運作方式
每台處理郵件的伺服器都會在所有先前的標頭之上加入一個 Received 標頭,寫明自己的名稱、把郵件交給它的伺服器名稱、協定和時間。從下往上讀,就能看到郵件的完整旅程:從產生它的應用程式直到你的信箱。分析器會把它們排好順序,將所有時間換算到同一時區,並計算每一跳的耗時,這是找出郵件在哪裡被耽擱的最直接方法。
它還會讀取 Authentication-Results 標頭(接收伺服器在其中記錄 SPF、DKIM 與 DMARC 的結果),並比較可見寄件人、Return-Path、Reply-To 和 DKIM 簽章的網域。不一致並不總是壞事,因為寄信平台會用自己的網域簽章,但來自其他網域的 Reply-To 是網路釣魚最常見的跡象之一。
郵件標頭可能包含位址、內部 IP 以及你所在組織的伺服器名稱。因此分析完全在你的瀏覽器中完成,貼上的文字不會儲存在分享連結中。
範例
=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024依 RFC 2047 編碼的詞:郵件標頭只允許 ASCII,因此含非 ASCII 字元的主旨會以 Base64(B)或 quoted-printable(Q)傳輸,由郵件用戶端解碼。with ESMTPSAESMTP + TLS + AUTHwith 子句表示該跳的協定(RFC 3848):末尾的 S 表示連線經過 TLS 加密,A 表示用戶端進行了驗證。公共伺服器之間若是不帶 S 的 SMTP,就說明這一段是以明文傳輸的。13:21:12 +0000 → 10:22:39 -0300+87 s每台伺服器都用自己的時區記錄時間。相減之前必須全部換算為 UTC:UTC−3 的 10:22:39 即 13:22:39 UTC,比上一跳晚 87 秒。使用情境
- 找出一封晚到數小時的郵件是在哪台伺服器上被耽擱的。
- 在點擊之前檢查可疑郵件:真正的寄件人是誰、是否通過 SPF、DKIM 與 DMARC,以及回覆會寄往哪裡。
- 設定寄信平台後,確認你的網域寄出的郵件已帶有 DKIM 簽章並與 DMARC 對齊。
- 找到投遞郵件的伺服器 IP,以便在黑名單中查詢或檢舉濫用。
- 檢查傳輸路徑中是否有某一段未加密。
- 讀取系統顯示為 =?UTF-8?B?…?= 的編碼主旨和名稱。
常見問題
如何複製郵件的完整標頭?
在 Gmail 中開啟郵件,點選三點選單並選擇「顯示原始郵件」。在桌面版 Outlook 中開啟郵件,依序進入 檔案 → 內容 → 網際網路標頭;在網頁版 Outlook 中,在郵件選單裡找到「檢視郵件詳細資料」。在 Apple Mail 中:顯示方式 → 郵件 → 所有標頭。複製本文上方的整段內容並貼到這裡。
Received 標頭可以偽造嗎?
由你的服務商的伺服器加入的(也就是最上面的)是可信的。下面那些是寄件人或你無法控制的伺服器寫入的,攻擊者可以偽造它們來混淆視聽。因此第一個可信的跳是你的服務商最先接收的那一跳:其中記錄的 IP 才是真正投遞郵件的伺服器。
SPF 通過但 DMARC 失敗是什麼意思?
SPF 驗證的是使用者看不到的 Return-Path 網域,而 DMARC 要求這個網域或 DKIM 簽章的網域與可見的寄件人一致。如果某個平台用自己的 Return-Path 寄信,又沒有用你的網域簽章,那麼 SPF 對該平台是通過的,卻無法與你的網域對齊,DMARC 就會失敗。通常的解決辦法是在該平台上用你的網域設定 DKIM。
為什麼某一跳的時間比上一跳還早?
因為每台伺服器使用各自的時鐘,如果有伺服器沒有透過 NTP 同步,時間就對不上。幾秒鐘的差異是正常的;如果看到負的分鐘或小時,說明那台伺服器的時鐘有誤,該段的延遲並不可靠。
在這裡貼上工作郵件的標頭安全嗎?
分析在你的瀏覽器中完成,文字不會傳送到任何伺服器,也不會儲存在分享連結中。不過,郵件標頭可能暴露你所在組織的內部 IP、伺服器名稱和位址,與他人分享時請務必小心。