出納組改用學校網域的帳號,遇到了被退信的問題。
所以我重新把設定檢查一次,順便記錄下來,原因出在對方那邊封鎖住了網域。
適用情境:自有網域使用 Google Workspace / Gmail 收發郵件,例如:
user@csps.tyc.edu.tw
完成後應具備三項寄件驗證:
SPF + DKIM + DMARC
一、先確認 Gmail / MX 已正常運作
二、設定 SPF
(前兩個步驟都已經正常運作了,此SOP主要是做電子郵件排除被列為垃圾郵件的驗證)
三、設定 DKIM
1. 進入 Google 管理控制台
登入:Google Admin Console
依序進入:
應用程式→ Google Workspace→ Gmail→ 驗證電子郵件
選擇要設定的網域。
2. 產生 DKIM 記錄
Google 會產生一組:
DNS 主機名稱
例如:
google._domainkey以及:
TXT 值
類似:
v=DKIM1; k=rsa; p=MI...其中 p= 後面是一長串公開金鑰。
不可自行修改此內容。
3. 到 DNS 新增 TXT Record
新增:
Name
google._domainkey完整網域會變成:
google._domainkey.csps.tyc.edu.twType
TXTValue
使用 Google 管理控制台產生的完整內容:
v=DKIM1; k=rsa; p=...
4. 回 Google Admin 啟動 DKIM
DNS Record 建立並生效後,回到:
Google 管理控制台→ Gmail→ 驗證電子郵件
按:
開始驗證
正常完成後應看到:
正在使用 DKIM 驗證電子郵件
代表 Google Workspace 寄出的郵件會加入:
DKIM-Signature例如:
d=csps.tyc.edu.tw;
s=google;
四、設定 DMARC
DMARC 必須建立在:
_dmarc.你的網域例如:
_dmarc.csps.tyc.edu.tw建議先完成 SPF 與 DKIM,再設定 DMARC。
1. 初次導入先使用監控模式
建議第一階段:
v=DMARC1; p=none;p=none 代表:
執行 DMARC 驗證,但暫時不要因 DMARC 驗證失敗就直接拒收或隔離郵件。
這很適合剛開始導入的學校或機關網域。
2. DNS 建立 TXT Record
新增:
Name
_dmarc完整名稱:
_dmarc.csps.tyc.edu.twType
TXTValue
v=DMARC1; p=none;
五、外部 DNS 驗證
完成後要從外部 DNS 驗證,而不是只看 DNS 管理介面。
因為教育局有鎖定無法使用外部DNS,
建議可以先聯手機網路進行測試。
Windows CMD 可使用:
SPF
nslookup -type=TXT csps.tyc.edu.tw 8.8.8.8應看到:
v=spf1 include:_spf.google.com ~allDKIM
nslookup -type=TXT google._domainkey.csps.tyc.edu.tw 8.8.8.8應看到:
v=DKIM1;
k=rsa;
p=...DMARC
nslookup -type=TXT _dmarc.csps.tyc.edu.tw 8.8.8.8應看到:
v=DMARC1;
p=none;本次的問題排除
從信件的原始檔來看,找出問題點不在於設定有問題,而是被對方的信件伺服器擋住。
另外寄送到一般Gmail被退信原因,一次寄送太多,觸發垃圾信機制。
建議薪資系統廠商應該要加入延遲發信的功能,避免同一時間發送大量信件。





