邮件工具
邮件头分析器
粘贴原始邮件头,在浏览器本地查看路由节点、认证结果、Message-ID 和发件人信息。
分析邮件头
解析在你的浏览器本地完成。
邮件头是什么
每封邮件都带有 RFC 5322 定义的邮件头,包含 From、To、Subject、Date、Message-ID 等字段。在此之上,路径中的每台服务器还会追加跟踪字段——主要是 Received 行和 Authentication-Results——而信封发件人与收件人则来自 RFC 5321 描述的 SMTP 会话。
如何解读结果
分析器会把身份字段(From、Reply-To、Return-Path)、路由链(Received)、判定结果(Authentication-Results)以及 Message-ID、Date 等元数据分开。Received 行按逆序盖戳——最新的一跳在最上方,最初的发信服务器在最底部——因此从底部向上阅读即可还原投递路径及其时间戳。Message-ID 应当全局唯一,其域名部分往往能暴露真正的发信系统。
实例解读
邮件头最底部可能是「Received: from mail.sender.com (203.0.113.9) by mx.google.com」,时间戳为 10:00:01,其上方一行为下一跳,时间戳 10:00:04。三秒的间隔属正常;若两跳之间相差数分钟,则提示中继处于排队或限速状态。一行「spf=pass; dkim=pass header.d=sender.com; dmarc=pass」的 Authentication-Results 表明邮件已通过认证并对齐。
常见问题与配置错误
阅读邮件头时,留意以下能解释投递或仿冒问题的特征:
- Return-Path 与可见 From 不一致——邮件列表中常见,但也可能是仿冒信号,值得核查。
- 两个 Received 跳之间时间间隔过大——表示延迟或灰名单,并非伪造头部。
- dkim=pass 但 header.d 与 From 不匹配——签名有效却未对齐,DMARC 仍可能失败。
- 缺少 Authentication-Results——收信方未做检查,或该行被某个中继剥离。
FAQ
- 哪一行 Received 显示真正的发件人?— 最底部的 Received 行是最初的发信服务器;你自己边界以下的行可被伪造,信任应从该边界开始。
- 为什么有两个类似 From 的字段?— 信封 From(Return-Path)负责退信;头部 From 是读者所见,DMARC 检查的是后者。
- 在这里粘贴邮件头安全吗?— 解析在你的浏览器本地完成,头部内容不会被上传。