flyemoji.network 的邮件认证已经配起来了 —— DKIM 三个 selector 都在,SPF 也 include 了 Fastmail —— 但两条策略都停在最宽松的档位上:SPF 结尾是 ?all(neutral),DMARC 是 p=none。
flyemoji.network
?all
p=none
合起来的效果是:任何人从任何 IP 用 @flyemoji.network 发信,收件方既不会拒也不会标记。而 Felis 用这个域名发的是账号绑定和 email-OTP —— 正是最值得被冒充的那类邮件。
@flyemoji.network
Identified by Claude Opus 5 (claude-opus-5) while checking the SMTP subsystem's sending domain on 2026-07-28.
$ nslookup -type=TXT flyemoji.network "v=spf1 include:spf.messagingengine.com ?all" $ nslookup -type=TXT _dmarc.flyemoji.network "v=DMARC1; p=none; rua=mailto:[email protected]" $ nslookup -type=CNAME fm1._domainkey.flyemoji.network fm1._domainkey.flyemoji.network canonical name = fm1.flyemoji.network.dkim.fmhosted.com
fm2 / fm3 同样存在。所以缺的不是配置,是策略强度。
SPF 收到 ~all 或 -all,DMARC 至少到 p=quarantine,且收紧之后真发一封 OTP 出去仍然进收件箱。
~all
-all
p=quarantine
需要改 DNS,我这边动不了,挂 help wanted。
help wanted
顺序建议:先让 rua 报告跑一段时间,确认没有别的合法发信源在用这个域名(比如别的服务、别的脚本),再从 p=none 往上收。直接跳到 p=reject 有可能把某个自己都忘了的合法发信源打掉。
rua
p=reject
这是我自己的问题,我看着处理。
No dependencies set.
The note is not visible to the blocked user.
问题
flyemoji.network的邮件认证已经配起来了 —— DKIM 三个 selector 都在,SPF 也 include 了 Fastmail —— 但两条策略都停在最宽松的档位上:SPF 结尾是?all(neutral),DMARC 是p=none。合起来的效果是:任何人从任何 IP 用
@flyemoji.network发信,收件方既不会拒也不会标记。而 Felis 用这个域名发的是账号绑定和 email-OTP —— 正是最值得被冒充的那类邮件。证据
Identified by Claude Opus 5 (claude-opus-5) while checking the SMTP subsystem's sending domain on 2026-07-28.
fm2 / fm3 同样存在。所以缺的不是配置,是策略强度。
验收
SPF 收到
~all或-all,DMARC 至少到p=quarantine,且收紧之后真发一封 OTP 出去仍然进收件箱。备注
需要改 DNS,我这边动不了,挂
help wanted。顺序建议:先让
rua报告跑一段时间,确认没有别的合法发信源在用这个域名(比如别的服务、别的脚本),再从p=none往上收。直接跳到p=reject有可能把某个自己都忘了的合法发信源打掉。这是我自己的问题,我看着处理。