被拒收
返回顶部
如何管理邮件列表
如何有远见地管理邮件列表?
-
首先:为什么要使用邮件列表管理工具?
CRM 系统(例如 Salesforce 和 Microsoft CRM)
以及企业邮箱(例如 Office 365 和 Google Apps Gmail)
并不适合群发邮件。它们是
为一对一沟通而设计的。
为了防止滥用,它们通常会设置每日发送次数限制。
很多时候,公司需要向大部分联系人或特定群组发送邮件。因此,
必须使用专门的系统来管理群发邮件,这些系统
能够处理大量邮件并实现自动退订。
-
第二步:去哪里寻找这些解决方案?
最简单的答案是关注“SaaS”(软件即服务)产品
(Mailchimp 是最知名的系统,Inxmail 则相对小众,但被大型企业广泛使用)。
本地部署还是云服务始终是一个重要的选择。
我们认为,本地部署有助于“重新掌控邮件”,这也是我们所倡导的。
即使您最终选择在云端使用自托管应用程序,
这也可以让您在保持解决方案不变的情况下轻松更换供应商。
-
有三种解决方案值得一提:
- Sendy 功能成熟,但它是“闭源”且收费的。.
- Listmonk 是开源软件。版本 1 于 2021 年发布。它使用 Go 语言开发,
以独立二进制文件的形式提供,唯一的依赖项是 Postgres 数据库。在 GitHub 它拥有 5.4k 个 star。
- Mailtrain 也是开源的。第一个版本于 2016 年发布,第二个版本于 2021 年发布。
它使用 MySQL 数据库。在 GitHub 它获得了 4.8k 个星标。
为了寻找界面简洁、以列表为中心的解决方案,并且易于维护
和在出现问题时易于恢复,我们认为 listmonk 是最佳选择。
ListMonk 是一款可自托管的高性能邮件列表和新闻简报管理工具。它以独立二进制文件的形式提供,唯一的依赖项是 Postgres 数据库。.

申请的第一步
这是 Hacker News 上的原始公告:
knadh 于 2019 年 7 月 12 日 [–] 我是作者。为了说明我们开发 ListMonk 的缘由,我们公司(一家受监管的金融企业)需要定期向超过 150 万客户发送电子邮件,其中大部分是重要的更新信息。我们之前一直使用 phpList,后来尝试了 MailTrain 和 Sendy,但在遇到诸多问题后,最终决定重新开发 ListMonk。以下列举几个比较重要的问题:- 性能。发送电子邮件耗时过长。phpList 的性能下降到处理一次邮件活动需要几天时间。ListMonk 可以生成 N 个 goroutine(类似于线程),并将电子邮件推送到多个 SMTP 服务器。在普通的 EC2 实例上,我们可以在几个小时内发送超过 150 万封电子邮件。- 订阅者导入速度极慢。直接与外部 CRM 系统集成以保持订阅者信息同步非常繁琐。由于表结构复杂,直接插入数据库也很困难。 listmonk 在普通 EC2 实例上以每秒 1 万条记录的速度将数据导入 Postgres 数据库。- 分段。我们经常需要根据自定义属性和条件快速对用户进行分段,并将更新信息传递给他们。listmonk 支持 SQL 表达式,可以根据定义为任意 JSON 映射的属性(得益于 Postgres 的 JSONB 类型)对用户进行分段。- 不支持动态模板。listmonk 模板支持 Go 模板表达式,因此可以在消息中编写逻辑,使其动态化。.
Kailash Nadh是一位活跃于自由开源软件 (FOSS) 领域的开发者。他目前就职于印度最大的股票经纪公司Zerodha。Zerodha技术人员的博客发布在zerodha.tech 。
详情
Listmonk 为标准用户(通过 Web 界面)和开发人员(通过 API)提供了完善的文档。

该解决方案既适用于大型邮件列表(最多可达数百万订阅者),也适用于小型群组。
借助其 订阅者查询和细分 功能,
您可以根据订阅者的个人资料和属性查询并导出选定的订阅者。
提取的数据可以轻松导入到新的目标邮件列表中。
它缺少一些重要功能,例如邮件退信处理。
但这些功能应该会在下一个主要版本中推出:
退信处理 #166
退信处理截图预览
技术考量
我们之前使用过另一个 Go 应用程序: RealSender - DMARC 报告。
来源: dmarc-report-converter。它立即就能正常工作,没有任何问题。
“PostgreSQL 数据库管理系统历经二十余年的发展,如今已成为全球最先进的开源数据库。”——PostgreSQL 简史 - https://www.postgresql.org/docs/9.3/history.html
我们之前在安装 Inxmail Professional 服务器时有过类似的经历。2017
年,Inxmail GmbH 宣布他们将只支持 PostgreSQL,放弃所有其他数据库:
自 2019 年 1 月 1 日起,我们将专注于最佳技术基础,并停止对 Windows 服务器以及 MySQL、Oracle 和 MS SQL Server 数据库的支持。这意味着我们将仅为基于 Linux 服务器和 PostgreSQL 的 Inxmail Professional 提供支持。-- Inxmail Professional 许可方案:系统支持变更 https://www.inxmail.de/files/files/de/downloads/Inxmail-Professional-licence-solution-EN.pdf
对于新手来说,这无疑是一个不错的选择,也是一项对宝贵知识的投资。Udemy
在线课程 可以帮助他们完成 PostgreSQL 的初始安装和维护。
开源存在风险:一个2019年启动的新项目未来是否会有人维护?
没人知道,最坏的情况或许会有其他开发者接手,但是:
电子邮件送达率
电子邮件送达率问题及解答:
hemancuso 于 2019 年 7 月 12 日回复:像这样的项目看起来很棒,但送达率似乎是一个很大的问题,除非你拥有相当丰富的经验,否则很难衡量。如果你要使用类似的项目并希望确保合理的送达率,那么在使用/选择电子邮件服务提供商 (ESP) 时有哪些最佳实践?knadh 于 2019 年 7 月 12 日回复:我是作者。我们公司(一家受监管的金融企业)已经在生产环境中使用 ListMonk 来发送电子邮件更新,包括监管通知,已经超过 6 个月了。我们使用 Postal 在 EC2 实例上托管自己的 SMTP 实例,从未遇到过任何送达率问题。如果是合法的电子邮件,我认为这不是什么大问题。.
我们同意,按预期向客户发送邮件有助于避免大多数投递问题。
根据我们的经验,邮件数量越多,出现问题的可能性就越大。AWS
EC2 服务器经常被 Gmail 列入黑名单——所有发送的邮件都会被判定为垃圾邮件。
RealSender 提供 专用的 IP SMTP 服务器,
这些服务器在可靠且持续监控的环境中运行。
关于名称

goberoi 于 2019 年 7 月 13 日 [–] 一个完全随机的问题:你是怎么选择这个名字的? knadh 于 2019 年 7 月 13 日 [–] 我记不太清了,但我认为当时的想法是“轻松、平和的列表管理”。.
