2026年8月13日 星期四

Google Workspace 網域郵件 SPF、DKIM、DMARC 認證設定 SOP

出納組改用學校網域的帳號,遇到了被退信的問題。

所以我重新把設定檢查一次,順便記錄下來,原因出在對方那邊封鎖住了網域。

適用情境:自有網域使用 Google Workspace / Gmail 收發郵件,例如:

user@csps.tyc.edu.tw

完成後應具備三項寄件驗證:

SPF  + DKIM  + DMARC 

一、先確認 Gmail / MX 已正常運作
二、設定 SPF
(前兩個步驟都已經正常運作了,此SOP主要是做電子郵件排除被列為垃圾郵件的驗證)
三、設定 DKIM 


1. 進入 Google 管理控制台

登入:Google Admin Console

依序進入:

應用程式Google WorkspaceGmail驗證電子郵件

選擇要設定的網域。


 


2. 產生 DKIM 記錄

Google 會產生一組:

DNS 主機名稱

例如:

google._domainkey

以及:

TXT 值

類似:

v=DKIM1; k=rsa; p=MI...

其中 p= 後面是一長串公開金鑰。

不可自行修改此內容。


 


3. 到 DNS 新增 TXT Record

新增:

Name

google._domainkey

完整網域會變成:

google._domainkey.csps.tyc.edu.tw

Type

TXT

Value

使用 Google 管理控制台產生的完整內容:

v=DKIM1; k=rsa; p=...


 

4. 回 Google Admin 啟動 DKIM

DNS Record 建立並生效後,回到:

Google 管理控制台Gmail驗證電子郵件

按:

開始驗證

正常完成後應看到:

正在使用 DKIM 驗證電子郵件

代表 Google Workspace 寄出的郵件會加入:

DKIM-Signature

例如:

d=csps.tyc.edu.tw;
s=google;

 

四、設定 DMARC

DMARC 必須建立在:

_dmarc.你的網域

例如:

_dmarc.csps.tyc.edu.tw

建議先完成 SPF 與 DKIM,再設定 DMARC。


1. 初次導入先使用監控模式

建議第一階段:

v=DMARC1; p=none;

p=none 代表:

執行 DMARC 驗證,但暫時不要因 DMARC 驗證失敗就直接拒收或隔離郵件。

這很適合剛開始導入的學校或機關網域。


2. DNS 建立 TXT Record

新增:

Name

_dmarc

完整名稱:

_dmarc.csps.tyc.edu.tw

Type

TXT

Value

v=DMARC1; p=none;

 

五、外部 DNS 驗證

完成後要從外部 DNS 驗證,而不是只看 DNS 管理介面。

因為教育局有鎖定無法使用外部DNS,

建議可以先聯手機網路進行測試。


Windows CMD 可使用:

SPF

nslookup -type=TXT csps.tyc.edu.tw 8.8.8.8

應看到:

v=spf1 include:_spf.google.com ~all

DKIM

nslookup -type=TXT google._domainkey.csps.tyc.edu.tw 8.8.8.8

應看到:

v=DKIM1; k=rsa; p=...

DMARC

nslookup -type=TXT _dmarc.csps.tyc.edu.tw 8.8.8.8

應看到:

v=DMARC1; p=none;

本次的問題排除

從信件的原始檔來看,找出問題點不在於設定有問題,而是被對方的信件伺服器擋住。




 

 另外寄送到一般Gmail被退信原因,一次寄送太多,觸發垃圾信機制。

建議薪資系統廠商應該要加入延遲發信的功能,避免同一時間發送大量信件。 

沒有留言:

張貼留言