邮件头部是一份"旅行日志"
每封电子邮件除了正文之外,还携带着称为"头部"的元数据。通常情况下头部是隐藏的,但可以通过邮件客户端的"显示头部"功能查看。头部包含了邮件的详细"旅行日志",经过了哪些服务器、何时发送、发件人的 IP 地址,以及身份验证检查是否通过。
关键头部字段
Received 头部 - 服务器中继记录
这是最重要的头部。邮件经过的每台服务器都会添加自己的信息作为 Received: 头部。从下往上阅读可以揭示从发件人到收件人的时间顺序路径。
Received: from mail-out.example.com (203.0.113.10) by mx.recipient.com with ESMTPS Wed, 15 Apr 2026 10:30:15 +0900
从这个头部中,您可以读取发送服务器的主机名和 IP 地址、接收服务器、通信协议(ESMTPS = 加密)以及时间戳。
From / Return-Path - 发件人的"自我声明"
From: 是发件人可以自由设置的字段,因此很容易伪造。钓鱼邮件会在 From: 字段中设置合法公司的地址。Return-Path:(信封 From)是实际的退信地址,如果它与 From: 不同,则可能存在伪造。
Authentication-Results - 验证结果
此头部记录了接收服务器的 SPF、DKIM 和 DMARC 身份验证结果。
Authentication-Results: mx.recipient.com; spf=pass (sender IP is 203.0.113.10); dkim=pass header.d=example.com; dmarc=pass
如果 SPF、DKIM 和 DMARC 都显示 pass,则发件人的合法性很高。如果出现 fail 或 none,则需要警惕。
X-Originating-IP - 发件人的真实 IP
X-Originating-IP: 是一个非标准头部,用于把发件人所用设备的 IP 地址传递给收件方。过去有些网页邮箱会添加它,但由于它会暴露发件人所在的位置,各大服务商逐渐不再附加。Gmail 出于隐私保护不包含此头部,Hotmail(后来的 Outlook.com)也已在 2012 年 12 月停止附加,改用把 IP 地址编码后的 X-EIP:。
因此,只有邮件经过了配置为附加该头部的邮件服务器时,才能借助它追踪发件人。如果留有记录,可以在 IP 确认的IP 地址查询中输入该 IP 地址,查看大致的地理位置和线路的提供商。
通过头部检测钓鱼邮件
收到钓鱼邮件时,检查头部可以帮助揭露伪造行为。
From:显示大公司的地址,但Received:中的发送 IP 来自无关国家的服务器- SPF 为
fail,发送 IP 不在该域名的授权列表中 - DKIM 为
fail,邮件内容可能已被篡改 Reply-To:使用与From:不同的域名,试图将回复重定向到其他地址
总结
邮件头部是一封邮件完整旅程的记录。通过 Received 头部追踪路由、在 Authentication-Results 中检查身份验证状态、通过 From 和 Return-Path 的不匹配检测伪造,这些都是实用的邮件安全知识。
相关术语
常见问题
从邮件头能了解什么?
可以读取邮件经过的每台服务器的IP地址和时间戳、SPF/DKIM/DMARC认证结果、发送者的真实IP地址(部分服务)等,邮件旅程的完整记录。
能通过邮件头识别钓鱼邮件吗?
可以。当From显示大型企业但Received的发送源IP来自无关国家的服务器、SPF为fail、Reply-To与From域名不同等不一致时,可以检测出伪装。
Gmail会在邮件头中包含发送者的IP地址吗?
不会。Gmail出于隐私保护不添加X-Originating-IP头部,Hotmail(后来的Outlook.com)也已在2012年12月停止附加,因此各大网页邮箱几乎不会在该头部中留下发件人的真实IP。追踪路径的线索主要是Received头部中的中继记录。