我们来试试吧
您可以 使用 Docker 镜像。
或者,您可以向 RealSender 申请 一个 ListMonk 演示帐户。
返回顶部
如何发送新闻简报
被列入黑名单后,一家大型反垃圾邮件服务的客户支持部门经常回复:
“请审核您的邮件列表,以确保收件人对您的邮件感兴趣”。
“邮件列表卫生”和“收件人兴趣”包含许多方面:
A - 在机器侧 - “列出卫生”
-
订阅和取消订阅管理良好,
订阅者必须验证其电子邮件地址(双重确认),
收件人应该能够轻松、确定地取消订阅(选择退出)。
-
仅向“活跃”且积极参与的收件人发送邮件;
不要反复向无效/邮箱已满的收件人发送邮件;
如果收件人不互动,则停止向不活跃的收件人发送邮件,这明确表明他们不感兴趣。
-
内容必须分页良好(不能只有一张图片),并且具有“响应式”设计,以便在多种设备上都能阅读;
否则,垃圾邮件过滤器可能会在邮件到达收件人收件箱之前将其拦截。
-
确保机器能够识别
电子邮件的发送者,身份验证允许目标邮件服务器识别邮件是否由受信任的发件人发送。
B - 从人性角度来看 - “接受者的利益”
-
订阅者应该期待收到内容,
收件人应该期待并欣赏您的信息。
-
用户回复需要妥善处理。
有时可能会出现问题,或者某些收件人需要与您沟通,
例如告知您他不想再接收任何消息,即使邮件中包含退订链接。
机器侧 - “列表卫生”
上述要点对于只有几百个收件人的小型邮件列表来说很容易管理。
通常情况下,发件人都认识名单上的每个人,因为他们是客户或协会成员。
当邮件列表规模较大,收件人成千上万
,且参与邮件发送的人员也更多时,情况就会变得复杂。
在这种情况下,使用专业工具就显得至关重要。
互联网上有许多专业的邮件营销解决方案,
其中国际上最知名的当属 MailChimp,
许多网站也列出了 MailChimp 的替代方案。
EmailTrends 的使命是“夺回电子邮件的控制权”,
因此我们建议采用另一种方法。
据 W3Techs 称, WordPress为互联网上40% 的网站提供支持,并且是整个互联网上开源类别中最受欢迎的技术。

Mailpoet拥有超过 20 万个活跃安装量,是WordPress 最常用的新闻简报插件之一。
MailPoet 是开源软件,从 2020 年底开始,它成为与WordPress 的母公司Automattic 相关的公司的一部分。
一些截图或许能让你了解各个要点是如何实现的:
订阅和取消订阅

完全投入的接收者

将订阅者状态更改为“已退订”

响应式电子邮件模板

Mailpoet 采用“免费增值”盈利模式,您可以选择“我只想使用高级功能,不发送邮件”的选项。
可通过“发送方式… > 其他”选项配置RealSender 专用 SMTP 服务器。 “Bounce Handler MailPoet”插件与RealSender 提供的邮件订阅邮箱配合使用,可确保所发送邮件的正确身份验证。
返回顶部
人性层面——“受众利益”
人的因素更难把握,这也是当技术管理不完善时,决定成败的关键所在。

“保持相关性”
是几年前电子邮件营销中使用的一句口号。
当你和熟识的人长时间交谈后,向他们发送有价值的信息时,格式有多糟糕或者邮件是否被判定为垃圾邮件都无关紧要。
他们总会原谅技术上的小瑕疵,
他们会等待你的邮件,阅读它们
,并在必要时点击“非垃圾邮件”按钮。
返回顶部
如何发送私人电子邮件
如何发送私密加密邮件?
电子邮件既不私密也不安全。
它的设计之初并没有考虑到隐私和安全问题。
任何在传输过程中处理您电子邮件的人都可以阅读它,
包括您的互联网服务提供商、黑客或美国国家安全局 (NSA)。
概括:
今天发生了什么

在“法律”方面
“任何信息的价值只有在能够将其
与未来某个时间点出现的其他信息联系起来时才能体现出来。
由于你无法将你尚未掌握的信息联系起来,这就驱使我们陷入一种模式:
我们本质上是在试图收集一切并永远保留它们。”
“他们说这只是元数据,只是元数据,[…]
你在和谁说话,什么时候和他们说话,你去过哪里。
这些都是元数据事件。PRISM
关注的是内容。[…]他们都能看到,因为它没有加密。”
数十项心理学研究表明
,当人们意识到自己可能被监视时,
他们的行为会更加顺从和服从。
[…] 大规模监控会在人们的脑海中筑起一座牢笼 […]
在“非法”的一侧
诈骗分子也可能使用恶意软件入侵公司的计算机网络
,并访问有关财务事宜的电子邮件交流。
商业电子邮件诈骗 (BEC)——也称为电子邮件帐户诈骗 (EAC)
——是最具经济损失性的网络犯罪之一。
在 BEC 诈骗中,犯罪分子发送看似来自已知来源的电子邮件,
提出合法请求 […]
返回顶部
挑战
匿名性和保密性
匿名与保密不同
[…] 我们对信息进行加密,
这样即使别人看到我们发送了信息,
也无法读取信息内容;
但有时我们甚至不想让别人看到我们发送过信息。
互联网匿名很难实现。
这需要对你选择使用的工具有深入的了解。
本指南或许能让你了解其复杂性:
私人电子邮件提供商
保密更容易获得。.
即使你没有什么可隐瞒的,使用加密也
能帮助保护与你沟通的人的隐私
,并让大规模监控系统难以得逞。
如果你确实有一些重要的事情要隐瞒,你并不孤单;这些工具与举报人用来保护自己身份、揭露侵犯人权、腐败和其他犯罪行为的工具相同。
至关重要的第一步是保护自己
,并尽可能使他人难以监视你的通信。
端到端加密
电子邮件端到端 (e2ee) 加密可以确保
只有邮件的发送者和接收者才能阅读邮件内容。
如果没有这种保护,网络管理员、电子邮件提供商和政府机构很容易
就能读取您的邮件。
实现端到端加密需要发送方和接收方都格外谨慎。
任何一方的任何一个错误都足以破坏端到端加密的安全性。
使用端到端加密 (e2ee),电子邮件元数据(例如发件人邮箱、收件人邮箱、日期和时间)也无法得到保护。
即使使用 e2ee,邮件主题也可能仍然不受保护,容易被读取。
返回顶部
解决方案

<技术> Pretty Good Privacy(简称 PGP)
PGP 软件遵循 OpenPGP 加密标准,
即用于加密和解密数据的标准(RFC 4880)。
PGP 会将您的电子邮件正文加密成只有授权人员才能读取的代码。
PGP几乎可以在任何电脑或智能手机上运行。
它是免费许可的,完全免费。
每个用户都有一个唯一的公钥和私钥,
它们都是随机生成的数字字符串。
你的公钥不像实体钥匙,因为它存储在一个在线目录中,任何人都可以下载。
人们会使用你的公钥以及 PGP 加密软件来加密他们发送给你的电子邮件。
你的私钥更像是一把实体钥匙,因为它保存在你自己的电脑里。
你使用 PGP 和你的私钥来解密其他人发送给你的加密邮件。
如果一封用 PGP 加密的电子邮件落入不法分子手中,它看起来就像一堆乱码。
如果没有收件人的私钥,几乎不可能解读它。
为了保护自己免受监视,我们需要学习何时使用 PGP
,并且在共享电子邮件地址时开始共享我们的公钥。
<技术> 如何使用 PGP 加密
要使用 PGP,您需要一个公钥和一个私钥(统称为密钥对)。
它们都是一长串随机生成的数字和字母,并且只属于您个人。
您的公钥和私钥通过一个特殊的数学函数关联起来。
需要一款能够管理密钥和消息加密/解密的应用程序,
以下是一些最常用的应用程序:
<简单> PGP加密的替代方案
对于已经使用 PGP 的合作伙伴来说,PGP 是安全通信的最佳解决方案。
但要让对方也开始使用 PGP 可能比较困难。
允许你只分享一次秘密的服务是另一种选择。.
