Received 链是什么
每一台处理这封邮件的服务器都会在邮件头最上方加一行 Received:,所以这一摞是从最新读到最旧。倒过来,它就是邮件走过的路线。每一跳会写明它来自哪台主机(from)、由哪台接手(by),通常还有对端 IP 地址、该地址反向解析出的名字、到达时使用的协议,以及一个时间戳。把相邻的时间戳相减,就得到每一跳带来的延迟——一封花了六分钟才到的邮件,由此告诉你这六分钟花在了哪里,几乎总是排队或灰名单重试。
负延迟是正常的,不是错误。两台时钟相差几秒的中继会产生负延迟,一台按本地时间盖戳却写错时区偏移的服务器同样会。
它能告诉你什么,又不能告诉你什么
这是大多数邮件头工具避而不谈的部分。**最上面那行 Received: 以下的一切,都是收件人无法控制的机器写的。**伪造的链条与真实的链条看起来一模一样。真正能作为证据的,只有你自己基础设施加上的那几跳(最上面的),以及最后一台接收服务器写下的 Authentication-Results。
而这些认证结果是记录,不是校验。这里显示的 SPF、DKIM、DMARC 判定,读自接收服务器早已写好的邮件头。要自行验证就得查 DNS——发件域的 SPF 记录、选择器对应的 DKIM 公钥——而本工具不发出任何网络请求。一条没有对应 Authentication-Results 的 DKIM-Signature,只能说明发件方声称签了名;正因如此,它被标记为未验证。
对齐
DMARC 通过的条件是:SPF 或 DKIM 认证的域与 From: 里的域一致。这项比较被明确展示出来,因为一封邮件可以带着 spf=pass 却仍是伪造的——那个 pass 可能属于一个与可见发件人毫无关系的退信域。
你粘贴的内容不会被上传。分析在这个标签页里完成,并且可以导出为 JSON。
Tiny Online Tools







