你剛在電子豹完成寄件者身份驗證的申請,系統寄來一份 DNS 設定檔(CSV),裡面列了六筆紀錄要新增。打開中華電信 HiNet 的網域代管頁面,畫面上寫的卻是「Ldata、Rdata、紀錄類型」,跟設定檔裡的「Type、Name、Value」對不太起來,一時間不知道哪個欄位該填哪個值。
這篇教學要解決的就是這個落差:把 HiNet 網域代管介面的每一個欄位,對照到你收到的 DNS 設定檔,一筆一筆帶你填完。
💡 重要提醒:文中出現的紀錄名稱與數值都是示意用途,並非實際要填入的內容。實際操作時,請依照你收到的 DNS 設定檔(CSV)裡的值逐一填入,操作步驟與本文相同。
這六筆紀錄分別在做什麼
新增之前,先花一分鐘搞懂你要填的到底是什麼,比較不會照著填卻不知道自己在做什麼。
| # | Record Name(Ldata) | 類型 | 這筆紀錄的作用 |
|---|---|---|---|
| 1 | _dmarc |
TXT | DMARC 政策,告訴收件伺服器郵件驗證失敗時該怎麼處理(例如直接判定為垃圾郵件,或先觀察不處理) |
| 2 | 空白(@) | TXT | SPF 紀錄,列出哪些伺服器有權代表你的網域寄信 |
| 3 | mx._domainkey |
TXT | Mailgun 的 DKIM 金鑰,用來證明信件真的是你的網域寄出、內容沒被竄改 |
| 4 | xxxxxxxx..._domainkey |
CNAME | Amazon SES 的 DKIM 紀錄(第 1 筆) |
| 5 | yyyyyyyy..._domainkey |
CNAME | Amazon SES 的 DKIM 紀錄(第 2 筆) |
| 6 | zzzzzzzz..._domainkey |
CNAME | Amazon SES 的 DKIM 紀錄(第 3 筆) |
簡單說,前三筆是在告訴 Gmail、Yahoo 這類收件伺服器「這封信真的是我寄的」,後三筆則是 Amazon SES 用來簽章驗證的機制。六筆都設定完成,寄件者身份驗證才算真正生效。
動手之前:確認網域已經開通 HiNet DNS 代管
HiNet 的 DNS 管理介面叫做「DNS 代管」,不是所有網域預設都有開通,先確認三件事:
| 確認項目 | 怎麼看 |
|---|---|
| 網域在 HiNet 註冊 | 登入 domain.hinet.net 能看到你的網域 |
| DNS 代管已啟用 | 網域管理頁面裡有「更新 DNS 紀錄」的按鈕 |
| 名稱伺服器正確 | NS 紀錄指向 admns1.hinet.net 與 admns2.hinet.net |
如果 DNS 代管還沒開通,網域管理頁面通常會先跳出申請條款,同意之後才能進入設定頁面。
進入 HiNet DNS 代管設定頁面
- 開啟瀏覽器,前往 https://domain.hinet.net
- 輸入網域帳號與密碼登入
- 在「我的網域」頁面找到要設定的網域
- 點擊「DNS 代管」→「DNS 代管設定」
- 若跳出申請條款,確認並同意
- 進入「DNS 代管設定」頁面
💡 重要提醒:HiNet 這個介面採用表格批次編輯,建議所有紀錄填好後再統一點擊「送出資料」,不用每填完一筆就送出一次。另外,Ldata 欄位不用填網域名稱本身,根網域紀錄(設定檔裡寫「@」的那一筆)Ldata 則直接留空。
記錄 1:新增 DMARC(TXT)
DMARC 決定收件伺服器在郵件驗證失敗時要怎麼處理,是三筆 TXT 紀錄裡最先設定的一筆。
- 在 DNS 代管設定頁面點擊「新增一列」
- 「Ldata(主機名稱)」欄位輸入:
_dmarc - 「紀錄類型」選擇「TXT」
- 「Rdata(IP/主機名稱)」欄位依你的設定檔填入,通常會以
v=DMARC1;開頭 - TTL 保留預設值
- 先不要送出,留著跟其他紀錄一起處理
設定檔裡如果寫的是 p=none,代表目前是觀察模式,只記錄不擋信;如果是 p=quarantine 或 p=reject,代表驗證失敗的信會被隔離或直接拒收,這部分請以你收到的檔案內容為準,不要自己改。
記錄 2:新增 SPF(TXT)
SPF 紀錄的功能是告訴收件伺服器「這些伺服器有權代表我的網域寄信」,沒設定或設定錯誤,最常見的後果就是信件被判定為偽造寄件者。