如果只需要发送一次内容,可以使用一些开源的网页应用程序,
允许你输入只能查看一次的信息。
收件人打开页面后,信息将被删除,
您的聊天记录或电子邮件中只会留下一个无效链接。
虽然它不如整个团队都使用 PGP 那么强大,但设置和解释起来要容易得多。
我们已经能够用它来向技术水平不高的人员发送登录信息,他们觉得使用起来很方便。
示例(不添加密码):
假设你有一个密码,你想把它告诉你的同事简。你可以通过电子邮件发给她,但这样密码就留在她的邮箱里了,而她的邮箱可能被备份了,甚至可能被保存在某个由美国国家安全局(NSA)控制的存储设备上。如果简收到了密码链接却没打开,密码就丢失了。但如果NSA拿到了链接,并且打开了密码……那么他们就掌握了密码。而且,简虽然拿不到密码,但她现在知道不仅有人在查看她的电子邮件,而且还在点击链接。.
以下列出了一些此类服务,它们都是免费且开源的。
您也可以选择在自己的网络服务器上托管实例。
PrivateBin (类似于安全的 PasteBin)是用 PHP 开发的
,代码 发布在 GitHub 上,已获得 3100 个星标。PrivateBin
的使用说明 在另一个网站上提供。
OneTimeSecret 使用 Ruby 开发
,代码和说明 发布在 Github 上 - 已获得 1200 个星标
SnapPass 是用Python编写的,最初由Pinterest开发。
SnapPass 的代码和说明 已发布在 Github 上 - 600 颗星
返回顶部
如何发送和限制密送邮件
如何发送和限制密送邮件?
“Cc”指的是“Carbon Copy”,在(旧)意义上是
指用复写纸在打字机上制作副本。
电子邮件中的“密送”(Bcc)字段(“密送”指“盲抄送”)
包含邮件收件人的地址,
这些收件人的地址不会透露给邮件的其他收件人。——
IETF rfc 2822 “互联网邮件格式”
Bcc 和 Cc 的区别在于收件人的隐私。
使用 Cc 功能时,Cc 字段中的电子邮件地址
对所有邮件收件人可见。
密送收件人可以看到直接收件人(收件人:),但
他无法知道邮件中还有哪些人被密送。
密送(Bcc)通常被视为一种易于使用的群发邮件系统。以下简要分析了使用密送的优缺点。文章末尾附有结论和一些建议。
优点
很简单:任何人都可以使用。.
- 这是联系多个电子邮件收件人的简便方法。
- 任何拥有电子邮件客户端的人都可以使用它。
- 正确使用时,它不会泄露收件人的电子邮件地址,从而尊重收件人的隐私。
返回顶部
缺点
电子邮件是一种无需事先检查即可发送信息的渠道。
密送功能可以将信息发送给成百上千的联系人。
密送应被视为一种高风险、
潜在危险的通信工具。
- 这是一个容易出错的过程,风险包括:
- 误将密送收件人添加到抄送字段,这通常会对品牌造成严重损害。最常见的解决方法是重新发送道歉邮件。 » 所有收件人的姓名都会被公开。» 无意(有时甚至是故意)使用“回复所有人”功能会产生不受控制的邮件链。»如果邮件主题/正文包含“特殊类别”的个人数据,从而识别出属于同一类别的人员(例如疾病、性取向或信仰) ,则有人可能会从 GDPR 的角度提出隐私事件。
- 误将某人添加为主要(可见)收件人
- 忘记添加某人,或者添加了不应该接收消息的人。
- 极有可能被归类为垃圾邮件。
- 问题在于,大多数垃圾邮件发送者使用密送(Bcc)功能,
而目标邮件服务器对密送邮件的接收非常谨慎。
- 如果我使用密送(Bcc)功能发送邮件给你,
你会收到一封并非发给你的邮件,
这在垃圾邮件评估中会被标记为垃圾邮件。
- 同一条消息会同时发送到属于同一域名的“多个”电子邮件地址,很容易统计并屏蔽这些地址。
- 对错误地址没有控制权
- 同一个收件人可能存在重复或三个电子邮件地址,
这会影响向该收件人发送邮件,即使其中一个或多个地址正确。
- 语法错误的地址会被接受,而不会发出警告,
例如,如果缺少 @ 符号或地址中包含空格。
- 无个性化/低影响/几乎没有反应
- 信息必然是标准化的“匿名”信息
,无法进行任何个人沟通,例如“尊敬的先生/女士……”。
- 密送收件人会收到一条发给其他人的消息,
他们不太可能注意到或做出反应。
- 很可能会出现技术问题。
- 垃圾邮件发送者或黑客的任何滥用行为都可能迅速影响众多收件人,
损害 SMTP 服务器的声誉(即被列入服务器黑名单)。
- 发件人邮箱可能被退信淹没(例如,用户未知、邮箱已满等),
退信数量可能占已发送邮件总数的 5% 到 20%。
- 发送邮件可能会对邮件投递系统(SMTP 服务器)造成不良影响,例如:
大量“稍后再试”回复、邮件队列积压、系统崩溃。
返回顶部
结论
- 设定限制
- 请检查您的电子邮件服务商允许的收件人数量
,并自行尝试。为了确保万无一失,
RealSender 提供了一个包含 300 个 @bogusemail.net 地址的测试列表,
邮件将发送到一个“黑洞”邮件服务器:
bogusemail-test.txt
- 将单封邮件的收件人数量限制在较小范围内(例如 20 个),
允许更多收件人,只需
将收件人分成若干小组,即可轻松地向成千上万个电子邮件地址
- 成为专业人士
- 仅允许通过不同渠道发送大量电子邮件
- 发送多封邮件时,请使用不同的发件人地址,
例如使用不同的子域名,而不是 @news.companyname.com。这样
,只有授权人员才能访问,
并且他们会更加谨慎地处理邮件。
- 在结构化的办公室中,许多人使用电子邮件,并
使用专用应用程序发送群发邮件。
专业的系统具有审批流程
和逐步控制,旨在避免出错。
返回顶部
衡量电子邮件营销
如何衡量您的电子邮件营销活动的效果?
以下信息来自我们十五年来
使用 Inxmail 电子邮件营销平台的经验。
什么是“电子邮件营销活动”?
