TrekMail建议配置的安全DNS记录
了解TLS-RPT和MTA-STS的用途、状态与常见故障,并在需要更严格传输安全时完成配置。
文章详情
类型、难度、套餐及最近更新信息。
▼
文章详情
类型、难度、套餐及最近更新信息。
- 类型
- 参考资料
- 难度
- 入门
- 套餐
- Starter · Pro · Agency
- 最近更新
- 2026年9月9日
MX、SPF、DKIM和DMARC负责邮件收发所需的基本流程。对于由TrekMail接收邮件的域名,控制面板还会显示TLS-RPT和MTA-STS记录。这两类记录有助于监测加密投递并提高传输安全性,但不影响基本邮件功能的启用。
适用对象
- 希望获得最高安全评分的管理员。
- 域名状态显示为“已启用,有警告”的用户。
建议配置的记录
这些记录位于DNS与健康状况标签页的送达能力部分。
| 记录 | 类型 | 全称 | 用途 |
|---|---|---|---|
| TLS-RPT | TXT | TLS Reporting | 要求其他服务器向TrekMail报告安全连接故障。 |
| MTA-STS策略 | TXT | Mail Transfer Agent Strict Transport Security | 声明此域名支持严格传输加密。 |
| MTA-STS主机 | CNAME | 托管的策略文件 | 指向执行加密规则的策略文件。 |
1. TLS报告(TLS-RPT)
主机: _smtp._tls
值: v=TLSRPTv1; rua=mailto:tlsrpt@trekmail.net
如果其他邮件系统无法与您的域名建立安全连接,这条记录会告诉它们将故障报告发送到哪里。若您的账户使用自有品牌邮件区域,请复制控制面板中显示的报告地址。
2. MTA-STS严格传输安全
通常,启用MTA-STS需要自行部署Web服务器来托管策略文件。通过一条CNAME记录,TrekMail会为您托管该文件。完整配置需要两条记录。
策略标识(TXT)
主机: _mta-sts
值: 原样复制控制面板中显示的v=STSv1; id=...值。
它会告知其他邮件系统此域名存在MTA-STS策略,并标识策略的当前版本。
策略主机(CNAME)
主机: mta-sts
值: mta-sts.trekmail.net.
这会将mta-sts.yourdomain.com子域名指向我们的服务器,由TrekMail自动提供所需的HTTPS策略文件。
[!NOTE] 开通说明: DNS记录可被查询且域名启用后,TrekMail才能开通MTA-STS端点。请以控制面板中的当前状态为准,不要将某个固定时长视为完成承诺。
MTA-STS状态说明
添加DNS记录后,TrekMail会自动为MTA-STS端点签发证书。控制面板可能显示以下状态:
| 状态 | 含义 | 处理方法 |
|---|---|---|
| 等待中 | 正在等待DNS验证 | 添加控制面板中显示的CNAME和TXT记录 |
| 开通中 | 正在签发证书 | 等待控制面板更新,过程会自动完成 |
| 已启用 | 服务正常运行 | 无需处理,严格TLS已经启用 |
| 受阻(DNS) | 缺少CNAME记录 | 添加指向mta-sts.trekmail.net的mta-sts CNAME |
| 受阻(Cloudflare) | Cloudflare代理妨碍连接 | 将mta-sts记录改为“仅DNS”,即灰色云朵 |
| 服务异常 | 端点无法访问 | 检查DNS是否被改动,并参照下方排查方法 |
常见错误与解决方法
- 现象: 域名显示“已启用,有警告”。
- 原因: 缺少一条或多条建议记录。
- 解决方法: 如果需要更严格的入站传输安全和TLS故障报告,请补齐这些记录。它们不是基本邮件流程的必要条件,也不会直接提高邮件进入收件箱的概率。
- 现象: MTA-STS显示“受阻(DNS)”。
- 原因: 缺少
mta-stsCNAME记录。 - 解决方法: 添加控制面板中显示的CNAME:主机为
mta-sts,值为mta-sts.trekmail.net.。
- 原因: 缺少
- 现象: MTA-STS显示“受阻(Cloudflare)”。
- 原因: Cloudflare正在代理
mta-sts子域名,记录旁会显示橙色云朵。 - 解决方法: 在Cloudflare DNS设置中点击
mta-stsCNAME旁的橙色云朵,将其切换为“仅DNS”的灰色云朵。只需关闭这个子域名的代理,主域名仍可继续使用代理。
- 原因: Cloudflare正在代理
- 现象: MTA-STS显示“服务异常”。
- 原因: 端点原本可以访问,后来失去响应。
- 解决方法: 确认CNAME仍指向
mta-sts.trekmail.net,Cloudflare未代理该子域名,并检查是否有防火墙规则阻止访问。
- 现象:
mta-sts出现CNAME冲突。- 原因:
mta-sts可能还保留着旧的CNAME或A记录。 - 解决方法: 删除旧记录,改为指向
mta-sts.trekmail.net的CNAME。
- 原因:
- 现象: 不确定TXT记录的主机名该如何填写。
- 建议: 先确认DNS服务商是否要求完整域名。通常只需填写
_mta-sts。如果填写_mta-sts.example.com,部分服务商可能会创建成_mta-sts.example.com.example.com。
- 建议: 先确认DNS服务商是否要求完整域名。通常只需填写
相关文章
跳转到延续此工作流的邻近指南。