你剛在電子豹完成寄件者身份驗證的申請,系統寄來一份 DNS 設定檔(CSV),裡面列了六筆紀錄要新增。打開中華電信 HiNet 的網域代管頁面,畫面上寫的卻是「Ldata、Rdata、紀錄類型」,跟設定檔裡的「Type、Name、Value」對不太起來,一時間不知道哪個欄位該填哪個值。

這篇教學要解決的就是這個落差:把 HiNet 網域代管介面的每一個欄位,對照到你收到的 DNS 設定檔,一筆一筆帶你填完。

💡 重要提醒:文中出現的紀錄名稱與數值都是示意用途,並非實際要填入的內容。實際操作時,請依照你收到的 DNS 設定檔(CSV)裡的值逐一填入,操作步驟與本文相同。

這六筆紀錄分別在做什麼

新增之前,先花一分鐘搞懂你要填的到底是什麼,比較不會照著填卻不知道自己在做什麼。

# Record Name(Ldata) 類型 這筆紀錄的作用
1 _dmarc TXT DMARC 政策,告訴收件伺服器郵件驗證失敗時該怎麼處理(例如直接判定為垃圾郵件,或先觀察不處理)
2 空白(@) TXT SPF 紀錄,列出哪些伺服器有權代表你的網域寄信
3 mx._domainkey TXT Mailgun 的 DKIM 金鑰,用來證明信件真的是你的網域寄出、內容沒被竄改
4 xxxxxxxx..._domainkey CNAME Amazon SES 的 DKIM 紀錄(第 1 筆)
5 yyyyyyyy..._domainkey CNAME Amazon SES 的 DKIM 紀錄(第 2 筆)
6 zzzzzzzz..._domainkey CNAME Amazon SES 的 DKIM 紀錄(第 3 筆)

簡單說,前三筆是在告訴 Gmail、Yahoo 這類收件伺服器「這封信真的是我寄的」,後三筆則是 Amazon SES 用來簽章驗證的機制。六筆都設定完成,寄件者身份驗證才算真正生效。

動手之前:確認網域已經開通 HiNet DNS 代管

HiNet 的 DNS 管理介面叫做「DNS 代管」,不是所有網域預設都有開通,先確認三件事:

確認項目 怎麼看
網域在 HiNet 註冊 登入 domain.hinet.net 能看到你的網域
DNS 代管已啟用 網域管理頁面裡有「更新 DNS 紀錄」的按鈕
名稱伺服器正確 NS 紀錄指向 admns1.hinet.net 與 admns2.hinet.net

如果 DNS 代管還沒開通,網域管理頁面通常會先跳出申請條款,同意之後才能進入設定頁面。

進入 HiNet DNS 代管設定頁面

  1. 開啟瀏覽器,前往 https://domain.hinet.net
  2. 輸入網域帳號與密碼登入
  3. 在「我的網域」頁面找到要設定的網域
  4. 點擊「DNS 代管」→「DNS 代管設定」
  5. 若跳出申請條款,確認並同意
  6. 進入「DNS 代管設定」頁面

💡 重要提醒:HiNet 這個介面採用表格批次編輯,建議所有紀錄填好後再統一點擊「送出資料」,不用每填完一筆就送出一次。另外,Ldata 欄位不用填網域名稱本身,根網域紀錄(設定檔裡寫「@」的那一筆)Ldata 則直接留空。

記錄 1:新增 DMARC(TXT)

DMARC 決定收件伺服器在郵件驗證失敗時要怎麼處理,是三筆 TXT 紀錄裡最先設定的一筆。

  1. 在 DNS 代管設定頁面點擊「新增一列」
  2. 「Ldata(主機名稱)」欄位輸入:_dmarc
  3. 「紀錄類型」選擇「TXT」
  4. 「Rdata(IP/主機名稱)」欄位依你的設定檔填入,通常會以 v=DMARC1; 開頭
  5. TTL 保留預設值
  6. 先不要送出,留著跟其他紀錄一起處理

設定檔裡如果寫的是 p=none,代表目前是觀察模式,只記錄不擋信;如果是 p=quarantine 或 p=reject,代表驗證失敗的信會被隔離或直接拒收,這部分請以你收到的檔案內容為準,不要自己改。

記錄 2:新增 SPF(TXT)

SPF 紀錄的功能是告訴收件伺服器「這些伺服器有權代表我的網域寄信」,沒設定或設定錯誤,最常見的後果就是信件被判定為偽造寄件者。

  1. 點擊「新增一列」
  2. 「Ldata(主機名稱)」欄位留空(對應設定檔裡的「@」)
  3. 「紀錄類型」選擇「TXT」
  4. 「Rdata」依你的設定檔填入