它们是指大规模 许可的 电子邮件,
其内容通常会根据收件人的兴趣进行定制,
发件人可以根据收件人的行为获取反馈数据。
这些答案或“反馈数据”是电子邮件营销活动绩效报告指标的基础。下面我们来概述一下这些指标是什么以及如何衡量它们:
如果邮件无法送达收件人的收件箱,那么再好的技术工具也无济于事。
这就是“邮件送达率”发挥作用的地方:
电子邮件营销活动
基于许可的营销
许可式营销,也称为“对话式营销”,
是塞思·戈丁 (Seth Godin) 于 1999 年在其畅销书《许可式营销》中提出的概念。
书中将其定义为
与电视、报纸等传统大众媒体中常用的“打断式营销”相反的营销方式。
旨在建立个人和直接的沟通,
在双方之间建立关系,并激活一种“人性化”的对话,
这种对话的体验对双方都有益处和意义。
返回顶部
追踪用户反应
根据所收集的隐私权限,发送方可以记录:
- 汇总数据
- 单个用户的数据(例如,谁打开了电子邮件,谁点击了链接)
的汇总数据
包含全球反馈和总体趋势信息
(例如,有多少人打开了电子邮件,有多少人点击了邮件)。
他们允许通过收集个人数据来获取个人信息,然后根据之前的互动和用户行为发送个性化消息。
返回顶部
用户跟踪的工作原理
链接跟踪是指将网站的最终 URL 替换
为虚构的地址,从而记录访问并将用户重定向到目标页面。
在电子邮件中,只能追踪链接的点击情况。
外部图片(即邮件客户端在下载前会要求确认的图片)
也被视为链接,因此只需追踪外部图片的URL
即可了解邮件的打开率。
跟踪通常只记录“mailid”,
即已发送邮件的唯一标识符。
个性化跟踪是通过向访问页面添加
一个或多个由软件生成的参数来实现的,
例如:example.com/test.html?id=54725788327466628654
“id”参数指的是特定用户和消息中的特定链接。
获取到的信息可以自动
更新电子邮件营销应用程序中收件人的数据
,或者将点击来源的详细信息传递给网络分析平台。
例如:旅行社可以统计
用户点击海洋或山脉新闻的次数,
并随着时间的推移增加特定计数器的值。
收集到的数据将显示收件人的首选目的地。
返回顶部
打开率测量原理
打开率是通过结合跟踪链接的点击数据
和已下载的跟踪图像产生的“隐藏点击”数据来衡量的。
如果在电子邮件客户端预览中打开邮件,
而没有下载图片或点击任何链接,
则无法知道邮件已被打开。
自 2003 年起,Outlook 开始阻止自动下载图片,随后大多数电子邮件客户端也开始阻止自动下载,以保护用户的隐私,否则每次阅读电子邮件时都会被跟踪图片的下载情况。
自 2013 年起,Gmail 中的图片默认会自动显示。
图片下载由第三方服务器(称为“代理”)完成,
该代理会隐藏用户的终端,但仍能让邮件营销人员
知道图片已下载且邮件已打开。
更多信息请参见:
Gmail 新图片代理的工作原理及其对您的意义
统计打开率并不准确,
其数值低于实际打开率。
尽管如此,最好还是进行统计,
即使只是为了比较不同营销活动的效果。
返回顶部
电子邮件送达率
种子邮件
首先,需要检查邮件是否到达了
列表中主要免费邮箱域名的
,以及两个主要企业邮箱供应商(
Google Apps 和 Office 365)的收件箱。
内容触发式垃圾邮件过滤器通常会被 URL(http 等)中的域名触发。
一个好方法是在邮件链接中只使用一个域名。
该域名应与发件人地址中使用的域名相同;
这称为“域名一致性”,可以降低被钓鱼过滤器拦截的风险。
出于同样的原因,如果链接会被跟踪,则应使用
发件人地址域名的子域名。
要进行实际测试,只需为每个电子邮件服务商激活一个“种子”邮箱,
然后启用邮件转发到您的邮箱地址即可。
向每个邮箱发送一封主题为“测试邮件”
、内容为“测试邮件”并附上您域名链接的邮件。
如果邮件通过了垃圾邮件过滤器,您应该会在收件箱中收到它。
返回顶部
跳出率
收到退信是正常现象。
原因可能是邮箱地址已废弃、
邮箱已满或其他技术问题。
根据邮件列表的“干净程度”,
跳出率可能在 5% 到 20% 之间。
随着邮件数量的增长,手动管理退信变得越来越困难。
邮件营销应用程序集成了一项名为“退信处理程序”的功能,
它可以自动下载被拒收的邮件,
并根据邮件内容进行分析和分类。
目标电子邮件地址
在多次“硬退信”(用户未知和主机无法访问等持续性错误)
或 更多次“软退信”(邮箱已满等暂时性错误)后会自动禁用。
监测“退信率”(被拒收的邮件)或与之对应的“送达率”(邮件被接收的邮件)至关重要
。二者之和为 100%。
任何数值的变化都应引起重视,并进行调查。
返回顶部
电子邮件营销基准
最大的电子邮件营销平台会发布
基于其所有客户收集的数据的基准数据。
报告中使用的技术术语:
- 打开次数:点击过至少一个追踪链接或打开过至少一个追踪图片的收件人数量。
- 打开率:打开次数 / 收件人数量(扣除退信次数)
- 唯一点击次数:至少点击过一次链接的收件人数量
- 点击率(CTR):唯一点击次数 / 收件人数量(扣除退信次数)
- 点击打开率(CTOR):独立点击次数/打开次数
以下是一个简短的列表,其中大部分与美国有关:
-
Mailchimp 的客户涵盖了从一人创业公司、
小型企业到“财富 500 强”公司等各种规模的企业,
这份数据包含了所有类型的客户。
-
按行业划分的电子邮件营销基准和统计数据
-
Campaign Monitor 分析了2020 年 1 月至 12 月期间全球发送的超过 1000 亿封电子邮件。
-
按行业和日期划分的电子邮件基准
-
比较各区域之间的基准
-
Return Path 第八份年度送达率基准报告,
旨在了解有多少电子邮件被送达收件箱、垃圾邮件箱或被拦截。2020
报告 (PDF) 内容:
-
什么是交付率?如何衡量交付率?
-
点击发送按钮后,邮件会发生什么情况?
-
全球平均有多少封电子邮件会进入收件箱和垃圾邮件过滤器?
-
30个国家/地区的送达率统计数据
返回顶部
什么是垃圾邮件?
哪些用户和邮件服务器会被判定为垃圾邮件?
根据我们使用 RealSender,
我们尝试总结出可能影响收件箱送达率的主要因素。
如果信息不是收件人所期望/想要的,那么评估其他方面就毫无意义。
用户反应
发件人应该设身处地地站在收件人的角度思考,考虑邮件会被如何处理。
用户投诉可能会导致整个 SMTP 服务器 或 域名被列入黑名单,从而影响未来所有邮件的送达。
- 用户通常*可以管理自己的收件箱:每个用户都认为是垃圾邮件的内容就是“垃圾邮件”。
* = 许多免费邮箱提供商不提供退出其“内部广告”的选项。
- 用户可以通过点击“举报垃圾邮件”按钮(在 Gmail 中)
或 “垃圾邮件”按钮(在 Outlook/Hotmail 中)
- 现代邮件服务器的垃圾邮件过滤器都与用户投诉挂钩。当用户点击“举报垃圾邮件”达到一定次数后,
所有内容相似的邮件都会直接被送入垃圾邮件文件夹。
要使电子邮件能够被接收,需要进行一些基本的技术设置。.
IP地址 和 IP类别信誉
- SMTP服务器IP黑名单,你可以在网上搜索“黑名单检查”找到很多工具。
- SMTP 服务器 IP 等级信誉,请查看我们的博客文章了解更多信息: SMTP IP 信誉至关重要
- 如果邮件是从个人电脑发送的,还应该检查互联网连接的公共 IP 地址的信誉
(一些 SMTP 服务器提供商会屏蔽互联网连接的 IP 地址,以便接收方的系统只能看到自己的 IP 地址)。
正确的SMTP服务器设置
正确的电子邮件身份验证
使用 SPF 和 DKIM 等电子邮件身份验证方法,证明您的电子邮件和域名是匹配的。
这样做还有一个好处,就是有助于防止您的电子邮件域名被伪造。
- SPF 是一种基于路径的电子邮件身份验证协议,它允许电子邮件接收方通过评估发件人出站 MTA 的 IP 地址来确定发件人是否有权使用邮件头中的域名。评估依据是发件人在 DNS TXT 记录中发布的信息。SPF 的定义见 IETF RFC 4408。.
- DKIM 是一种电子邮件身份验证协议,它允许发件人使用公钥加密技术对发送的电子邮件进行签名,以便收件人验证。DKIM 的定义见 IETF RFC 4871。Gmail 和其他大型企业都采用了 DKIM 标准,以彻底消除互联网邮件中的网络钓鱼和欺骗行为。.
