SPF Denetleyici

Posta sunucularınızın yetkili olduğundan ve SPF’nin asla kalıcı hata vermediğinden emin olmak için alan adının SPF kaydını doğrulayın, her include’u izleyin ve DNS sorgularını sayın.

SPF kaydı nedir?

SPF (Sender Policy Framework, RFC 7208), bir alan adı adına e-posta göndermesine izin verilen sunucuları listeleyen bir kimlik doğrulama yöntemidir. Liste, v=spf1 ile başlayan tek bir TXT kaydı olarak yayınlanır. Bir ileti geldiğinde alıcı sunucu gönderen IP adresini bu listeyle karşılaştırır.

Eksik veya bozuk bir SPF kaydı meşru e-postaların spama düşme olasılığını artırır ve hizalamayla SPF veya DKIM’in geçmesine dayanan DMARC’ı zayıflatır.

Bu SPF denetleyici nasıl çalışır

  • Alan adının tüm TXT kayıtlarını alır ve v=spf1 ile başlayanı buluruz.
  • Her mekanizma ve değiştirici ayrıştırılıp doğrulanır: ip4 ve ip6 aralıkları, include, a, mx, exists, redirect ve son all.
  • Her include ve redirect’i özyinelemeli olarak izler, include ağacını oluşturur ve DNS sorgusu yapan her terimi sayarız.
  • Toplam DNS sorgusu sayısını 10 üzerinden, boş sorguları, döngüleri ve her sözdizimi sorununu öneriyle birlikte görürsünüz.

SPF kaydı örneği

Kendi sunucusu ve Google Workspace üzerinden gönderim yapan bir alan adı şunu yayınlayabilir:

v=spf1 ip4:203.0.113.10 include:_spf.google.com -all

Bir IPv4 adresini ve Google’ın posta sunucularını yetkilendirir ve alıcılardan diğer tüm göndericileri reddetmelerini ister. Her include en az bir DNS sorgusu ekler; bu yüzden hizmet listesini kısa tutun.

10 DNS sorgusu sınırı

Alıcıları kötüye kullanımdan korumak için SPF değerlendirmesi en fazla 10 DNS sorgusu tetikleyebilir. include, a, mx, ptr ve exists mekanizmaları ile redirect değiştiricisi, iç içe include’lar dahil, her biri bir sorgu harcar. ip4, ip6 ve all ücretsizdir. Toplam 10’u aşarsa sonuç kalıcı hatadır (permerror) ve SPF her ileti için başarısız olur.

Sınırı aşmak, birkaç ayda bir yeni e-posta hizmeti ekleyen büyüyen şirketlerin en yaygın SPF sorunudur. Sınırın altında kalmak için: artık kullanmadığınız hizmetleri kaldırın, a ve mx’i açık ip4/ip6 aralıklarıyla değiştirin ve sağlayıcılardan daha dar bir include isteyin.

SPF niteleyicileri: -all, ~all ve ?all

  • -all (fail) — yetkisiz göndericiler başarısız olur. Liste eksiksiz olduğunda en katı ve önerilen bitiş.
  • ~all (softfail) — yetkisiz e-postalar kabul edilir ancak şüpheli olarak işaretlenir. Geçişlerde yaygındır ve DMARC ile birlikte sıkça kullanılır.
  • ?all (neutral) — hiçbir beyan yok. Koruma sağlamaz.
  • +all (pass) — herkesi yetkilendirir. Asla kullanmayın: herkes alan adınız adına e-posta gönderebilir.

Yaygın SPF hataları

  • Birden fazla SPF kaydı — bir alan adının tam olarak bir v=spf1 kaydı olmalıdır. Bunları birleştirin.
  • Çok fazla DNS sorgusu — 10’dan fazla sorgu permerror’a neden olur; include’ları sadeleştirin veya kaldırın.
  • SPF’si olmayan alan adlarının include’u — boş sorgu sayılır; 2’den fazlası kalıcı hataya yol açar.
  • ptr kullanımı — kullanımdan kalktı, yavaş ve birçok alıcı tarafından yok sayılıyor.
  • all’dan sonraki terimler — all mekanizmasından sonraki hiçbir şey değerlendirilmez.

Sık sorulan sorular

SPF kaydımı nasıl kontrol ederim?

Alan adınızı yukarıdaki SPF denetleyiciye girin. Araç v=spf1 TXT kaydını bulur, sözdizimini doğrular, tüm include’ları izler ve toplam DNS sorgusu sayısını hatalar ve önerilerle birlikte gösterir.

"Too many DNS lookups" ne anlama gelir?

SPF, değerlendirme sırasında iç içe include’lar dahil en fazla 10 DNS sorgusu yapan terime izin verir. Kayıt daha fazlasını gerektirirse alıcılar kalıcı hata döndürür ve SPF başarısız olur. Kullanılmayan hizmetleri kaldırın veya include ile a/mx mekanizmalarını açık IP aralıklarıyla değiştirin.

Bir alan adının iki SPF kaydı olabilir mi?

Hayır. Birden fazla v=spf1 kaydı yayınlamak kalıcı hataya neden olur. Tüm yetkili göndericileri tek bir kayıtta birleştirin.

-all mı yoksa ~all mı kullanmalıyım?

-all daha katıdır ve tüm meşru göndericiler listelendiğinde önerilir. ~all değişiklikler sırasında daha güvenlidir. Uygulanan bir DMARC politikası varsa pratik fark küçüktür çünkü nihai kararı DMARC verir.

SPF kullanıcıların gördüğü From adresini korur mu?

Tek başına hayır. SPF zarf göndericisini (Return-Path) kontrol eder, görünen From başlığını değil. DMARC ikisi arasına hizalama ekler; bu yüzden ikisine de ihtiyacınız var.

SPF’ye yeni bir e-posta hizmeti nasıl eklerim?

Hizmetin verdiği include veya IP aralığını all mekanizmasından önce ekleyin, örneğin include:sendgrid.net. Ardından 10 sorgu sınırı içinde kaldığınızdan emin olmak için denetleyiciyi yeniden çalıştırın.

Bu SPF denetleyici ücretsiz mi?

Evet, tamamen ücretsiz ve kayıt gerektirmez. Kontrol ettiğiniz alan adlarını saklamıyoruz.

Diğer ücretsiz e-posta araçları