Email Authentication
概述¶
Email Authentication(電子郵件驗證)是確保電子郵件發送者身份真實性、防止郵件偽造及垃圾郵件攻擊的一系列網路技術協議。對於現代企業級服務,正確配置驗證記錄是提升郵件送達率的關鍵。
核心協議¶
SPF (Sender Policy Framework)¶
SPF 透過在 DNS 中發佈 TXT 記錄,明確指定哪些 IP 位址或域名(如 oci-email-delivery)有權代表該域名發送郵件。接收方伺服器會比對郵件來源 IP 是否在列表中。
DKIM (DomainKeys Identified Mail)¶
DKIM 使用密碼學簽名技術,在郵件標頭加入數位簽章。接收方透過 DNS 中的公開金鑰驗證簽章,確保郵件內容在傳輸過程中未被篡改。
DMARC (Domain-based Message Authentication, Reporting, and Conformance)¶
DMARC 基於 SPF 與 DKIM 的結果,提供更靈活的郵件處理策略(如拒絕或隔離可疑郵件),並能向域名管理員回報驗證失敗情況,以協助維護 identity-protection。
實作與整合架構¶
在構建自動化系統(如 n8n 整合 ai-agent)時,建議採用分離式架構以達成低成本與高效能:
- 發信端:使用 oci-email-delivery 或類似 SMTP 服務處理程式化發信。這需要將 OCI 的發送位址加入 Approved Senders,並配置對應的 SPF/DKIM 記錄。
- 收信端:利用 cloudflare-email-routing 將自訂域名(如
help@example.com)收到的郵件無縫轉發至個人信箱(如 Gmail)。
此架構具備以下優勢: 1. 成本效益:省去昂貴的郵件伺服器管理與企業級 Mailbox 訂閱費用。 2. 自動化整合:利用 n8n 的 Gmail Trigger 節點,可即時偵測收到的郵件並觸發 AI 分析與自動回覆流程。 3. 管理靈活:透過 oci-cli 可自動化管理發信白名單,並結合 infisical 進行 API Key 等機密配置的安全管理。
安全注意事項¶
- SPF 合併:若同時使用多種發信服務(例如 Microsoft 365 與 OCI),必須將記錄合併至單一 SPF 條目中,例如
v=spf1 include:spf.protection.outlook.com include:eu.rp.oracleemaildelivery.com ~all。 - 權限控制:在使用 oci-cli 自動化操作時,應建立專用權限的 IAM 使用者(例如
n8n-email-manager),並限制其僅能管理email-sender-family資源,避免將管理員權限直接暴露於自動化流程中。