- DMARC 依赖于已建立的 SPF 和 DKIM 标准进行电子邮件身份验证。目标邮件服务器会根据发件人的“DMARC 策略”对未经身份验证的邮件采取相应措施,并将结果报告给发件人。DMARC 的定义见互联网工程任务组 (IETF) 发布的文档 RFC 7489。.
SPAMASSASSIN 检查
- SpamAssassin 是一款服务器端软件,用于过滤电子邮件垃圾邮件。它采用多种垃圾邮件检测技术。
每次检测都有一个分数。分数可以是正数或负数,正数表示“垃圾邮件”,负数表示“非垃圾邮件”。
收件人的默认分数阈值为“5.0”。如果电子邮件的分数高于此阈值,则会被标记为垃圾邮件。
由于 SpamAssassin 应用广泛,因此在发送电子邮件之前进行分数检查应该被视为强制性要求。
- 有两个在线工具可以帮助您查看您的 SpamAssassin 得分: 不是垃圾邮件 和 邮件测试员
- 您必须将消息发送到提供的电子邮件地址。
- 几秒钟后,点击“查看报告” 或 “查看分数”按钮。
判断一封电子邮件是否被归类为垃圾邮件的唯一可靠方法是……
发送它,然后看看它在对方那里是如何显示的。
试试看会发生什么
- 如果您收到退信,以下信息可能对您大有帮助,因为退信的最后几行通常会描述导致邮件被拒的原因。
如果退信的解释难以理解,您可以尝试发送一封主题和内容均为“测试邮件”的邮件,看看是否能被接收。
在这种情况下,您应该多次发送相同的邮件,逐步减少邮件内容,直到找到触发垃圾邮件过滤器的那部分内容。
- 拥有详细的发送日志可以帮助您验证邮件是否被接受,
日志中还包含被拒绝的邮件示例信息。
- 在某些(罕见)情况下,需要某种形式的“白名单”机制。
一些垃圾邮件系统会根据用户对收到的邮件的处理方式进行学习。
如果收件人将收到的邮件标记为“非垃圾邮件”,
系统就会认为这些邮件是有效的,并将其放入“收件箱”而不是“垃圾邮件”文件夹。
此外,发件人必须位于收件人的通讯录中,或者之前与收件人有过邮件往来。
开源电子邮件客户端
如何使用即用型开源邮件客户端重新掌控邮件?
在过去的十年里,我们看到企业邮箱几乎完全
从本地邮件服务器转变为 Exchange Online (Office 365) 或 Gmail for Business (Google Apps) 等云服务。
主要原因如下:
- 需要通过移动设备和网页界面访问电子邮件
- 需要保护邮箱免受垃圾邮件和恶意软件的侵害
这样一来,将
管理电子邮件基础设施的责任转移给“大型科技公司”,IT 专业人员的生活就变得简单了。
放弃基本的电子邮件技能可能会让我们误以为电子邮件
就像魔法一样神奇,仅仅因为微软和谷歌在使用它。
我们可以通过分解邮件组件并分别管理它们来重新掌控电子邮件:
这实现了服务隔离和分段,极大地提升了安全性。
因此,通过隔离/分段来缩小攻击面被认为是最佳实践。
此外,它还能提高可扩展性和稳定性。
电子邮件客户端是邮箱的主要界面。它们是与用户交互的复杂软件。.
市面上有很多解决方案,我们根据两个要求进行了选择:
- 多平台、积极管理且开源的项目
- 可直接使用,以便系统管理员轻松管理它们。
我们提出了两种选择:
-
Mozilla Thunderbird 是一款开源的跨平台个人电脑电子邮件客户端,由 Mozilla 基金会开发。
它同时支持 IMAP 和 POP 协议(将邮件存储在本地硬盘上,无需网络连接即可访问)。Thunderbird
拥有出色的邮件过滤和管理功能,
并支持多账户和多身份管理,包括自动签名功能。
它提供适用于 Windows、macOS 和 Linux 的即装即用版本。要远程访问 Thunderbird,用户必须先连接到自己的计算机。
-
全新的 Rainloop 分支 SnappyMail是一款简洁、现代、轻量且快速的网页版邮件客户端。它无需连接数据库即可处理大量邮件账户。SnappyMail同时支持 SMTP 和 IMAP 协议,可轻松收发邮件。SnappyMail的 GitHub 项目于 2020 年发布,它是 Rainloop Webmail 社区版的升级和安全增强版。点击此处查看SnappyMail 邮件客户端演示。如果您想体验管理界面,请联系我们。
工作电子邮件和隐私
警告:本议题涉及重大法律问题。请联系合格的咨询顾问,核实相关法规及其适用情况。.
工作邮件是一种商务工作工具
,其中包含大量与业务相关的信息。
公司可以随意处置电子邮件
这种办公工具,但员工会撰写和阅读邮件吗?
他们能阅读邮件内容吗?他们能备份邮件吗?他们能存档邮件吗?
概括:
通用工作邮箱地址,无限制
工作邮箱具有矛盾的性质,
它是雇主拥有的工具,但由雇员使用。
我们必须区分两种不同类型的企业电子邮件地址:
- 个人公司邮箱,例如: 姓名.姓氏@
- 通用公司邮箱,例如信息、支持、销售、市场营销、账单等,
也就是说,所有与个人无关的邮箱。
公司通用邮箱完全没有问题,
公司会检查这些邮箱,阅读所有邮件,没有任何限制。
公司私人邮箱,例如公司车辆
个人邮箱(例如 name.surname@companyname.com)
可能包含员工的个人数据,雇主必须保护这些数据。
如果我们选择使用这种邮箱,
作为雇主,我们需要知道应该采用哪些技术标准
以及应该使用哪些工具才能充分处理数据。
邮箱可以比作公司用车,
它是提供给员工用于完成业务任务的。
例如,雇主可以查看里程数,以核实员工
是否滥用此工作工具,将其用于个人用途。
但是,雇主不能在没有具体理由的情况下系统地监控
员工在公司车辆内的行为。
邮箱就好比公司用车,是公司拥有的工作工具,
配发给员工用于工作,完成工作任务。
员工在工作时间内发送和接收的信息,就像
在公司汽车驾驶舱内发生的事情一样,等同于私人通信。
返回顶部
仅在特定条件下可阅读
公司无法读取电子邮件中的内容,
这种行为不能随意进行,除非有特定原因。
即使有特定动机,也只能在特定条件下进行。
这里牵涉到三种不同的利益,必须加以平衡:
- 雇主
出于组织/生产、工作安全或其他原因,
- 员工有理由期望
这些内容属于机密信息。
- 第三方写信给该公司账户时,
可能并未意识到他们的信件内容并非私密且保密的。
(电子邮件底部的标准免责声明通常会提醒读者,邮件内容可能会被他人阅读。)
必须通过充分的书面沟通告知员工,电子邮件
只能用于与雇佣关系相关的所有目的,例如禁止个人使用。
该文件必须包含如何使用公司工具(
包括电子邮件邮箱)的说明,并告知用户,所有操作均须遵守隐私法规:
- 为遵守法律并保护公司资产,电子邮件将被存档。
- 在某些情况下,公司可能会检查员工邮箱的内容。
大规模检查是被禁止的。
禁止进行所谓的“大规模检查”,
例如系统性地查看员工邮箱的内容。
雇主控制权的限制基于三个基本原则:
返回顶部
有义务存档电子邮件
相关规定要求雇主必须证明
其已采取充分有效的安全措施
来保护公司数据,例如公司电子邮件存档。
在缺乏详细公司信息的情况下,雇主获取数据的权限:
删除电子邮件的义务
商业信函一般应最多保存十年,
以保护公司资产并能够在任何诉讼情况下维护自身权益。
个人数据的存储和处理仅允许用于特定目的。
如果该目的在一定期限后(例如十年后)不再存在,则必须删除这些数据。
有义务停用邮箱
如果员工被解雇或辞职,则
必须在短时间内停用 name.surname 邮箱。
公司可以启用自动回复功能,通知发件人该帐户已被停用,
并邀请他向另一个内部电子邮件地址发送邮件。
只有在员工事先被告知其信息已被保存的情况下,才能保留已离职员工的公司信息历史档案。
返回顶部
保护电子邮件免受垃圾邮件侵害
如何保护企业电子邮件免受垃圾邮件的侵害?
