Перевірте SPF-запис домену, пройдіть усі include і порахуйте DNS-запити, щоб ваші поштові сервери були дозволені, а SPF ніколи не повертав постійну помилку.
SPF (Sender Policy Framework, RFC 7208) — метод автентифікації пошти, що перелічує сервери, яким дозволено надсилати листи від імені домену. Список публікується одним TXT-записом, що починається з v=spf1. Коли лист надходить, сервер-отримувач порівнює IP-адресу відправника з цим списком.
Відсутній або зламаний SPF-запис підвищує ймовірність потрапляння легітимних листів у спам і послаблює DMARC, який спирається на успішний SPF або DKIM із вирівнюванням.
Домен, що надсилає пошту через власний сервер і Google Workspace, може опублікувати:
v=spf1 ip4:203.0.113.10 include:_spf.google.com -all
Запис дозволяє одну IPv4-адресу й поштові сервери Google та просить отримувачів відхиляти всіх інших відправників. Кожен include додає щонайменше один DNS-запит, тож тримайте список сервісів коротким.
Щоб захистити отримувачів від зловживань, перевірка SPF може зробити не більше 10 DNS-запитів. Механізми include, a, mx, ptr, exists і модифікатор redirect коштують по одному запиту, включно з тими, що у вкладених include. ip4, ip6 та all — безкоштовні. Якщо сума перевищує 10, результат — постійна помилка (permerror), і SPF не проходить для жодного листа.
Перевищення ліміту — найпоширеніша проблема SPF у компаній, що регулярно додають нові email-сервіси. Щоб вкластися: приберіть сервіси, якими більше не користуєтеся, замініть a та mx на явні діапазони ip4/ip6 і попросіть постачальників дати вужчий include.
Введіть домен у форму вище. Інструмент знайде TXT-запис v=spf1, перевірить синтаксис, пройде всі include і покаже загальну кількість DNS-запитів разом із помилками та рекомендаціями.
SPF дозволяє не більше 10 елементів із DNS-запитами під час перевірки, включно з вкладеними include. Якщо потрібно більше, отримувачі повертають постійну помилку, і SPF не проходить. Приберіть невикористовувані сервіси або замініть include та a/mx на явні IP-діапазони.
Ні. Більше одного запису v=spf1 спричиняє постійну помилку. Об’єднайте всіх дозволених відправників в один запис.
-all суворіший і рекомендований, коли всі легітимні відправники перелічені. ~all безпечніший під час змін. За активної DMARC-політики практична різниця невелика, бо остаточне рішення ухвалює DMARC.
Сам по собі — ні. SPF перевіряє відправника конверта (Return-Path), а не видимий заголовок From. DMARC додає вирівнювання між ними, тому потрібні обидва.
Додайте include або IP-діапазон від сервісу перед механізмом all, наприклад include:sendgrid.net. Потім запустіть перевірку ще раз, щоб переконатися, що ви вкладаєтеся в ліміт 10 запитів.
Так, повністю безкоштовна й без реєстрації. Домени, які ви перевіряєте, ми не зберігаємо.