Een SPF-lookup is de DNS-query die een ontvangende mailserver uitvoert om te achterhalen welke servers u hebt geautoriseerd om e-mail als uw domein te versturen. Het gebeurt bij elk inkomend bericht, dus weten hoe u dezelfde lookup zelf uitvoert is de snelste manier om te zien wat ontvangers zien. Combineer deze lookup met een SPF-record-checker om het record dat u vindt te valideren.
Hoe een SPF-lookup werkt
Uw SPF-record wordt gepubliceerd als een DNS TXT-record op de apex van uw domein (bijvoorbeeld op example.com, niet _spf.example.com). Wanneer een bericht binnenkomt, leest de ontvanger het domein van de envelope-verzender, bevraagt de TXT-records van dat domein, vindt degene die met v=spf1 begint, en evalueert deze tegen het IP-adres van de verbindende server. Is het IP geautoriseerd, dan slaagt SPF; zo niet, dan bepaalt de qualifier op het record wat er vervolgens gebeurt.
Het ruwe SPF-record lezen
Een lookup geeft één regel als deze terug:
v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.0/24 -all
Elk token is een mechanisme: include: haalt de geautoriseerde verzenders van een andere provider binnen, ip4: autoriseert rechtstreeks een adres of reeks, en de afsluitende -all vertelt ontvangers iedereen te weigeren die niet is gematcht; onze gids over a, mx, ip4 en include behandelt elk daarvan. De ruwe string is echter maar de helft van het plaatje - het echte werk is het uitklappen van wat die includes bevatten.
Recursieve include-expansie en lookup-telling
Elke include: is zelf een domein met zijn eigen SPF-record, dat verdere includes kan bevatten. Deze tool volgt die keten helemaal naar beneden, zodat een record dat eruitziet als drie includes in werkelijkheid kan resolven in een dozijn DNS-lookups. Dat is van belang omdat RFC 7208 de evaluatie beperkt tot tien DNS-bevragende mechanismen (plus een limiet van twee void lookups); overschrijd een van beide en ontvangers geven een PermError terug. Is uw uitgeklapte record over de tien, dan flattent AutoSPF de includes tot een compact record en houdt het actueel - zie te veel DNS-lookups.
Een SPF-record handmatig opzoeken
U kunt de onderliggende query zelf uitvoeren vanuit een terminal. Op macOS of Linux:
dig TXT example.com +short
Op Windows:
nslookup -type=TXT example.com
Beide geven de ruwe TXT-records terug, inclusief de SPF-regel - maar geen van beide klapt geneste includes uit of telt de totale lookups, en daarom is een speciaal ontworpen lookup-tool sneller voor alles wat verdergaat dan een snelle blik.
Wanneer een lookup niets teruggeeft (of faalt)
- Geen record gevonden. Het domein publiceert geen
v=spf1TXT-record, dus ontvangers hebben niets om de verzender aan te toetsen. - Twee records gevonden. RFC 7208 staat er slechts één toe; een tweede veroorzaakt een PermError en beide worden genegeerd - voeg SPF-records samen tot één vermelding om dit op te lossen.
- Subdomein heeft geen record. Subdomeinen erven het SPF-record van het bovenliggende domein niet - elk verzendend subdomein heeft zijn eigen record nodig.
- PermError op de telling. Geldige syntax, maar de uitgeklapte lookups overschrijden de tien.
Na de lookup: valideren, repareren en DKIM en DMARC afdekken
Zodra u het record hebt, laat u het door de SPF-validator lopen om het tegen elke RFC-regel te controleren, of bouwt u het schoon opnieuw op met de SPF-record-generator. En omdat SPF alleen de verzendende server afdekt, combineert u het met de gratis DMARC-checker en DKIM-lookup - DMARC is wat SPF en DKIM aan uw zichtbare From-adres koppelt. Zoek uw record op telkens wanneer u een verzender toevoegt, van provider migreert of mail in spam ziet belanden.