几乎不可能在不考虑垃圾邮件问题的情况下谈论电子邮件。
我们尝试总结当前形势以及可以采取的策略:
垃圾邮件占邮件流量的多少?
一个可靠的来源是 SenderBase(现已更名为 Talos),数据显示,与 2020 年 9 月记录的电子邮件流量相比,垃圾邮件约占 85% ,合法电子邮件约占 15% 。
这一比例一直保持稳定,过去十二个月几乎没有变化。.

来源: 电子邮件和垃圾邮件数据 - 全球电子邮件和垃圾邮件总量。
返回顶部
垃圾邮件的成本是什么?
有时候垃圾邮件只是为了推广,发件人
只是想为自己的企业招揽更多客户,
却会分散你的注意力,浪费你的时间。垃圾邮件会塞满你的收件箱
,让你难以找到重要的邮件。
并非所有垃圾邮件都是友好的推广邮件。
很多情况下,垃圾邮件的意图是恶意的,旨在破坏或劫持用户系统。
全球最常见的恶意垃圾邮件包括木马、间谍软件和勒索软件。
返回顶部
最新的反垃圾邮件技术有哪些?
把公司的收件箱想象成你家的大门:
你必须决定谁可以进来,谁不能进来。
没有一种技术能够彻底解决垃圾邮件问题。
每种技术都存在利弊权衡:一方面,它们可能会错误地拦截合法邮件(误报);
另一方面,它们也可能导致漏报垃圾邮件(漏报);
此外,每种技术都会耗费时间、精力和金钱,因为错误地拦截了合法邮件。
反垃圾邮件技术可以分为两个方面:预防和应对。.
垃圾邮件预防(防患于未然)
限制您的电子邮件地址的公开范围,以降低收到垃圾邮件的几率。.
垃圾邮件处理(在发生期间)
一旦垃圾邮件发送者获得了你的电子邮件地址,战斗就会转移到你的邮件服务器和收件箱。.
-
类似 SpamAssassin 的评分系统
使用多种垃圾邮件检测技术,包括基于 DNS 的电子邮件黑名单
(通常称为实时黑名单、DNSBL 或 RBL)、文本分析和贝叶斯过滤。
每次测试都有一个分数。分数可以是正数或负数,正数表示“垃圾邮件”,负数表示“非垃圾邮件”。
收件人的默认分数阈值为“5.0”。如果电子邮件的分数高于阈值,则会被标记为垃圾邮件。
网上有很多“SpamAssassin 测试”,
垃圾邮件发送者可以在发送邮件之前进行检查。
-
这些系统由用户驱动,用户可以将收到的电子邮件标记为合法邮件或垃圾邮件,这些标记会被记录到中央数据库中。当一定数量的用户将某封邮件标记为垃圾邮件后,过滤器会自动阻止该邮件进入其他用户的收件箱。有时,用户反馈会与自动化控制功能相结合,例如邮件内容的互动次数、链接点击量、图片下载量,或同一邮件在多个邮箱中出现的次数。当协作式内容过滤系统拥有庞大的活跃用户群时,它可以快速阻止垃圾邮件的爆发,有时甚至只需几分钟。这种过滤器几乎无法被垃圾邮件发送者绕过。
-
电子邮件身份验证
(SPF、DKIM 和 DMARC)是一种身份验证技术,可帮助您识别发件人地址是否真实可靠。
在 2020 年,这些技术被广泛使用,是识别可信发件人的有效途径。
事先了解电子邮件的确切域名至关重要,
否则很容易被简单的字母更改所误导。
垃圾邮件发送者有可能通过遵守电子邮件身份验证规则
,使其邮件看起来像是来自“合法发件人”。
-
授权发件人白名单:
在白名单中,您可以指定一系列受信任的地址或域名。
一开始,个人通讯录和以往收到的邮件将大有帮助。
如果发件人在此列表中,则所有验证步骤都会被跳过,邮件将立即送达。
此方法易于实施,并且与电子邮件身份验证结合使用时非常有效,可以防止电子邮件地址欺骗*。
* = 使用虚假发件人使邮件看起来像是来自其他人。
一旦您的受信任联系人列表已填写完毕,任何未知发件人都无法到达您的邮箱。
所有垃圾邮件都可以重定向到另一个邮箱,每天或更长时间查看一次。
垃圾邮件发送者几乎不可能找到每个收件人的受信任发件人。
即使他们找到了,电子邮件身份验证检查也会提醒您注意欺诈行为。
返回顶部
DMARC 工作原理 - 更新版
DMARC 如何与 Google Mail 和 Office 365 配合使用?(已更新)
我们再次测试了电子邮件身份验证对 Google Mail 和 Office 365 邮箱(最受欢迎的企业电子邮件提供商)邮件投递的影响。
结果可分为两类:
电子邮件发送
(SPF、DKIM 和 DMARC 如何影响邮件送达)
# Google Mail:邮件总是会被接收,SPF 身份验证似乎完全不起作用。DKIM
签名只有在与发件人电子邮件地址一致 且 DMARC 策略设置为“隔离”或“拒绝”时才会被评估。
# Office 365:完全响应 SPF,邮件通过 SPF 检查后即可送达收件箱。DKIM
签名只有在与发件人电子邮件地址一致时才会被考虑,否则无效。
备注:8 月最后一周,Office 365 出现了一种奇怪的行为:
只有使用 DKIM 签名(签名域与发件人地址一致)
并 设置了 DMARC 记录(无论策略如何)的邮件才能送达收件箱。
欺骗防护
(SPF、DKIM 和 DMARC 如何保护发件人电子邮件地址免遭伪造*)
* = 使邮件显示为来自非实际来源
# Google 邮箱:启用 DMARC 后,伪造的发件人邮件会被过滤到垃圾邮件文件夹(p=quarantine)或被拒绝(p=reject)。
如果策略设置为“无”(p=none),则不会发生任何情况,所有邮件都会到达收件箱。
# Office 365:“SPF 失败”或“SPF 软失败”的结果足以将虚假发件人邮件发送到垃圾邮件文件夹。
身份验证要求
建议的电子邮件身份验证要求总结如下:
|
电子邮件发送 |
欺骗防护 |
| Google Mail |
DKIM 通行证(域对齐) |
dmarc 设置 p=quarantine 或 p=reject |
| Office 365 |
SPF 认证 和 DKIM 认证(域对齐) |
设置 SPF 和 DMARC(以增强安全性) |
电子邮件发送测试结果
下面列出了所有已进行的测试。
|
|
Google Mail |
Google Mail (dmarc 设置) |
Office 365 |
Office 365 (DMARC 集) |
| SPF 通行证 |
dkim 无 |
收件箱 |
收件箱 |
收件箱 |
收件箱 |
| spf 失败 |
dkim 无 |
收件箱 |
垃圾邮件 |
垃圾 |
垃圾 |
| spf 软失败 |
dkim 无 |
收件箱 |
垃圾邮件 |
垃圾 |
垃圾 |
| 无 SPF |
dkim 无 |
收件箱 |
垃圾邮件 |
垃圾 |
垃圾 |
|
|
|
|
|
|
| SPF 通行证 |
DKIM差异 |
收件箱 |
收件箱 |
收件箱 |
收件箱 |
| spf 失败 |
DKIM差异 |
收件箱 |
垃圾邮件 |
垃圾 |
垃圾 |
| spf 软失败 |
DKIM差异 |
收件箱 |
垃圾邮件 |
垃圾 |
垃圾 |
| 无 SPF |
DKIM差异 |
收件箱 |
垃圾邮件 |
垃圾 |
垃圾 |
|
|
|
|
|
|
| SPF 通行证 |
DKIM通行证 |
收件箱 |
收件箱 |
收件箱 |
收件箱 |
| spf 失败 |
DKIM通行证 |
收件箱 |
收件箱 |
收件箱 |
收件箱 |
| spf 软失败 |
DKIM通行证 |
收件箱 |
收件箱 |
收件箱 |
收件箱 |
| 无 SPF |
DKIM通行证 |
收件箱 |
收件箱 |
收件箱 |
收件箱 |
|
|
|
|
|
|
| SPF 通行证 |
DKIM无效 |
收件箱 |
收件箱 |
收件箱 |
收件箱 |
| spf 失败 |
DKIM无效 |
收件箱 |
垃圾邮件 |
垃圾 |
垃圾 |
| spf 软失败 |
DKIM无效 |
收件箱 |
垃圾邮件 |
垃圾 |
垃圾 |
| 无 SPF |
DKIM无效 |
收件箱 |
垃圾邮件 |
垃圾 |
垃圾 |
笔记:
- 发件人地址(可见发件人)和邮件寄件人地址(也称为“信封寄件人”或“退信地址”)相同,它们指向同一个域名。
- “dkim pass”:dkim 签名域与发件人地址的域相同(域已对齐)。
- “dkim diff”:dkim签名域与发件人地址的域不同(域未对齐)
DMARC 的 DKIM 域
DKIM 域对齐如何影响 DMARC 认证?
