@邮件域名体检

Alibaba Cloud · ECS / EIP · PTR

阿里云 ECS 公网 IP 如何配置 PTR 反向解析

先确认退信中的实际出口 IP,再判断它是否属于当前阿里云账号支持的公网 IPv4。完成正向 A 与反向 PTR 后,用同一个 IP 验证双向一致。

先确认这个公网 IP 是否支持

阿里云当前的公网 PTR 管理入口只处理 IPv4,并要求 IP 属于登录中的同一阿里云账号。先从完整退信、SMTP 日志或出口网关取得真正连接收件服务器的公网 IP,不要拿网站地址、MX 地址或 ECS 私网地址代替。

EIP
支持同一账号拥有的弹性公网 IPv4。添加记录时需要选择该公网 IP 所在地域。
ECS 静态公网 IPv4
支持同一账号 ECS 实例持有的静态公网 IPv4,前提是控制台能够识别该地址的归属。
Simple Application Server
阿里云当前公开流程不支持轻量应用服务器的公网 IP。
其他账号的公网 IP
当前账号不能代替另一个阿里云账号创建 PTR。应由 IP 的实际所有账号操作。
IPv6
阿里云当前公开的 PTR 管理流程仅支持 IPv4。IPv6 需要向对应网络供应商确认反向 DNS 能力。

普通域名 DNS 面板为什么不够

mail.example.comA 记录位于你的域名正向区域,而 203.0.113.10 的 PTR 位于 IP 所有者控制的反向区域。你可以在域名 DNS 中创建正向记录,但不能靠增加 MX、TXT 或另一个 A 记录替代公网 IP 的 PTR。

修改 ECS 操作系统主机名不会自动发布公网 PTR。先建立稳定的邮件主机名,再分别完成域名正向记录与阿里云反向记录。

在阿里云完成 PTR 配置

  1. 从退信或 SMTP 出站日志记录实际公网 IPv4。若存在多个出口 IP,应逐个处理。
  2. 选定稳定的完整主机名,例如 mail.example.com。不要使用会频繁变化或与业务无关的名称。
  3. 在该域名的权威 DNS 中发布 mail.example.com A 203.0.113.10,并等待公共解析器能够查询到。
  4. 进入 Alibaba Cloud DNS 控制台的 Reverse DNS Lookup,选择 Add PTR Record
  5. 选择公网 IP 所在地域,填写准确的 ECS 静态公网 IPv4 或 EIP。一个 IP 只能创建一条 PTR 记录。
  6. 将 PTR 目标填写为同一个完整主机名 mail.example.com,按控制台要求完成 TXT 所有权验证。
  7. 等待 TTL 生效。阿里云文档给出的默认 TTL 是 10 分钟,实际缓存更新时间仍取决于递归解析器。

如果控制台无法选择该地址,先核对账号、地域、IP 类型和资源归属。轻量应用服务器、另一个账号的地址或 IPv6 不能通过当前入口强行添加。

验证正反向闭环

dig -x 203.0.113.10 +short
dig A mail.example.com +short

第一条命令应返回计划中的邮件主机名,第二条命令的结果应包含原发送 IP。Google 的发件要求同时检查有效 PTR 和正向 DNS;只有 PTR 存在但主机名没有解析回原 IP,仍不构成正反向一致。

确认公共 DNS 后,再从同一出口发送一封受控测试邮件,查看新的 SMTP 响应和接收端认证结果。不要用旧退信判断当前配置是否已经生效。

这些操作不能修复 PTR

  • 修改收件域 MX,或把网站服务器 IP 当作邮件出口 IP。
  • 只修改 ECS 主机名,却没有在阿里云 Reverse DNS Lookup 中创建 PTR。
  • 只有反向 PTR,没有让目标主机名的 A 记录解析回原 IP。
  • 持续重试 Gmail,希望缺失的 PTR 自动恢复。
  • 为所有发送池只检查一个出口 IP。

资源变更后的维护边界

阿里云会定期检查 PTR 对应公网 IP 的所有权。如果 EIP 被释放、ECS 地址不再属于该账号或资源归属发生变化,相关 PTR 可能被自动删除。停用 PTR 也不等于停止计费,应在控制台核对当前状态和价格,不要依赖历史截图。

PTR 正常只证明一个基础 DNS 身份条件。它不能替代 SPF、DKIM、DMARC、发送信誉、投诉控制或真实投递验证,也不能保证进入收件箱。

官方来源