- 點擊「新增一列」
- 「Ldata(主機名稱)」欄位留空(對應設定檔裡的「@」)
- 「紀錄類型」選擇「TXT」
- 「Rdata」依你的設定檔填入
💡 重要提醒:同一個網域只能有一筆 SPF 紀錄。如果你的網域之前已經設定過 SPF,不要再新增第二筆,而是直接修改現有那筆,把設定檔裡 include: 後面的內容加進去。兩筆 SPF 同時存在,驗證反而會失敗。
記錄 3:新增 Mailgun DKIM(TXT)
- 點擊「新增一列」
- 「Ldata」依你的設定檔填入,格式通常是
mx._domainkey - 「紀錄類型」選擇「TXT」
- 「Rdata」依你的設定檔填入,內容以
k=rsa; p=開頭,後面接一長串 RSA 公鑰字串
這串公鑰常常長達兩三百個字元,複製貼上時務必整段複製,任何一個字元漏掉都會導致驗證失敗。驗證方式請參照 DNS 設定檔裡該筆紀錄附的 Validate URL。
記錄 4 到 6:新增 Amazon SES DKIM(CNAME)
Amazon SES 用三筆 CNAME 紀錄來啟用 DKIM 簽章,操作方式完全相同,重複三次:
- 點擊「新增一列」
- 「Ldata」依你的設定檔填入對應的識別碼(格式類似
xxxxxxxx..._domainkey) - 「紀錄類型」選擇「CNAME」
- 「Rdata」依你的設定檔填入對應的目標網域(格式類似
xxxxxxxx....dkim.amazonses.com)
💡 重要提醒:HiNet 介面有些版本會要求 Rdata 結尾多加一個句點,有些則不用。如果送出後系統顯示格式錯誤,先試著把結尾的句點拿掉或加上再送出一次,這是 HiNet 各版本介面不統一造成的小狀況,不是你設定錯誤。
六筆都填完了,記得按「送出資料」
HiNet 的批次編輯邏輯是:先在同一頁面連續點「新增一列」,把六筆紀錄一次填完,最後只需要按一次「送出資料」就能全部儲存。如果之後要修改某一筆已經存在的紀錄,直接在表格裡找到那一列編輯,改完一樣按「送出資料」即可,不用刪除重建。
設定完成後,怎麼確認真的生效了
📌 逐項確認:
_dmarc的 TXT 紀錄已新增- SPF 的 TXT 紀錄已新增,而且網域裡只有這一筆
mx._domainkey的 Mailgun DKIM TXT 紀錄已新增- 三筆 Amazon SES DKIM 的 CNAME 紀錄都已新增
- 已經按下「送出資料」,不是只填完表格就關掉頁面
- 用 DNS 設定檔裡各筆紀錄附的 Validate URL,逐一確認紀錄已經生效
生效時間跟你用的方案有關:一般 HiNet DNS 代管通常要等 1 到 24 小時才會完全生效;如果你用的是 Pro DNS 代管服務,最快 5 到 10 分鐘就能看到結果。設定完先別急著重測,照上面的時間抓一下再回來檢查。
常見問題
SPF 紀錄已經存在,我還要照設定檔新增一筆新的嗎?
你需要直接編輯現有那筆 SPF 紀錄,把設定檔裡 include: 開頭的內容「合併」進去即可。
CNAME 的 Rdata 結尾要不要加句點?
沒有固定答案,取決於你當下的 HiNet 介面版本。先照設定檔原樣填入,如果送出後跳出格式錯誤,就試著加上或去掉結尾句點再送一次。
Ldata 欄位空白代表什麼?
代表這筆紀錄是設定在根網域(也就是設定檔裡寫「@」的那一筆),不需要額外打網域名稱。
一般 DNS 代管和 Pro DNS 代管的差別是什麼?
兩者操作方式一樣,差別在生效速度:一般代管約 1 到 24 小時,Pro DNS 代管最快 5 到 10 分鐘。如果你常需要調整 DNS 紀錄,Pro 版會省下不少等待時間。
六筆紀錄一定要照順序設定嗎?
不用,六筆之間沒有先後依賴關係,你可以先填完全部六筆再一次送出,這也是 HiNet 介面設計上建議的做法。
如果你是透過電子豹申請的寄件者身份驗證,系統產生的 DNS 設定檔已經把六筆紀錄的類型、名稱、數值都列好了,你只要照著這篇教學,把對應的值貼進 HiNet 後台的 Ldata、紀錄類型、Rdata 欄位,不需要再去別的地方查任何額外資料。設定完成又通過 Validate URL 驗證後,電子豹後台的驗證狀態就會跟著更新。