Sprawdzanie rekordu SPF

Zweryfikuj rekord SPF domeny, prześledź każdy include i policz zapytania DNS, aby Twoje serwery pocztowe były autoryzowane, a SPF nigdy nie zwracał błędu trwałego.

Czym jest rekord SPF?

SPF (Sender Policy Framework, RFC 7208) to metoda uwierzytelniania poczty, która wymienia serwery uprawnione do wysyłania poczty dla domeny. Lista jest publikowana jako jeden rekord TXT zaczynający się od v=spf1. Gdy przychodzi wiadomość, serwer odbiorczy porównuje adres IP nadawcy z tą listą.

Brakujący lub błędny rekord SPF zwiększa ryzyko trafienia prawowitej poczty do spamu i osłabia DMARC, który opiera się na zaliczonym SPF lub DKIM z dopasowaniem.

Jak działa sprawdzanie SPF

  • Pobieramy wszystkie rekordy TXT domeny i znajdujemy ten, który zaczyna się od v=spf1.
  • Każdy mechanizm i modyfikator jest analizowany i weryfikowany: zakresy ip4 i ip6, include, a, mx, exists, redirect i końcowe all.
  • Rekurencyjnie śledzimy każdy include i redirect, budujemy drzewo i liczymy każdy element wykonujący zapytanie DNS.
  • Widzisz łączną liczbę zapytań DNS na 10, puste zapytania, pętle i każdy problem składniowy z zaleceniem.

Przykład rekordu SPF

Domena wysyłająca pocztę przez własny serwer i Google Workspace może opublikować:

v=spf1 ip4:203.0.113.10 include:_spf.google.com -all

Rekord autoryzuje jeden adres IPv4 i serwery Google oraz prosi odbiorców o odrzucanie wszystkich pozostałych nadawców. Każdy include dodaje co najmniej jedno zapytanie DNS, więc lista usług powinna być krótka.

Limit 10 zapytań DNS

Aby chronić odbiorców przed nadużyciami, ocena SPF może wywołać najwyżej 10 zapytań DNS. Mechanizmy include, a, mx, ptr i exists oraz modyfikator redirect kosztują po jednym zapytaniu, także wewnątrz zagnieżdżonych include. ip4, ip6 i all są darmowe. Jeśli suma przekroczy 10, wynikiem jest błąd trwały (permerror) i SPF nie przechodzi dla żadnej wiadomości.

Przekroczenie limitu to najczęstszy problem SPF w firmach regularnie dodających nowe usługi e-mail. Aby się zmieścić: usuń nieużywane usługi, zastąp a i mx jawnymi zakresami ip4/ip6 i poproś dostawców o węższy include.

Kwalifikatory SPF: -all, ~all i ?all

  • -all (fail) — nieautoryzowani nadawcy nie przechodzą. Najbardziej rygorystyczne i zalecane zakończenie, gdy lista jest kompletna.
  • ~all (softfail) — nieautoryzowana poczta jest przyjmowana, ale oznaczana jako podejrzana. Popularne podczas migracji i razem z DMARC.
  • ?all (neutral) — brak stanowiska. Nie daje ochrony.
  • +all (pass) — autoryzuje wszystkich. Nigdy nie używaj: każdy mógłby wysyłać pocztę jako Twoja domena.

Częste błędy SPF

  • Kilka rekordów SPF — domena musi mieć dokładnie jeden rekord v=spf1. Połącz je w jeden.
  • Za dużo zapytań DNS — ponad 10 zapytań daje permerror; uprość lub usuń include.
  • Include domen bez SPF — liczą się jako puste zapytania; więcej niż 2 powodują błąd trwały.
  • Użycie ptr — przestarzały, wolny i ignorowany przez wielu odbiorców.
  • Elementy po all — wszystko po mechanizmie all nigdy nie jest sprawdzane.

Najczęściej zadawane pytania

Jak sprawdzić mój rekord SPF?

Wpisz domenę w formularzu powyżej. Narzędzie znajdzie rekord TXT v=spf1, zweryfikuje składnię, prześledzi wszystkie include i pokaże łączną liczbę zapytań DNS wraz z błędami i zaleceniami.

Co oznacza „too many DNS lookups”?

SPF pozwala na najwyżej 10 elementów z zapytaniami DNS podczas oceny, wliczając zagnieżdżone include. Jeśli potrzeba więcej, odbiorcy zwracają błąd trwały i SPF nie przechodzi. Usuń nieużywane usługi lub zastąp include i a/mx jawnymi zakresami IP.

Czy domena może mieć dwa rekordy SPF?

Nie. Więcej niż jeden rekord v=spf1 powoduje błąd trwały. Połącz wszystkich autoryzowanych nadawców w jednym rekordzie.

Użyć -all czy ~all?

-all jest bardziej rygorystyczne i zalecane, gdy wszyscy prawowici nadawcy są na liście. ~all jest bezpieczniejsze w czasie zmian. Przy egzekwowanej polityce DMARC różnica praktyczna jest niewielka, bo ostateczną decyzję podejmuje DMARC.

Czy SPF chroni adres From widoczny dla użytkowników?

Sam z siebie nie. SPF sprawdza nadawcę koperty (Return-Path), a nie widoczny nagłówek From. DMARC dodaje dopasowanie między nimi, dlatego potrzebujesz obu.

Jak dodać nową usługę e-mail do SPF?

Dodaj include lub zakres IP podany przez usługę przed mechanizmem all, na przykład include:sendgrid.net. Następnie uruchom sprawdzanie ponownie, aby upewnić się, że mieścisz się w limicie 10 zapytań.

Czy to narzędzie SPF jest darmowe?

Tak, całkowicie darmowe i bez rejestracji. Nie przechowujemy sprawdzanych domen.

Więcej darmowych narzędzi e-mail