怎么追踪一封邮件的来源?看懂邮件头,识别冒名与钓鱼邮件

邮件头记录了一封邮件经过的每台服务器和 SPF、DKIM、DMARC 验证结果。本文讲清楚怎么拿到原始邮件头、怎么从下往上读 Received、哪些信号说明邮件是冒名的,以及 IP 追踪的局限。

外贸团队最怕的一类邮件,是看起来来自老客户、实际来自骗子的“更换收款账户”通知。判断这类邮件真假,最可靠的依据不是发件人显示的名字,而是邮件头。

一、怎么拿到原始邮件头

  • Gmail:打开邮件 → 右上角 ⋮ → 显示原始邮件。
  • Outlook 网页版:… → 查看 → 查看邮件详细信息。
  • Outlook 桌面版:文件 → 属性 → Internet 标头。
  • 企业邮箱(Lark、腾讯企业邮等):通常在“更多”菜单里有“查看原文”或“显示邮件原文”。

二、先看这三行验证结果

在 Authentication-Results 这一行里,收件方服务器已经替你验证过了:

Authentication-Results: mx.google.com;
  dkim=pass [email protected] header.s=s1;
  spf=pass [email protected];
  dmarc=pass (p=REJECT) header.from=example.com
  • dmarc=pass:发件人显示的域名通过了验证,基本可以确认邮件确实来自这个域名的授权系统。
  • dmarc=fail:要高度警惕,很可能是冒名。也可能是对方域名配置有误,涉及付款的邮件应通过电话等其他渠道确认。
  • 没有 DMARC 结果:对方域名没有配置 DMARC,邮件真假无法靠这一项判断。

三、从下往上读 Received

每经过一台邮件服务器,就会在最上面加一行 Received。所以最下面那行最接近发件人,最上面那行是你自己的邮箱服务器。从下往上读,就是邮件的投递路径;相邻两行的时间差,就是在那一跳停留的时间。

四、冒名和钓鱼的常见信号

  • DMARC 或 SPF 显示 fail/softfail。
  • Reply-To(回复地址)和 From 不是同一个域名:你回复时,信会发到骗子手里。
  • 发件人域名是拼写相近的仿冒域名,例如把字母 l 换成数字 1、多一个连字符。
  • 邮件催得很急、要求改收款账户或点链接登录。

五、IP 追踪的局限

很多人想通过邮件头里的 IP 找到发件人的位置。实际上,Gmail、Outlook 等网页邮箱发出的邮件通常只显示服务商自己的服务器 IP,看不到发件人的真实 IP;即使看到,也可能是 VPN 或代理。IP 更适合用来判断“是不是从对方正常使用的邮件系统发出的”,而不是定位个人。

站内推荐实用工具

邮件头分析器

粘贴原始邮件头,查看 SPF、DKIM、DMARC 结果、投递路径和钓鱼特征。本地分析,不上传。

分析邮件头
站内推荐实用工具

DMARC 与 SPF 检查器

检查自己的域名能否被冒名,给出修复建议。

检查域名