谷歌与雅虎大宗发信规则解读:企业如何保障邮件送达率
要点速览
- •谷歌和雅虎将大宗发信者定义为每日发送约5,000封或以上邮件的域名,发送量按主域名上所有邮件流合并计算,而非按服务器计算。
- •合规需要SPF、DKIM、已发布的DMARC记录、匹配的From标头对齐、营销邮件的一键退订标头,以及有效的前向和反向DNS。
- •垃圾邮件投诉率必须在谷歌Postmaster Tools中保持在0.1%以下,达到0.3%将触发自动放入垃圾邮件文件夹,无论认证状态如何。
- •不合规的邮件流将面临逐步升级的处罚:4xx延迟代码、垃圾邮件文件夹投放,以及最终的5xx硬退信。
- •微软将于2025年对Outlook.com大宗发信者实施类似的SPF、DKIM和DMARC要求,将规则延伸至谷歌和雅虎之外。

您的外发邮件是否以550错误代码退回?收件人是否反映您的邮件进入了垃圾邮件文件夹而非收件箱?这背后有明确的原因。2024年2月,谷歌和雅虎不再将邮件认证视为可选项——它现在是一项硬性要求。对于任何依赖邮件开展业务的企业而言,忽视这些变化将损害送达率,并进而影响收入。
要点:
- 谷歌和雅虎要求大宗发信者使用SPF和DKIM对外发邮件进行认证,并发布DMARC记录。
- 每日5,000封的大宗发信门槛涵盖主域名上所有合并流量。
- 谷歌Postmaster Tools中的垃圾邮件投诉率应保持在0.1%以下;达到0.3%将在各接收网关触发自动送达率处罚。
- 营销和订阅邮件必须支持RFC 8058一键退订标头。
- 以p=none起步可满足基本合规,但升级至p=quarantine或p=reject对防止域名仿冒和建立长期域名声誉非常重要。
发生了什么变化及其原因:Gmail/雅虎发信新规
为什么会有这些规则?根源在于电子邮件最初的设计方式。简单邮件传输协议(SMTP)于1982年通过RFC 821标准化,没有验证发件人身份的原生机制。任何邮件服务器都可以发送声称来自任意邮箱地址的邮件,而接收网关也会接受——这意味着任何人都可以轻松在可见标头中仿冒域名。
多年来,安全工程师不断修补这一结构性缺陷。SPF于2000年代中期出现,用于根据公共DNS列表验证发送IP地址。随后是DKIM,使用公钥加密技术让发信者可以对外发标头进行签名。2012年,主要行业参与者发布了DMARC,将SPF和DKIM检查关联起来,并让域名所有者能够设置强制执行策略。
多年来,收件箱服务商将这些标准视为可选项。配置了SPF和DKIM的域名可获得加分;未配置的域名通常仍能进入收件箱,前提是IP地址信誉良好。
这种情况在2024年2月结束。正如谷歌的发件人指南所述,收件箱服务商将认证从“最好有”的建议转变为硬性准入要求。
服务商并未一次性封锁所有未认证邮件,而是分阶段推行执法。2024年初,他们开始降低连接速度,并对未认证流量返回临时的4xx延迟代码。随后几个月,他们升级为严格的5xx拒绝代码和自动放入垃圾邮件文件夹。微软迅速将其网关过滤器与相同标准对齐以应对高发送量发信者,并随后宣布Outlook.com将于2025年对大宗发信者实施类似的SPF、DKIM和DMARC要求——这表明这些规则正成为行业范围内的基线,而不仅是谷歌和雅虎的政策。
Gmail指南下谁算作大宗发信者
谷歌将大宗发信者定义为在单个24小时窗口内向个人Gmail账户发送大约5,000封或以上邮件的任何域名;雅虎采用类似标准。但仅关注这一数字是一个常见错误。
首先,发送量是按整个根域名计算的,而不是按IP地址或服务器主机名。如果营销平台发送3,500封新闻邮件,而应用服务器在同一域名下发送2,000封密码重置或发票收据邮件,则该域名已超过门槛。
其次,该规则适用于所有外发邮件,而不仅是营销邮件。系统通知、客户收据和日常商务邮件都计入每日限额。任何每日发送量接近3,000封的域名都应像已超限一样设置完整认证。
核心发件人要求
为满足谷歌和雅虎的大宗发信要求,邮件基础设施必须通过六项技术检查:
- 为所有外发邮件流配置有效的SPF记录和DKIM密钥对。
- 在域名DNS中发布有效的DMARC TXT记录。
- 确保可见的"From:"标头中的域名与通过SPF或DKIM认证的域名一致。
- 将用户垃圾邮件投诉率保持在谷歌Postmaster Tools中的0.1%以下,绝不允许其达到0.3%。
- 在所有营销和新闻邮件中加入原生的一键退订标头。
- 确保发送服务器IP具有匹配的A/AAAA记录和有效的反向DNS(PTR)记录。
不合规会发生什么
认证检查失败会损害域名在接收邮件服务器上的声誉,通常分三步发生:
- 接收服务器返回4xx延迟代码;邮件队列积压,投递延迟数小时。