DMARC(基于域的消息认证、报告和一致性)
是一种电子邮件认证标准,旨在打击伪造的域邮件。
在“3.1 标识符对齐”一章中提到:
电子邮件身份验证技术对单个邮件的各个(且不同的)方面进行身份验证。例如,DKIM 验证附加到邮件签名的域,而 SPF 可以验证 SMTP 的 RFC5321.MailFrom(发件人)部分中出现的域或 RFC5321.EHLO/HELO 域,或者两者都验证。这些域可能不同,并且通常对最终用户不可见。DMARC 通过要求 RFC5322.From 域与已验证标识符匹配(保持一致)来验证其使用。——https://tools.ietf.org/html/rfc7489#section-3.1
它的意思是:
当发件人使用 SPF 和/或 DKIM 验证其电子邮件时,至少有一个域必须与发件人域一致。
我们不清楚邮件是否可能未通过 SPF 或 DKIM 检查
,但仍能通过 DMARC 身份验证。
我们使用每个人都能使用的工具——Gmail邮箱——进行了测试。
要查看结果,请打开邮件并选择“显示原文”:
测试 1 - 转发消息:spf-fail,dkim-pass(已对齐)

测试 2 - 损坏的 DKIM 密钥:DKIM 失败,SPF 通过(已对齐)

结果显而易见,如果出现以下情况,则邮件将通过 DMARC 身份验证:
SPF 和域名对齐 <OR> DKIM 和域比对
因此,为了通过 DMARC 检查,在某些情况下验证 DKIM 签名非常重要:
签名域 (d=example.com) 必须与发件域一致。
以下是一些原本无法通过“DMARC-PASS”验证的示例:
情况 1 - 转发破坏了 SPF 身份验证
结果:DKIM 对齐允许邮件通过 DMARC 检查。.
情况 2 - 电子邮件服务提供商 (ESP) 提供的 SPF 域
不能与发件人域一致
结果:DKIM 对齐允许邮件通过 DMARC 检查。.
最受欢迎的电子邮件服务提供商
2020年最受欢迎的电子邮件服务提供商有哪些?
为了监控电子邮件送达率,了解收件人使用的电子邮件服务提供商非常重要。.
企业对企业
对于B2B领域,我们没有精确的数据。大部分企业邮箱正在迁移到“云办公套件”,其中“G Suite”和“Office 365”瓜分了市场份额。
根据datanyze.com的数据,它们合计占据了全球企业邮箱市场90%以上的份额。
收集单个企业的此类信息非常容易。
从公司域名的 MX 记录中,我们可以看到其使用的电子邮件服务提供商:
aspmx.l.google.com 用于“G Suite”,
mail.protection.outlook.com 用于“Office 365”。
如果贵公司从事 B2B 业务,建议您定期监控这两个服务提供商的邮箱。.
第三家参与者是 Zoho (mx.zoho.com),其市场份额约为 2%(来源:ciodive.com)。.
企业对消费者
对于B2C业务,分析更为复杂。没有基于互联网流量的公开“电子邮件打开数据”。.
获取电子邮件收件人信息的唯一方法是从我们的联系人列表中提取,或者从大型电子邮件服务提供商处获取。其中一些服务提供商会生成年度报告,并与互联网社区分享。.
以下数据显示了 25 个国家/地区排名前三的电子邮件提供商,信息来自 Sendgrid 发布的“2019 年电子邮件基准和参与度研究”。.
