SPF DKIM Setup

☁️ 自动化 DNS 与邮件域名配置

通过 Cloudflare API 自动化管理 DNS 记录,支持邮件认证配置,实现零手动域名设置。

收藏
3.6k
安装
955
版本
1.0.0
CLS 安全性认证2026-08-04
点击查看完整报告 >

使用说明

核心功能

cloudflare-dns 是一个与 Cloudflare API 深度集成的 DNS 管理工具,允许 AI Agent 以编程方式创建、查询、更新和删除 DNS 记录。该 skill 覆盖完整的 DNS 记录类型(A/AAAA/CNAME/TXT/MX/SPF/DKIM),特别针对邮件基础设施场景进行了优化设计。

显著优点

1. 端到端自动化:与 mailtarget-email 配合可实现"创建发送域名→获取 DNS 配置→自动添加记录→验证域名"的全自动流程,彻底消除手动 DNS 操作
2. 邮件认证专业化:内置 SPF、DKIM、DMARC 记录的标准模板,并明确标注关键安全注意事项(如邮件相关 CNAME 必须设置 proxied: false

3. API 设计清晰:基于 RESTful 的 Cloudflare v4 API,返回结构统一,错误处理规范

4. 权限粒度可控:仅需 DNS Write 权限的 API Token,遵循最小权限原则

潜在局限

  • 服务商锁定:仅支持 Cloudflare 托管的域名,无法用于其他 DNS 服务商(如 AWS Route53、Google Cloud DNS)
  • 无批量原子操作:需逐条创建/更新记录,大规模变更时可能遇到部分成功、部分失败的状态不一致问题
  • TTL 与传播延迟:DNS 变更依赖全球递归 DNS 缓存刷新,即使 API 调用成功,实际生效仍需等待(通常 5 分钟至数小时)

适用人群

  • 需要为邮件营销/自动化平台快速配置发送域名的技术团队
  • 运维工程师构建域名自动化开通流水线
  • SaaS 产品实现客户自助域名绑定的后端支持

常规风险

  • 误删风险:DELETE 操作不可逆,若 Zone ID 或 Record ID 混淆可能导致错误域名记录被清除
  • Token 泄露:DNS Write 权限的 Token 若泄露,攻击者可劫持子域名或配置钓鱼邮件认证记录
  • 邮件认证破坏:错误配置(如 CNAME 开启代理)会导致邮件投递失败、进入垃圾箱或被拒收
  • 依赖外部服务:Cloudflare API 的可用性直接影响该 skill 功能,需考虑降级策略

安全解读

核心用法

本 Skill 为纯文档型工具,提供完整的 Cloudflare DNS API 调用指南,涵盖 DNS 记录的查询、创建、更新、删除四大核心操作。用户需配置 CLOUDFLARE_API_TOKEN(需 DNS Write 权限)和 CLOUDFLARE_ZONE_ID 环境变量即可使用。支持 A、AAAA、CNAME、TXT、MX、SPF、DKIM 等全类型记录管理,特别内置邮件认证场景的最佳实践:包括 SPF 记录合并逻辑、DKIM 公钥配置、DMARC 策略设置,以及与 mailtarget-email 联动的完整工作流——实现从发送域名创建到 DNS 记录添加再到域名验证的全自动闭环。

显著优点

安全设计卓越:纯 Markdown 文档型架构,无可执行代码、无第三方依赖,从根本上杜绝代码注入与远程执行风险。API 调用示例严格遵循安全规范,Token 通过环境变量传递,无硬编码凭证问题。

场景覆盖全面:不仅覆盖通用 DNS 管理,更深入邮件认证细分领域,提供 SPF 合并策略、CNAME 代理开关等易踩坑点的明确指引,大幅降低运维事故概率。

生态集成友好:与 mailtarget-email 深度整合,支持端到端的邮件发送域名自动化配置,适合需要批量部署邮件服务的技术团队。

来源透明可信:维护者 masasdani 为 GitHub 活跃开发者,有多个公开仓库历史,虽属个人开发者(T3)但非匿名来源,可追踪可审计。

潜在缺点与局限性

手动配置门槛:需用户自行申请 Cloudflare API Token 并配置环境变量,对非技术用户有一定学习成本;不支持交互式向导或图形化配置界面。

纯文档无封装:仅提供 curl 命令示例,无高级语言 SDK 封装,复杂场景(如批量变更、错误重试、状态轮询)需用户自行实现编排逻辑。

权限范围较宽:当前设计需 DNS Write 权限,不支持更细粒度的单记录类型权限控制;Token 泄露风险虽可通过轮换缓解,但仍需用户自行管理密钥生命周期。

无回滚机制:未内置变更前的自动备份与一键回滚功能,误操作可能导致服务中断,建议用户手动导出 BIND 格式备份后再执行变更。

适合的目标群体

  • DevOps / SRE 工程师:需要自动化管理大量域名的 DNS 配置,特别是结合 CI/CD 流水线实现基础设施即代码(IaC)。
  • 邮件服务运维人员:负责企业邮件系统搭建,需批量配置 SPF、DKIM、DMARC 等认证记录,降低邮件被标记为垃圾的风险。
  • 独立开发者与初创团队:使用 Cloudflare 托管域名,希望通过 API 而非 Dashboard 完成域名验证、SSL 证书申请等重复性操作。
  • MSP(托管服务提供商):为客户批量管理 Cloudflare 域名,需要标准化、可复用的 DNS 配置流程。

使用风险提醒

API 速率限制:Cloudflare API 存在请求频率限制,高频批量操作可能触发限流,建议在关键路径加入指数退避重试机制。

DNS 传播延迟:变更后全球递归 DNS 服务器缓存刷新需要时间(TTL 决定),紧急场景下需提前规划变更窗口或主动调低 TTL。

邮件认证中断风险:CNAME 记录误设 proxied: true 会导致 DKIM 签名验证失败,邮件进入垃圾箱;SPF 记录覆盖而非合并可能中断现有邮件流。

Token 泄露后果:DNS Write 权限 Token 若泄露,攻击者可劫持域名指向恶意服务器,建议配合 Cloudflare 的 Token 有效期限制与 IP 白名单使用。

SPF DKIM Setup 内容

references文件夹
手动下载zip · 3.9 kB
api.mdtext/markdown
请选择文件