TrekMail域名必需的四项DNS记录
配置TrekMail检查的四项核心记录,避免记录冲突、邮件丢失以及过早启用严格策略。
文章详情
类型、难度、套餐及最近更新信息。
▼
文章详情
类型、难度、套餐及最近更新信息。
- 类型
- 参考资料
- 难度
- 入门
- 套餐
- Nano (MX/SPF) · Paid (DKIM)
- 最近更新
- 2026年9月9日
要启用域名,TrekMail会检查四项关键DNS记录。请将控制面板显示的准确值复制到DNS服务商处。如果某项记录缺失或不匹配,TrekMail会指出需要修正的内容。
如果域名的入站邮件仍由其他服务商接收,而您只想使用该域名的地址发送邮件,则无需更改MX。请参阅使用未托管在TrekMail的域名发信。选择这种模式后,控制面板会自动从必需项中移除MX。
适用对象
- 负责配置DNS的系统管理员。
- 正在排查投递问题或DNS状态显示为红色的用户。
邮件DNS的四项核心记录
| 记录 | 类型 | 用途 | TrekMail的检查方式 |
|---|---|---|---|
| MX | Mail Exchange | 告诉外部系统将该域名的邮件投递到TrekMail服务器。 | 必须为mail.trekmail.net.,优先级为10。 |
| SPF | TXT | 列出可以代表域名发信的服务,降低伪造发件人的风险。 | 必须包含include:spf.trekmail.net。 |
| DKIM | TXT | 发布用于验证TrekMail托管DKIM签名的密钥。 | 必须与控制面板中的专属密钥完全一致。 |
| DMARC | TXT | 告诉收件服务器在SPF或DKIM检查失败时如何处理邮件。 | 必须存在且格式有效,包含v=DMARC1。 |
1. 用于接收邮件的MX记录
主机: @或域名根节点
值: mail.trekmail.net.
优先级: 10
这项记录会将入站邮件发送到我们的服务器。
- 常见错误: 在TrekMail的MX旁保留Google、GoDaddy等服务商的旧MX。这样会让邮件被分配到不同服务商,导致部分邮件丢失。请删除所有其他MX记录。
- 只需要发信? 保持MX原样。打开该域名,点击域名名称下方的入站邮件选项,并选择继续由现有服务商接收邮件。之后控制面板只会要求SPF、DKIM和DMARC,也不会再针对检测到的MX发出警告。该域名可以发信,但不能在TrekMail中开设邮箱。
2. 用于授权发件人的SPF记录
主机: @
必需的include机制: include:spf.trekmail.net
SPF全称Sender Policy Framework,它列出可以代表域名发信的IP地址和服务。
- 目前没有SPF: 新建一项TXT记录,值为
v=spf1 include:spf.trekmail.net -all。 - 已经有SPF: 编辑现有记录,加入TrekMail的include机制,并保留当前使用的结尾机制。
- 错误: 分成两项TXT记录。
- 正确:
v=spf1 include:spf.google.com include:spf.trekmail.net -all。 - 同样正确:
v=spf1 include:spf.google.com include:spf.trekmail.net ~all。
关于结尾机制: TrekMail同时接受-all和~all,要求是include:spf.trekmail.net必须位于所选结尾机制之前。如果仍在确认所有合法发信服务,可以暂时谨慎使用~all。只有当SPF已包含所有合法服务后,再改为-all。邮件转发是另一个问题,无论使用哪种结尾机制,都可能使SPF检查失败,因此DKIM对齐很重要。TrekMail不接受?all和+all:?all等同于未发布SPF,+all则允许任何系统发信。
SPF失败说明: 如果DMARC报告显示SPF失败,但DKIM通过,这通常并非故障。邮件可能经过转发,例如Gmail自动转发,也可能经过安全网关。只要DKIM保持对齐,DMARC仍应通过。仅当SPF和DKIM同时失败时才需要调查。
3. 用于数字签名的DKIM记录
主机: dkim._domainkey
值: 以v=DKIM1...开头的专属长字符串
DKIM全称DomainKeys Identified Mail,收件服务器可以用它验证签名域名以及邮件中受签名保护的部分。
- 生成密钥: 如果值显示“正在生成...”,请等待控制面板显示密钥。然后准确发布所示的主机和值,再运行验证DNS。
- 格式: Route 53等部分DNS服务商要求将值拆成带引号的片段,大多数服务商则接受完整字符串。请严格按照控制面板显示的内容粘贴。
- 该名称下已有记录? 这表示另一个服务也在为该域名的邮件签名。不要替换原记录。请查看控制面板:常用名称被占用时,我们会使用另一个选择器生成密钥,DNS标签页会显示应使用的准确名称。两项密钥可以共存。
- 使用外部SMTP? 外部服务商可能要求使用另一个选择器发布自己的DKIM记录。请同时发布对方提供的记录。TrekMail的密钥不能让外部服务商发送的邮件通过DKIM检查。
4. 用于执行策略的DMARC记录
主机: _dmarc
值: v=DMARC1; p=quarantine; rua=mailto:dmarc@trekmail.net
DMARC将SPF和DKIM的检查结果结合起来。
- 策略(
p):none:仅监测。如果仍在确认所有合法发件人,请从此策略开始。quarantine:要求收件服务器将检查失败的邮件视为可疑邮件。这是TrekMail的默认模板。reject:要求收件服务器拒绝检查失败的邮件。只有在查看报告并确认对齐无误后,才应改用此策略。
- TrekMail检查方式: 我们会查找任何包含
v=DMARC1的有效记录。您可以根据需要调整rua等标签,例如更改接收报告的地址。
如果TrekMail是新域名唯一的发信服务,控制面板提供的p=quarantine模板是实用的起点。如果Google Workspace、Microsoft 365、客服系统或其他服务也会用该域名发信,请从p=none开始,查看报告后再逐步收紧策略,以免合法邮件被误判为隔离邮件。
5. 建议配置的高级投递保护
以下记录并非基本邮件流程的硬性要求,但我们建议添加,以提高安全性并获得投递报告。详细内容请参阅建议配置的DNS记录。
TLS报告(TLS-RPT)
主机: _smtp._tls
值: v=TLSRPTv1; rua=mailto:tlsrpt@trekmail.net
- 用途: 允许其他邮件服务器报告连接到您域名时遇到的加密故障。
MTA-STS
MTA-STS策略(TXT):
主机: _mta-sts
值: 原样复制控制面板显示的v=STSv1; id=...值。已发布的策略变化时,标识符也会变化。
MTA-STS CNAME:
主机: mta-sts
值: mta-sts.trekmail.net.
- 用途: 对入站邮件强制使用严格TLS加密,防止降级攻击。
常见错误与解决方法
- 现象: SPF状态显示“冲突”。
- 解决方法: 检查是否存在多项以
v=spf1开头的TXT记录。SPF只能有一项。
- 解决方法: 检查是否存在多项以
- 现象: DNS更改没有显示出来。
- 可能原因: DNS服务商发布记录以及各地递归解析器更新缓存都需要时间。
- 解决方法: 在DNS服务商处核对记录类型、主机、值和MX优先级。服务商发布更改后,再运行一次检查。
相关文章
跳转到延续此工作流的邻近指南。