- 邮件通过网关但被重定向到收件人的垃圾邮件文件夹,而非主收件箱。
- 邮件服务器完全中断连接并返回5xx硬退信错误。
如何满足各项要求:分步指南
1. 配置SPF并注意10次查询限制
在域名根目录添加DNS TXT记录,列出所有授权的IP地址和第三方邮件供应商。注意10次DNS查询限制:SPF RFC将记录上限设为10次外部DNS查询(include、a、mx、redirect)。超过该限制会导致SPF PermError,接收服务器会将其视为认证失败。定期审查记录并移除过期的供应商include,以保持在限制之内。
2. 在所有外发渠道上设置DKIM签名
DKIM使用加密签名对外发邮件标头进行签名,并且必须为代表该域名发送邮件的每个平台启用。在您的邮件服务平台中生成2048位DKIM密钥对,并将公钥作为CNAME或TXT记录发布到DNS中。DNS传播完成后,在管理控制台中启用签名,并检查测试邮件的原始标头,以确认DKIM-Signature标头存在且通过验证。
3. 发布DMARC记录
为满足Gmail和雅虎强制执行的基础DMARC要求,在 _dmarc.yourdomain.com 发布DMARC TXT记录。首次设置应从监控策略(p=none)开始,在不影响邮件投递的情况下收集报告数据。正式启用前,使用公共的DMARC记录检查工具测试DNS条目,以发现语法错误。
4. 添加RFC 8058一键退订标头
对于营销邮件,仅在邮件底部放置普通的HTML退订链接是不够的。必须在外发流中注入两个原始邮件标头:
List-Unsubscribe:
List-Unsubscribe-Post: List-Unsubscribe=One-Click
当Gmail或雅虎等客户端解析这些标头时,会在收件箱界面中发件人名称旁显示醒目的“退订”按钮。点击该按钮会向服务器发送自动化POST请求,无需打开浏览器窗口即可立即移除订阅者。
5. 验证前向和反向DNS
接收服务器会检查发送IP地址是否与DNS中的域名匹配。该IP必须通过PTR记录解析到有效主机名,而该主机名必须通过标准DNS A记录解析回相同IP。运行专用邮件服务器或云实例的运营者可以在服务商控制台中编辑反向DNS设置,或提交工单,将IP映射到邮件服务器的完全限定域名(FQDN)。
6. 在Postmaster Tools和DMARC报告中跟踪指标
设置Google Postmaster Tools账户并通过DNS TXT记录验证域名所有权。该控制面板可直接查看域名声誉、垃圾邮件投诉率和认证成功率。将投诉率保持在0.1%以下;达到0.3%会导致谷歌将邮件路由到垃圾邮件文件夹,无论SPF和DKIM状态如何。为监控所有接收服务商的认证失败并发现异常发送IP,请设置自动化的DMARC报告。
超越合规:利用规则提升送达率
仅使用p=none策略会使域名无法防范仿冒——它仅告知接收服务器记录认证数据,但无法阻止攻击者在钓鱼攻击中冒充该域名。
一旦确认所有合法邮件流均通过SPF和DKIM对齐,请将DMARC策略升级为p=quarantine或p=reject。p=quarantine将未认证邮件直接路由到垃圾邮件文件夹,而p=reject会在接收网关处丢弃伪造邮件。
达到DMARC强制执行后,发信者可以发布品牌指示消息识别(BIMI),在收件人的收件箱中于邮件旁显示经过验证的品牌标志,从而提升品牌可见度和信任度。
关于大宗发信要求的常见问题
谷歌和雅虎的大宗发信门槛是多少?
谷歌和雅虎将大宗发信者定义为每日向个人账户发送约5,000封或以上邮件的域名。发送量按整个主域名计算,合并所有发送服务。
这些规则也适用于事务性邮件吗?
是的。密码重置、订单更新和系统警报等事务性邮件必须通过SPF、DKIM、DMARC和DNS检查,但不需要一键退订标头。
p=none的DMARC策略足以合规吗?
是的,p=none满足谷歌和雅虎的基线要求。但是,它仅监控流量而不阻止仿冒,因此建议升级至p=quarantine或p=reject。
如果不满足要求,我的邮件会怎样?
邮件服务商将使用4xx错误代码限制您的SMTP连接,将邮件直接路由到垃圾邮件文件夹,或发出直接拒绝邮件的5xx硬退信。
从高垃圾邮件投诉率中恢复需要多长时间?
一旦修复名单卫生并将投诉率降回0.1%以下,通常需要7至14天的干净发送,Google Postmaster Tools才会重建域名声誉。
如何检查我的SPF记录是否超过10次查询限制?
检查SPF TXT记录并统计每个触发DNS查询的机制。如果主记录和嵌套记录的DNS查询总数超过10,SPF记录将因PermError而失败。
来源:FinTechZoom