Перевірка SPF-запису

Перевірте SPF-запис домену, пройдіть усі include і порахуйте DNS-запити, щоб ваші поштові сервери були дозволені, а SPF ніколи не повертав постійну помилку.

Що таке SPF-запис?

SPF (Sender Policy Framework, RFC 7208) — метод автентифікації пошти, що перелічує сервери, яким дозволено надсилати листи від імені домену. Список публікується одним TXT-записом, що починається з v=spf1. Коли лист надходить, сервер-отримувач порівнює IP-адресу відправника з цим списком.

Відсутній або зламаний SPF-запис підвищує ймовірність потрапляння легітимних листів у спам і послаблює DMARC, який спирається на успішний SPF або DKIM із вирівнюванням.

Як працює SPF-перевірка

  • Ми отримуємо всі TXT-записи домену й знаходимо той, що починається з v=spf1.
  • Кожен механізм і модифікатор розбирається та перевіряється: діапазони ip4 та ip6, include, a, mx, exists, redirect і завершальний all.
  • Ми рекурсивно проходимо кожен include і redirect, будуємо дерево та рахуємо кожен елемент, що робить DNS-запит.
  • Ви бачите загальну кількість DNS-запитів із 10, порожні запити, цикли та всі синтаксичні проблеми з рекомендаціями.

Приклад SPF-запису

Домен, що надсилає пошту через власний сервер і Google Workspace, може опублікувати:

v=spf1 ip4:203.0.113.10 include:_spf.google.com -all

Запис дозволяє одну IPv4-адресу й поштові сервери Google та просить отримувачів відхиляти всіх інших відправників. Кожен include додає щонайменше один DNS-запит, тож тримайте список сервісів коротким.

Ліміт у 10 DNS-запитів

Щоб захистити отримувачів від зловживань, перевірка SPF може зробити не більше 10 DNS-запитів. Механізми include, a, mx, ptr, exists і модифікатор redirect коштують по одному запиту, включно з тими, що у вкладених include. ip4, ip6 та all — безкоштовні. Якщо сума перевищує 10, результат — постійна помилка (permerror), і SPF не проходить для жодного листа.

Перевищення ліміту — найпоширеніша проблема SPF у компаній, що регулярно додають нові email-сервіси. Щоб вкластися: приберіть сервіси, якими більше не користуєтеся, замініть a та mx на явні діапазони ip4/ip6 і попросіть постачальників дати вужчий include.

Кваліфікатори SPF: -all, ~all та ?all

  • -all (fail) — недозволені відправники не проходять. Найсуворіше й рекомендоване завершення, коли ви впевнені в повноті списку.
  • ~all (softfail) — недозволена пошта приймається, але позначається як підозріла. Часто використовується під час міграції та разом із DMARC.
  • ?all (neutral) — жодного твердження. Захисту не дає.
  • +all (pass) — дозволяє всім. Ніколи не використовуйте: будь-хто зможе надсилати пошту від вашого домену.

Поширені помилки SPF

  • Кілька SPF-записів — домен має мати рівно один запис v=spf1. Об’єднайте їх в один.
  • Забагато DNS-запитів — понад 10 запитів дає permerror; спростіть або приберіть include.
  • Include доменів без SPF — рахуються як порожні запити; більше двох спричиняють постійну помилку.
  • Використання ptr — застарілий, повільний механізм, який багато отримувачів ігнорують.
  • Елементи після all — усе після механізму all ніколи не обробляється.

Часті запитання

Як перевірити свій SPF-запис?

Введіть домен у форму вище. Інструмент знайде TXT-запис v=spf1, перевірить синтаксис, пройде всі include і покаже загальну кількість DNS-запитів разом із помилками та рекомендаціями.

Що означає «too many DNS lookups»?

SPF дозволяє не більше 10 елементів із DNS-запитами під час перевірки, включно з вкладеними include. Якщо потрібно більше, отримувачі повертають постійну помилку, і SPF не проходить. Приберіть невикористовувані сервіси або замініть include та a/mx на явні IP-діапазони.

Чи може домен мати два SPF-записи?

Ні. Більше одного запису v=spf1 спричиняє постійну помилку. Об’єднайте всіх дозволених відправників в один запис.

Що краще: -all чи ~all?

-all суворіший і рекомендований, коли всі легітимні відправники перелічені. ~all безпечніший під час змін. За активної DMARC-політики практична різниця невелика, бо остаточне рішення ухвалює DMARC.

Чи захищає SPF адресу From, яку бачать користувачі?

Сам по собі — ні. SPF перевіряє відправника конверта (Return-Path), а не видимий заголовок From. DMARC додає вирівнювання між ними, тому потрібні обидва.

Як додати новий email-сервіс у SPF?

Додайте include або IP-діапазон від сервісу перед механізмом all, наприклад include:sendgrid.net. Потім запустіть перевірку ще раз, щоб переконатися, що ви вкладаєтеся в ліміт 10 запитів.

Чи безкоштовна ця SPF-перевірка?

Так, повністю безкоштовна й без реєстрації. Домени, які ви перевіряєте, ми не зберігаємо.

Інші безкоштовні email-інструменти