TrekMail域名必需的四项DNS记录

配置TrekMail检查的四项核心记录,避免记录冲突、邮件丢失以及过早启用严格策略。

文章详情

类型、难度、套餐及最近更新信息。

类型
参考资料
难度
入门
套餐
Nano (MX/SPF) · Paid (DKIM)
最近更新
2026年9月9日

要启用域名,TrekMail会检查四项关键DNS记录。请将控制面板显示的准确值复制到DNS服务商处。如果某项记录缺失或不匹配,TrekMail会指出需要修正的内容。

如果域名的入站邮件仍由其他服务商接收,而您只想使用该域名的地址发送邮件,则无需更改MX。请参阅使用未托管在TrekMail的域名发信。选择这种模式后,控制面板会自动从必需项中移除MX。

适用对象

  • 负责配置DNS的系统管理员。
  • 正在排查投递问题或DNS状态显示为红色的用户。

邮件DNS的四项核心记录

记录 类型 用途 TrekMail的检查方式
MX Mail Exchange 告诉外部系统将该域名的邮件投递到TrekMail服务器。 必须为mail.trekmail.net.,优先级为10
SPF TXT 列出可以代表域名发信的服务,降低伪造发件人的风险。 必须包含include:spf.trekmail.net
DKIM TXT 发布用于验证TrekMail托管DKIM签名的密钥。 必须与控制面板中的专属密钥完全一致。
DMARC TXT 告诉收件服务器在SPF或DKIM检查失败时如何处理邮件。 必须存在且格式有效,包含v=DMARC1

1. 用于接收邮件的MX记录

主机: @或域名根节点

值: mail.trekmail.net.

优先级: 10

这项记录会将入站邮件发送到我们的服务器。

  • 常见错误: 在TrekMail的MX旁保留Google、GoDaddy等服务商的旧MX。这样会让邮件被分配到不同服务商,导致部分邮件丢失。请删除所有其他MX记录。
  • 只需要发信? 保持MX原样。打开该域名,点击域名名称下方的入站邮件选项,并选择继续由现有服务商接收邮件。之后控制面板只会要求SPF、DKIM和DMARC,也不会再针对检测到的MX发出警告。该域名可以发信,但不能在TrekMail中开设邮箱。

2. 用于授权发件人的SPF记录

主机: @

必需的include机制: include:spf.trekmail.net

SPF全称Sender Policy Framework,它列出可以代表域名发信的IP地址和服务。

  • 目前没有SPF: 新建一项TXT记录,值为v=spf1 include:spf.trekmail.net -all
  • 已经有SPF: 编辑现有记录,加入TrekMail的include机制,并保留当前使用的结尾机制。
    • 错误: 分成两项TXT记录。
    • 正确: v=spf1 include:spf.google.com include:spf.trekmail.net -all
    • 同样正确: v=spf1 include:spf.google.com include:spf.trekmail.net ~all

关于结尾机制: TrekMail同时接受-all~all,要求是include:spf.trekmail.net必须位于所选结尾机制之前。如果仍在确认所有合法发信服务,可以暂时谨慎使用~all。只有当SPF已包含所有合法服务后,再改为-all。邮件转发是另一个问题,无论使用哪种结尾机制,都可能使SPF检查失败,因此DKIM对齐很重要。TrekMail不接受?all+all?all等同于未发布SPF,+all则允许任何系统发信。

SPF失败说明: 如果DMARC报告显示SPF失败,但DKIM通过,这通常并非故障。邮件可能经过转发,例如Gmail自动转发,也可能经过安全网关。只要DKIM保持对齐,DMARC仍应通过。仅当SPF和DKIM同时失败时才需要调查。

3. 用于数字签名的DKIM记录

主机: dkim._domainkey

值:v=DKIM1...开头的专属长字符串

DKIM全称DomainKeys Identified Mail,收件服务器可以用它验证签名域名以及邮件中受签名保护的部分。

  • 生成密钥: 如果值显示“正在生成...”,请等待控制面板显示密钥。然后准确发布所示的主机和值,再运行验证DNS
  • 格式: Route 53等部分DNS服务商要求将值拆成带引号的片段,大多数服务商则接受完整字符串。请严格按照控制面板显示的内容粘贴。
  • 该名称下已有记录? 这表示另一个服务也在为该域名的邮件签名。不要替换原记录。请查看控制面板:常用名称被占用时,我们会使用另一个选择器生成密钥,DNS标签页会显示应使用的准确名称。两项密钥可以共存。
  • 使用外部SMTP? 外部服务商可能要求使用另一个选择器发布自己的DKIM记录。请同时发布对方提供的记录。TrekMail的密钥不能让外部服务商发送的邮件通过DKIM检查。

4. 用于执行策略的DMARC记录

主机: _dmarc

值: v=DMARC1; p=quarantine; rua=mailto:dmarc@trekmail.net

DMARC将SPF和DKIM的检查结果结合起来。

  • 策略(p):
    • none:仅监测。如果仍在确认所有合法发件人,请从此策略开始。
    • quarantine:要求收件服务器将检查失败的邮件视为可疑邮件。这是TrekMail的默认模板。
    • reject:要求收件服务器拒绝检查失败的邮件。只有在查看报告并确认对齐无误后,才应改用此策略。
  • TrekMail检查方式: 我们会查找任何包含v=DMARC1的有效记录。您可以根据需要调整rua等标签,例如更改接收报告的地址。

如果TrekMail是新域名唯一的发信服务,控制面板提供的p=quarantine模板是实用的起点。如果Google Workspace、Microsoft 365、客服系统或其他服务也会用该域名发信,请从p=none开始,查看报告后再逐步收紧策略,以免合法邮件被误判为隔离邮件。

5. 建议配置的高级投递保护

以下记录并非基本邮件流程的硬性要求,但我们建议添加,以提高安全性并获得投递报告。详细内容请参阅建议配置的DNS记录

TLS报告(TLS-RPT)

主机: _smtp._tls

值: v=TLSRPTv1; rua=mailto:tlsrpt@trekmail.net

  • 用途: 允许其他邮件服务器报告连接到您域名时遇到的加密故障。

MTA-STS

MTA-STS策略(TXT):

主机: _mta-sts

值: 原样复制控制面板显示的v=STSv1; id=...值。已发布的策略变化时,标识符也会变化。

MTA-STS CNAME:

主机: mta-sts

值: mta-sts.trekmail.net.

  • 用途: 对入站邮件强制使用严格TLS加密,防止降级攻击。

常见错误与解决方法

  • 现象: SPF状态显示“冲突”。
    • 解决方法: 检查是否存在多项以v=spf1开头的TXT记录。SPF只能有一项。
  • 现象: DNS更改没有显示出来。
    • 可能原因: DNS服务商发布记录以及各地递归解析器更新缓存都需要时间。
    • 解决方法: 在DNS服务商处核对记录类型、主机、值和MX优先级。服务商发布更改后,再运行一次检查。

相关文章

跳转到延续此工作流的邻近指南。

我们使用运行和保护 TrekMail 所必需的技术。确认后还会允许《Cookie 政策》中所述的有限分析和广告衡量。

登录 TrekMail

访问您的控制面板、邮箱和 DNS。

12 个字符 两次密码一致

重置邮件已发送

如果该邮箱对应已有账户,我们已发送密码重置说明。

继续即表示您同意 TrekMail 的 服务条款隐私政策.