工作原理
每台处理邮件的服务器都会在所有先前的邮件头之上添加一个 Received 头,写明自己的名称、把邮件交给它的服务器名称、协议和时间。从下往上读,就能看到邮件的完整旅程:从生成它的应用程序直到你的邮箱。分析器会把它们排好顺序,将所有时间换算到同一时区,并计算每一跳的耗时,这是找出邮件在哪里被耽搁的最直接方法。
它还会读取 Authentication-Results 头(接收服务器在其中记录 SPF、DKIM 和 DMARC 的结果),并比较可见发件人、Return-Path、Reply-To 和 DKIM 签名的域名。不一致并不总是坏事,因为发信平台会用自己的域名签名,但来自其他域名的 Reply-To 是网络钓鱼最常见的迹象之一。
邮件头可能包含地址、内部 IP 以及你所在组织的服务器名称。因此分析完全在你的浏览器中完成,粘贴的文本不会保存在分享链接中。
示例
=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024按 RFC 2047 编码的词:邮件头只允许 ASCII,因此含非 ASCII 字符的主题会以 Base64(B)或 quoted-printable(Q)传输,由邮件客户端解码。with ESMTPSAESMTP + TLS + AUTHwith 子句表示该跳的协议(RFC 3848):末尾的 S 表示连接经过 TLS 加密,A 表示客户端进行了认证。公共服务器之间若是不带 S 的 SMTP,就说明这一段是以明文传输的。13:21:12 +0000 → 10:22:39 -0300+87 s每台服务器都用自己的时区记录时间。相减之前必须全部换算为 UTC:UTC−3 的 10:22:39 即 13:22:39 UTC,比上一跳晚 87 秒。使用场景
- 找出一封晚到数小时的邮件是在哪台服务器上被耽搁的。
- 在点击之前检查可疑邮件:真正的发件人是谁、是否通过 SPF、DKIM 和 DMARC,以及回复会发往哪里。
- 配置发信平台后,确认你的域名发出的邮件已带有 DKIM 签名并与 DMARC 对齐。
- 找到投递邮件的服务器 IP,以便在黑名单中查询或举报滥用。
- 检查传输路径中是否有某一段未加密。
- 读取系统显示为 =?UTF-8?B?…?= 的编码主题和名称。
常见问题
如何复制邮件的完整邮件头?
在 Gmail 中打开邮件,点击三点菜单并选择"显示原始邮件"。在桌面版 Outlook 中打开邮件,依次进入 文件 → 属性 → Internet 标头;在网页版 Outlook 中,在邮件菜单里找到"查看邮件详细信息"。在 Apple Mail 中:显示 → 邮件 → 所有邮件头。复制正文上方的整段内容并粘贴到这里。
Received 头可以伪造吗?
由你的服务商的服务器添加的(也就是最上面的)是可信的。下面那些是发件人或你无法控制的服务器写入的,攻击者可以伪造它们来混淆视听。因此第一个可信的跳是你的服务商最先接收的那一跳:其中记录的 IP 才是真正投递邮件的服务器。
SPF 通过但 DMARC 失败是什么意思?
SPF 验证的是用户看不到的 Return-Path 域名,而 DMARC 要求这个域名或 DKIM 签名的域名与可见的发件人一致。如果某个平台用自己的 Return-Path 发信,又没有用你的域名签名,那么 SPF 对该平台是通过的,却无法与你的域名对齐,DMARC 就会失败。通常的解决办法是在该平台上用你的域名配置 DKIM。
为什么某一跳的时间比上一跳还早?
因为每台服务器使用各自的时钟,如果有服务器没有通过 NTP 同步,时间就对不上。几秒钟的差异是正常的;如果看到负的分钟或小时,说明那台服务器的时钟有误,该段的延迟并不可靠。
在这里粘贴工作邮件的邮件头安全吗?
分析在你的浏览器中完成,文本不会发送到任何服务器,也不会保存在分享链接中。不过,邮件头可能暴露你所在组织的内部 IP、服务器名称和地址,与他人分享时请务必小心。