国家
阿根廷、 澳大利亚、 比利时、 巴西、 加拿大、 智利、 中国、 哥伦比亚、 丹麦、 法国、 德国、 印度、 印度尼西亚、 意大利、 日本、 墨西哥、 新西兰、 俄罗斯、 沙特阿拉伯、 西班牙、 南非、 瑞典、 瑞士、 英国、 美国
阿根廷
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| 增强现实 |
gmail.com |
45.8% |
hotmail.com |
33.7% |
yahoo.com.ar |
8.2% |
|
87.7% |
返回顶部
澳大利亚
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| 澳大利亚 |
gmail.com |
38.0% |
hotmail.com |
18.7% |
bigpond.com |
5.4% |
|
62.1% |
返回顶部
比利时
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| 是 |
gmail.com |
30.6% |
hotmail.com |
23.0% |
telenet.be |
9.8% |
|
63.4% |
返回顶部
巴西
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| BR |
gmail.com |
52.9% |
hotmail.com |
22.5% |
雅虎.com.br |
6.1% |
|
81.5% |
返回顶部
加拿大
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| 加州 |
gmail.com |
38.6% |
hotmail.com |
18.8% |
雅虎网站 |
4.5% |
|
61.9% |
返回顶部
智利
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| CL |
gmail.com |
67.3% |
hotmail.com |
18.2% |
雅虎 |
1.7% |
|
87.2% |
返回顶部
中国
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| 中国 |
网易(126.com 163.com) |
纳. |
腾讯(qq.com) |
纳. |
新浪(sina.com) |
纳. |
|
纳. |
注:信息来自 ReturnPath 的“国家概览:中国”。
返回顶部
哥伦比亚
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| 一氧化碳 |
gmail.com |
41.3% |
hotmail.com |
38.7% |
雅虎网站 |
4.3% |
|
84.3% |
返回顶部
丹麦
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| DK |
gmail.com |
35.8% |
hotmail.com |
14.0% |
live.dk |
3.7% |
|
53.5% |
返回顶部
法国
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| FR |
gmail.com |
36.0% |
hotmail.fr |
9.8% |
orange.fr |
8.2% |
|
54.0% |
返回顶部
德国
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| 德语 |
gmail.com |
20.8% |
gmx.de |
10.0% |
web.de |
9.5% |
|
40.3% |
返回顶部
印度
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| 在 |
gmail.com |
82.4% |
雅虎网站 |
3.4% |
雅虎.co.in |
1.6% |
|
87.4% |
返回顶部
印度尼西亚
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| ID |
gmail.com |
82.6% |
雅虎网站 |
7.1% |
雅虎.co.id |
1.0% |
|
90.7% |
返回顶部
意大利
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| 它 |
gmail.com |
46.8% |
libero.it |
9.9% |
hotmail.it |
7.2% |
|
63.9% |
返回顶部
日本
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| 日本 |
gmail.com |
33.8% |
雅虎日本 |
12.7% |
docomo.ne.jp |
8.6% |
|
55.1% |
返回顶部
墨西哥
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| MX |
gmail.com |
42.6% |
hotmail.com |
31.5% |
yahoo.com.mx |
4.0% |
|
78.1% |
返回顶部
荷兰
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| 荷兰 |
gmail.com |
35.4% |
hotmail.com |
19.5% |
live.nl |
2.5% |
|
57.4% |
返回顶部
新西兰
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| 新西兰 |
gmail.com |
46.3% |
hotmail.com |
10.9% |
xtra.co.nz |
9.0% |
|
66.2% |
返回顶部
俄罗斯
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| 俄罗斯 |
mail.ru |
34.8% |
gmail.com |
22.7% |
yandex.ru |
19.6% |
|
77.1% |
返回顶部
沙特阿拉伯
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| 南非 |
gmail.com |
47.0% |
hotmail.com |
31.0% |
雅虎网站 |
7.8% |
|
85.8% |
返回顶部
西班牙
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| ES |
gmail.com |
50.2% |
hotmail.com |
25.8% |
雅虎 |
3.8% |
|
79.8% |
返回顶部
南非
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| 南非 |
gmail.com |
65.5% |
雅虎网站 |
4.1% |
hotmail.com |
2.9% |
|
72.5% |
返回顶部
瑞典
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| 东南 |
gmail.com |
33.2% |
hotmail.com |
21.0% |
live.se |
3.0% |
|
57.2% |
返回顶部
瑞士
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| CH |
gmail.com |
25.5% |
bluewin.ch |
14.6% |
hotmail.com |
10.5% |
|
50.6% |
返回顶部
英国
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| 英国 |
gmail.com |
30.8% |
hotmail.com |
10.4% |
hotmail.co.uk |
9.2% |
|
50.4% |
返回顶部
美国
| ISO |
供应商 1 号 |
% |
供应商#2 |
% |
供应商#3 |
% |
|
全部的 |
| 我们 |
gmail.com |
41.9% |
雅虎网站 |
15.1% |
hotmail.com |
5.3% |
|
62.3% |
返回顶部
DMARC 的工作原理
2020 年 DMARC 如何与 Google Mail 和 Office 365 配合使用?
我们测试了电子邮件身份验证对 Google Mail 和 Office 365(最受欢迎的企业电子邮件提供商)邮件投递的影响。
结果可分为两类:
-
电子邮件投递
(SPF、DKIM 和 DMARC 如何影响已发送邮件的投递)
Google 邮箱:邮件总是能被接收,似乎完全不考虑身份验证。Office
365:通常对 SPF 和 DKIM 有响应。要获得稳定的投递结果,确保邮件能够送达收件箱,唯一的方法是将它们与 DMARC 关联。
-
欺骗防护
(SPF、DKIM 和 DMARC 如何保护发件人的电子邮件地址免遭欺骗*)
* = 使邮件显示来自非实际来源。Google
邮箱:结合 DMARC 和 SPF(失败或软失败限定符),欺骗的发件人会被过滤到垃圾邮件文件夹或被拒绝(取决于您的 DMARC 设置)。Office
365:SPF(失败或软失败限定符)足以将虚假发件人发送到垃圾邮件文件夹。
总结如下:
|
电子邮件发送 |
欺骗防护 |
| Google Mail |
始终接受,完全不考虑身份验证。 |
dmarc + spf(失败 或 软失败) |
| Office 365 |
dmarc + spf 通行证 或 dmarc + dkim 通行证 |
SPF(失败 或 软失败) |
下面列出了所有已进行的测试。.
|
Google Mail |
Office 365 |
| SPF 通行证 - DKIM 无 |
收件箱 |
收件箱 |
| spf 失败 - dkim 无 |
收件箱 |
垃圾 |
| spf SoftFail - dkim 无 |
收件箱 |
垃圾 |
| SPF 中性 - DKIM 无 |
收件箱 |
收件箱 |
| SPF 无 - DKIM 无 |
收件箱 |
垃圾 |
|
|
|
| SPF 通行证 - DKIM 通行证 |
收件箱 |
垃圾* |
| SPF 失败 - DKIM 通过 |
收件箱 |
垃圾 |
| spf SoftFail - dkim 通过 |
收件箱 |
垃圾* |
| SPF 中性 - DKIM 通行证 |
收件箱 |
垃圾* |
| SPF 无 - DKIM 通行证 |
收件箱 |
垃圾* |
|
|
|
| SPF 密码 - DKIM 无效 |
收件箱 |
垃圾 |
| SPF 失败 - DKIM 无效 |
收件箱 |
垃圾 |
| spf SoftFail - dkim 无效 |
收件箱 |
垃圾 |
| SPF 中性 - DKIM 无效 |
收件箱 |
垃圾 |
| spf none - dkim 无效 |
收件箱 |
垃圾 |
|
|
|
| spf 通过 - dkim 无效 - dmarc 拒绝 |
收件箱 |
收件箱 |
| SPF 失败 - DKIM 无效 - DMARC 拒绝 |
dsn=5.0.0,stat=服务不可用 |
垃圾 |
| spf SoftFail - dkim 无效 - dmarc 拒绝 |
dsn=5.0.0,stat=服务不可用 |
垃圾 |
| spf 中性 - dkim 无效 - dmarc 拒绝 |
收件箱 |
收件箱 |
| spf 无 - dkim 无效 - dmarc 拒绝 |
dsn=5.0.0,stat=服务不可用 |
垃圾 |
|
|
|
| spf 通过 - dkim 通过 - dmarc 拒绝 |
收件箱 |
收件箱 |
| SPF 验证失败 - DKIM 验证通过 - DMARC 验证失败 |
收件箱 |
收件箱 |
| spf SoftFail - dkim 通过 - dmarc 拒绝 |
收件箱 |
收件箱 |
| spf 中性 - dkim 通过 - dmarc 拒绝 |
收件箱 |
收件箱 |
| spf 无 - dkim 通过 - dmarc 拒绝 |
收件箱 |
收件箱 |
|
|
|
| spf 通过 - dkim diff - dmarc 拒绝 |
收件箱 |
收件箱 |
| spf 失败 - dkim 差异 - dmarc 拒绝 |
dsn=5.0.0,stat=服务不可用 |
垃圾 |
| spf SoftFail - dkim diff - dmarc 拒绝 |
dsn=5.0.0,stat=服务不可用 |
垃圾 |
| spf 中性 - dkim diff - dmarc 拒绝 |
收件箱 |
收件箱 |
| spf 无 - dkim diff - dmarc 拒绝 |
dsn=5.0.0,stat=服务不可用 |
垃圾 |
笔记:
- 发件人地址(可见发件人)和信封寄件人地址(退信地址)来自同一域
- “DKIM密码”:DKIM签名域与发件人地址的域相同
- “dkim diff”:dkim 签名域与发件人地址的域不同
- 第二组中的星号表示结果随时间推移并不一致。