💡 重要提醒:同一個網域只能有一筆 SPF 紀錄。如果你的網域之前已經設定過 SPF,不要再新增第二筆,而是直接修改現有那筆,把設定檔裡 include: 後面的內容加進去。兩筆 SPF 同時存在,驗證反而會失敗。

記錄 3:新增 Mailgun DKIM(TXT)

  1. 點擊「新增一列」
  2. 「Ldata」依你的設定檔填入,格式通常是 mx._domainkey
  3. 「紀錄類型」選擇「TXT」
  4. 「Rdata」依你的設定檔填入,內容以 k=rsa; p= 開頭,後面接一長串 RSA 公鑰字串

這串公鑰常常長達兩三百個字元,複製貼上時務必整段複製,任何一個字元漏掉都會導致驗證失敗。驗證方式請參照 DNS 設定檔裡該筆紀錄附的 Validate URL。

記錄 4 到 6:新增 Amazon SES DKIM(CNAME)

Amazon SES 用三筆 CNAME 紀錄來啟用 DKIM 簽章,操作方式完全相同,重複三次:

  1. 點擊「新增一列」
  2. 「Ldata」依你的設定檔填入對應的識別碼(格式類似 xxxxxxxx..._domainkey)
  3. 「紀錄類型」選擇「CNAME」
  4. 「Rdata」依你的設定檔填入對應的目標網域(格式類似 xxxxxxxx....dkim.amazonses.com)

💡 重要提醒:HiNet 介面有些版本會要求 Rdata 結尾多加一個句點,有些則不用。如果送出後系統顯示格式錯誤,先試著把結尾的句點拿掉或加上再送出一次,這是 HiNet 各版本介面不統一造成的小狀況,不是你設定錯誤。

六筆都填完了,記得按「送出資料」

HiNet 的批次編輯邏輯是:先在同一頁面連續點「新增一列」,把六筆紀錄一次填完,最後只需要按一次「送出資料」就能全部儲存。如果之後要修改某一筆已經存在的紀錄,直接在表格裡找到那一列編輯,改完一樣按「送出資料」即可,不用刪除重建。

設定完成後,怎麼確認真的生效了

📌 逐項確認:

  • _dmarc 的 TXT 紀錄已新增
  • SPF 的 TXT 紀錄已新增,而且網域裡只有這一筆
  • mx._domainkey 的 Mailgun DKIM TXT 紀錄已新增
  • 三筆 Amazon SES DKIM 的 CNAME 紀錄都已新增
  • 已經按下「送出資料」,不是只填完表格就關掉頁面
  • 用 DNS 設定檔裡各筆紀錄附的 Validate URL,逐一確認紀錄已經生效

生效時間跟你用的方案有關:一般 HiNet DNS 代管通常要等 1 到 24 小時才會完全生效;如果你用的是 Pro DNS 代管服務,最快 5 到 10 分鐘就能看到結果。設定完先別急著重測,照上面的時間抓一下再回來檢查。

常見問題

SPF 紀錄已經存在,我還要照設定檔新增一筆新的嗎?

你需要直接編輯現有那筆 SPF 紀錄,把設定檔裡 include: 開頭的內容「合併」進去即可。

CNAME 的 Rdata 結尾要不要加句點?

沒有固定答案,取決於你當下的 HiNet 介面版本。先照設定檔原樣填入,如果送出後跳出格式錯誤,就試著加上或去掉結尾句點再送一次。

Ldata 欄位空白代表什麼?

代表這筆紀錄是設定在根網域(也就是設定檔裡寫「@」的那一筆),不需要額外打網域名稱。

一般 DNS 代管和 Pro DNS 代管的差別是什麼?

兩者操作方式一樣,差別在生效速度:一般代管約 1 到 24 小時,Pro DNS 代管最快 5 到 10 分鐘。如果你常需要調整 DNS 紀錄,Pro 版會省下不少等待時間。

六筆紀錄一定要照順序設定嗎?

不用,六筆之間沒有先後依賴關係,你可以先填完全部六筆再一次送出,這也是 HiNet 介面設計上建議的做法。

如果你是透過電子豹申請的寄件者身份驗證,系統產生的 DNS 設定檔已經把六筆紀錄的類型、名稱、數值都列好了,你只要照著這篇教學,把對應的值貼進 HiNet 後台的 Ldata、紀錄類型、Rdata 欄位,不需要再去別的地方查任何額外資料。設定完成又通過 Validate URL 驗證後,電子豹後台的驗證狀態就會跟著更新。


延伸閱讀