Przepuść dowolną domenę przez ten weryfikator SPF, a pobierze on rekord na żywo, rozwinie każdy mechanizm i pokaże pełną listę adresów IP, którym Państwa domena obecnie ufa w wysyłaniu poczty. Wszystko poza tą listą to coś, co odbierające serwery zakwestionują lub odrzucą. Jeśli koncepcja jest nowa, warto zacząć od czym jest zapytanie SPF i dlaczego ma znaczenie.
Jak wygląda rekord SPF
Rekord SPF to pojedynczy wpis TXT opublikowany w Państwa rekordach DNS, który mówi odbiorcom, które serwery pocztowe mogą wysyłać wiadomości w imieniu Państwa domeny. Typowy rekord wygląda tak:
v=spf1 include:_spf.google.com ip4:192.0.2.0/24 -all
Każdy element to mechanizm. Mechanizm include: pobiera autoryzowanych nadawców innej domeny, ip4: autoryzuje konkretny adres lub zakres IP, a końcowe -all odrzuca każdego innego nadawcę. Gdy uruchomią Państwo ten weryfikator SPF, rozwinie on każdy mechanizm, zwaliduje składnię pod kątem specyfikacji Sender Policy Framework (SPF) (RFC 7208) i wymieni każdy adres IP, który Państwa domena obecnie autoryzuje.
Typowe błędy SPF i co oznaczają
Gdy narzędzie analizuje Państwa rekord, wynik sprowadza się do jednego z kilku rezultatów SPF. Błędy warte rozpoznania:
- PermError (pokazywany jako
PermErrorw wyniku narzędzia) - trwała awaria w samym rekordzie. Prawie zawsze błąd składni lub rekord przekraczający limit zapytań DNS. Odbiorcy traktują rekord tak, jakby nie istniał. Napraw składnię lub zredukuj zagnieżdżone mechanizmy include, aby to usunąć. - TempError (
TempError) - tymczasowy problem z rozwiązaniem DNS, często wolny lub nieosiągalny serwer nazw. Przetestuj ponownie za kilka minut; jeśli problem się utrzymuje, sprawdź swojego dostawcę DNS. - softfail (kwalifikator
~all) - nadawca nie jest autoryzowany, ale odbiorcy powinni przyjąć wiadomość i oznaczyć ją jako podejrzaną. Częste w konfiguracjach przejściowych przed przełączeniem na hardfail. - hardfail (kwalifikator
-all) - nadawca nie jest autoryzowany, więc odbiorcy odrzucają wiadomość wprost. To ustawienie docelowe, gdy każdy legalny nadawca jest już uwzględniony. - none - domena w ogóle nie publikuje rekordu SPF, więc odbiorcy nie mają nic, względem czego mogliby sprawdzić nadawcę, i często traktują pocztę jako niezaufaną.
- neutral (kwalifikator
?all) - domena wprost rezygnuje z deklarowania autoryzacji. Traktowany podobnie do none.
Każdy rezultat odpowiada innej naprawie. Błędy składni, brakujące rekordy TXT i nieautoryzowani nadawcy pojawiają się w narzędziu jako odrębne kategorie błędów, dzięki czemu mogą Państwo na nie zareagować bez przekopywania się przez surowe odpowiedzi DNS.
Jak SPF współpracuje z DKIM i DMARC
SPF to jeden z trzech standardów uwierzytelniania poczty, które działają razem, więc sprawdzenie SPF rzadko opowiada całą historię samodzielnie. SPF weryfikuje serwer wysyłający, DKIM dodaje kryptograficzny podpis dowodzący, że wiadomości nie zmieniono w tranzycie, a DMARC wiąże te dwa - sprawdza, czy SPF lub DKIM jest wyrównany z domeną w widocznym adresie "From", i mówi odbiorcom, co robić, gdy uwierzytelnianie zawiedzie. Gmail, Yahoo i Microsoft wymagają teraz wszystkich trzech od masowych nadawców, więc przechodzący rekord SPF to fundament, na którym zbudowana jest reszta Państwa uwierzytelniania poczty - i Państwa obrona przed podszywaniem się oraz oszustwami e-mailowymi.
Gdy usuną Państwo problem, który ujawnia ten weryfikator SPF, należy jednocześnie ponownie sprawdzić DKIM i DMARC. Technicznie poprawny rekord SPF, który nie jest wyrównany z Państwa polityką DMARC, nadal może zawieść, a zaostrzenie SPF do -all, zanim inni Państwa nadawcy zostaną uwzględnieni, zablokuje legalną pocztę.
Limit 10 zapytań DNS
include, a, mx, ptr i exists wlicza się do limitu 10 zapytań DNS. Przekrocz go, a rekord zawiedzie z PermError.Specyfikacja Sender Policy Framework ogranicza zapytania DNS do dziesięciu na ewaluację (RFC 7208, sekcja 4.6.4). Każdy mechanizm include:, a, mx, ptr i exists wlicza się do limitu, a zagnieżdżone mechanizmy include liczą się rekurencyjnie. Gdy Państwa rekord przekroczy limit 10 zapytań DNS, odbiorcy zwracają PermError, a Państwa wiadomości mogą trafiać do spamu niezależnie od tego, jak poprawna jest reszta rekordu - każdy wymieniony adres IP staje się nieistotny w momencie, gdy liczba zapytań przekroczy dziesięć.
Weryfikator liczy każde zapytanie, które wywołuje Państwa rekord, w tym te ukryte wewnątrz zewnętrznych dyrektyw include:. Jeśli są Państwo powyżej dziesięciu - lub blisko - AutoSPF może automatycznie spłaszczyć Państwa rekord SPF, zachowując autoryzowane adresy IP przy jednoczesnym zwinięciu zagnieżdżonych zapytań do jednego, poprawnego rekordu SPF.
Kiedy uruchomić sprawdzenie SPF
Sprawdzenie SPF należy uruchamiać za każdym razem, gdy dodają lub usuwają Państwo dostawcę poczty, migrują między platformami lub zauważają wiadomości trafiające do spamu - te kontrole rekordów SPF to rutynowa higiena, więc warto audytować rekord co najmniej raz na kwartał. Za każdym razem, gdy zmieniają Państwo, kto wysyła pocztę dla Państwa domeny, zapytanie SPF potwierdza, że rekord nadal się rozwiązuje, pozostaje poniżej limitu 10 zapytań i wymienia wyłącznie serwery, którym Państwo ufają. Narzędzia takie jak to zamieniają to w 10-sekundowe sprawdzenie zamiast ręcznej sesji dig i dobrze łączą się z weryfikatorem DMARC oraz wyszukiwarką DKIM dla pełnego obrazu Państwa uwierzytelniania poczty. Subdomeny należy też sprawdzać osobno - subdomena nie dziedziczy rekordu SPF domeny nadrzędnej, więc każda subdomena wysyłająca pocztę potrzebuje własnego.