Проверьте SPF-запись домена, пройдите все include и посчитайте DNS-запросы, чтобы ваши почтовые серверы были разрешены, а SPF никогда не возвращал постоянную ошибку.
SPF (Sender Policy Framework, RFC 7208) — метод аутентификации почты, перечисляющий серверы, которым разрешено отправлять письма от имени домена. Список публикуется одной TXT-записью, начинающейся с v=spf1. Когда приходит письмо, сервер-получатель сравнивает IP-адрес отправителя с этим списком.
Отсутствующая или сломанная SPF-запись повышает вероятность попадания легитимных писем в спам и ослабляет DMARC, который опирается на успешный SPF или DKIM с выравниванием.
Домен, отправляющий почту через собственный сервер и Google Workspace, может опубликовать:
v=spf1 ip4:203.0.113.10 include:_spf.google.com -all
Запись разрешает один IPv4-адрес и почтовые серверы Google и просит получателей отклонять всех остальных отправителей. Каждый include добавляет минимум один DNS-запрос, поэтому держите список сервисов коротким.
Чтобы защитить получателей от злоупотреблений, проверка SPF может сделать не более 10 DNS-запросов. Механизмы include, a, mx, ptr, exists и модификатор redirect стоят по одному запросу, включая те, что во вложенных include. ip4, ip6 и all бесплатны. Если сумма превышает 10, результат — постоянная ошибка (permerror), и SPF не проходит ни для одного письма.
Превышение лимита — самая частая проблема SPF у компаний, регулярно добавляющих новые email-сервисы. Чтобы уложиться: уберите сервисы, которыми больше не пользуетесь, замените a и mx на явные диапазоны ip4/ip6 и попросите поставщиков дать более узкий include.
Введите домен в форму выше. Инструмент найдёт TXT-запись v=spf1, проверит синтаксис, пройдёт все include и покажет общее количество DNS-запросов вместе с ошибками и рекомендациями.
SPF допускает не более 10 элементов с DNS-запросами при проверке, включая вложенные include. Если нужно больше, получатели возвращают постоянную ошибку, и SPF не проходит. Уберите неиспользуемые сервисы или замените include и a/mx на явные IP-диапазоны.
Нет. Более одной записи v=spf1 вызывает постоянную ошибку. Объедините всех разрешённых отправителей в одну запись.
-all строже и рекомендуется, когда перечислены все легитимные отправители. ~all безопаснее во время изменений. При активной DMARC-политике практическая разница невелика, так как окончательное решение принимает DMARC.
Сам по себе — нет. SPF проверяет отправителя конверта (Return-Path), а не видимый заголовок From. DMARC добавляет выравнивание между ними, поэтому нужны оба.
Добавьте include или IP-диапазон от сервиса перед механизмом all, например include:sendgrid.net. Затем запустите проверку снова, чтобы убедиться, что вы укладываетесь в лимит 10 запросов.
Да, полностью бесплатна и без регистрации. Проверяемые домены мы не храним.