Zweryfikuj rekord SPF domeny, prześledź każdy include i policz zapytania DNS, aby Twoje serwery pocztowe były autoryzowane, a SPF nigdy nie zwracał błędu trwałego.
SPF (Sender Policy Framework, RFC 7208) to metoda uwierzytelniania poczty, która wymienia serwery uprawnione do wysyłania poczty dla domeny. Lista jest publikowana jako jeden rekord TXT zaczynający się od v=spf1. Gdy przychodzi wiadomość, serwer odbiorczy porównuje adres IP nadawcy z tą listą.
Brakujący lub błędny rekord SPF zwiększa ryzyko trafienia prawowitej poczty do spamu i osłabia DMARC, który opiera się na zaliczonym SPF lub DKIM z dopasowaniem.
Domena wysyłająca pocztę przez własny serwer i Google Workspace może opublikować:
v=spf1 ip4:203.0.113.10 include:_spf.google.com -all
Rekord autoryzuje jeden adres IPv4 i serwery Google oraz prosi odbiorców o odrzucanie wszystkich pozostałych nadawców. Każdy include dodaje co najmniej jedno zapytanie DNS, więc lista usług powinna być krótka.
Aby chronić odbiorców przed nadużyciami, ocena SPF może wywołać najwyżej 10 zapytań DNS. Mechanizmy include, a, mx, ptr i exists oraz modyfikator redirect kosztują po jednym zapytaniu, także wewnątrz zagnieżdżonych include. ip4, ip6 i all są darmowe. Jeśli suma przekroczy 10, wynikiem jest błąd trwały (permerror) i SPF nie przechodzi dla żadnej wiadomości.
Przekroczenie limitu to najczęstszy problem SPF w firmach regularnie dodających nowe usługi e-mail. Aby się zmieścić: usuń nieużywane usługi, zastąp a i mx jawnymi zakresami ip4/ip6 i poproś dostawców o węższy include.
Wpisz domenę w formularzu powyżej. Narzędzie znajdzie rekord TXT v=spf1, zweryfikuje składnię, prześledzi wszystkie include i pokaże łączną liczbę zapytań DNS wraz z błędami i zaleceniami.
SPF pozwala na najwyżej 10 elementów z zapytaniami DNS podczas oceny, wliczając zagnieżdżone include. Jeśli potrzeba więcej, odbiorcy zwracają błąd trwały i SPF nie przechodzi. Usuń nieużywane usługi lub zastąp include i a/mx jawnymi zakresami IP.
Nie. Więcej niż jeden rekord v=spf1 powoduje błąd trwały. Połącz wszystkich autoryzowanych nadawców w jednym rekordzie.
-all jest bardziej rygorystyczne i zalecane, gdy wszyscy prawowici nadawcy są na liście. ~all jest bezpieczniejsze w czasie zmian. Przy egzekwowanej polityce DMARC różnica praktyczna jest niewielka, bo ostateczną decyzję podejmuje DMARC.
Sam z siebie nie. SPF sprawdza nadawcę koperty (Return-Path), a nie widoczny nagłówek From. DMARC dodaje dopasowanie między nimi, dlatego potrzebujesz obu.
Dodaj include lub zakres IP podany przez usługę przed mechanizmem all, na przykład include:sendgrid.net. Następnie uruchom sprawdzanie ponownie, aby upewnić się, że mieścisz się w limicie 10 zapytań.
Tak, całkowicie darmowe i bez rejestracji. Nie przechowujemy sprawdzanych domen.