Ověřte SPF záznam domény, projděte každý include a spočítejte DNS dotazy, aby vaše poštovní servery byly autorizované a SPF nikdy nevrátil trvalou chybu.
SPF (Sender Policy Framework, RFC 7208) je metoda ověřování e-mailů, která uvádí servery oprávněné odesílat poštu za doménu. Seznam se publikuje jako jediný TXT záznam začínající v=spf1. Když zpráva dorazí, přijímající server porovná IP adresu odesílatele s tímto seznamem.
Chybějící nebo rozbitý SPF záznam zvyšuje šanci, že legitimní pošta skončí ve spamu, a oslabuje DMARC, který spoléhá na úspěšné SPF nebo DKIM se zarovnáním.
Doména, která odesílá přes vlastní server a Google Workspace, může publikovat:
v=spf1 ip4:203.0.113.10 include:_spf.google.com -all
Záznam autorizuje jednu IPv4 adresu a servery Googlu a žádá příjemce, aby odmítli všechny ostatní odesílatele. Každý include přidává alespoň jeden DNS dotaz, proto držte seznam služeb krátký.
Aby byli příjemci chráněni před zneužitím, smí vyhodnocení SPF vyvolat nejvýše 10 DNS dotazů. Mechanismy include, a, mx, ptr a exists a modifikátor redirect stojí každý jeden dotaz, i uvnitř vnořených include. ip4, ip6 a all jsou zdarma. Překročí-li součet 10, výsledkem je trvalá chyba (permerror) a SPF selže pro každou zprávu.
Překročení limitu je nejčastější problém SPF u firem, které pravidelně přidávají nové e-mailové služby. Jak se vejít: odstraňte nepoužívané služby, nahraďte a a mx explicitními rozsahy ip4/ip6 a požádejte dodavatele o užší include.
Zadejte doménu do formuláře výše. Nástroj najde TXT záznam v=spf1, ověří syntaxi, projde všechny include a ukáže celkový počet DNS dotazů spolu s chybami a doporučeními.
SPF povoluje při vyhodnocení nejvýše 10 prvků s DNS dotazy, včetně vnořených include. Pokud je potřeba víc, příjemci vrátí trvalou chybu a SPF selže. Odstraňte nepoužívané služby nebo nahraďte include a a/mx explicitními IP rozsahy.
Ne. Více než jeden záznam v=spf1 způsobí trvalou chybu. Spojte všechny autorizované odesílatele do jednoho záznamu.
-all je přísnější a doporučené, jakmile jsou uvedeni všichni legitimní odesílatelé. ~all je bezpečnější při změnách. S vynucovanou politikou DMARC je praktický rozdíl malý, protože o výsledku rozhoduje DMARC.
Samo o sobě ne. SPF kontroluje odesílatele obálky (Return-Path), ne viditelnou hlavičku From. DMARC mezi nimi přidává zarovnání, proto potřebujete obojí.
Přidejte include nebo IP rozsah od služby před mechanismus all, například include:sendgrid.net. Pak kontrolu spusťte znovu a ověřte, že jste stále v limitu 10 dotazů.
Ano, zcela zdarma a bez registrace. Kontrolované domény neukládáme.