Passe qualquer domínio por este verificador SPF e ele busca o registro ao vivo, expande cada mecanismo e mostra a lista completa de endereços IP em que seu domínio confia atualmente para enviar e-mails. Qualquer coisa fora dessa lista é o que os servidores receptores irão contestar ou rejeitar. Se você é novo no conceito, comece com o que é uma consulta SPF e por que ela importa.
Como É um Registro SPF
Um registro SPF é uma única entrada TXT publicada nos registros DNS do seu domínio que informa aos receptores quais servidores de e-mail podem enviar mensagens em nome do seu domínio. Um registro típico se parece com isto:
v=spf1 include:_spf.google.com ip4:192.0.2.0/24 -all
Cada parte é um mecanismo. O mecanismo include: incorpora os remetentes autorizados de outro domínio, ip4: autoriza um endereço IP específico ou um intervalo de IPs, e o -all final rejeita todos os outros remetentes. Quando você executa este verificador SPF, ele expande cada mecanismo, valida a sintaxe em relação à especificação do Sender Policy Framework (SPF) (RFC 7208) e lista todos os endereços IP que seu domínio autoriza atualmente.
Erros Comuns de SPF e o Que Significam
Quando o verificador analisa seu registro, o resultado se resolve em um de vários desfechos de SPF. Os erros que vale a pena reconhecer:
- PermError (mostrado como
PermErrorna saída da ferramenta) - uma falha permanente no próprio registro. Quase sempre um erro de sintaxe ou um registro que excede o limite de consultas DNS. Os receptores tratam o registro como se ele não existisse. Corrija a sintaxe ou reduza os includes aninhados para resolvê-lo. - TempError (
TempError) - um problema temporário de resolução DNS, muitas vezes um servidor de nomes lento ou inacessível. Teste novamente em alguns minutos; se persistir, verifique seu provedor de DNS. - softfail (o qualificador
~all) - o remetente não está autorizado, mas os receptores devem aceitar a mensagem e marcá-la como suspeita. Comum em configurações de transição antes de mudar para hardfail. - hardfail (o qualificador
-all) - o remetente não está autorizado, então os receptores rejeitam a mensagem de imediato. Esta é a configuração que você deseja assim que todos os remetentes legítimos estiverem contemplados. - none - o domínio não publica nenhum registro SPF, então os receptores não têm nada com que verificar o remetente e frequentemente tratam o e-mail como não confiável.
- neutral (o qualificador
?all) - o domínio explicitamente se recusa a afirmar autorização. Tratado de forma semelhante a none.
Cada desfecho corresponde a uma correção diferente. Erros de sintaxe, registros TXT ausentes e remetentes não autorizados aparecem no verificador como categorias de erro distintas para que você possa agir sobre eles sem vasculhar respostas DNS brutas.
Como o SPF Funciona com DKIM e DMARC
O SPF é um de três padrões de autenticação de e-mail que trabalham juntos, então uma verificação SPF raramente conta a história completa sozinha. O SPF verifica o servidor remetente, o DKIM adiciona uma assinatura criptográfica que prova que a mensagem não foi alterada em trânsito, e o DMARC une os dois - ele verifica se o SPF ou o DKIM está alinhado com o domínio no endereço "From" visível e informa aos receptores o que fazer quando a autenticação falha. Gmail, Yahoo e Microsoft agora exigem os três dos remetentes em massa, então um registro SPF aprovado é a base sobre a qual o restante da sua autenticação de e-mail - e sua defesa contra falsificação e fraude por e-mail - é construído.
Quando você resolver um problema que este verificador SPF revelar, verifique novamente o DKIM e o DMARC ao mesmo tempo. Um registro SPF tecnicamente válido que não esteja alinhado com sua política DMARC ainda pode falhar, e apertar o SPF para -all antes que seus outros remetentes estejam contemplados vai bloquear e-mails legítimos.
O Limite de 10 Consultas DNS
include, a, mx, ptr e exists conta para o limite de 10 consultas DNS. Ultrapasse-o e o registro falha com PermError.A especificação do Sender Policy Framework limita as consultas DNS a dez por avaliação (RFC 7208, seção 4.6.4). Cada mecanismo include:, a, mx, ptr e exists conta para o limite, e includes aninhados contam recursivamente. Quando seu registro excede o limite de 10 consultas DNS, os receptores retornam PermError e suas mensagens podem ir para o spam independentemente de quão correto seja o resto do seu registro - cada endereço IP que você listou se torna irrelevante no momento em que a contagem de consultas ultrapassa dez.
O verificador conta cada consulta que seu registro dispara, incluindo as escondidas dentro de diretivas include: de terceiros. Se você está acima de dez - ou perto disso - o AutoSPF pode achatar seu registro SPF automaticamente, preservando os endereços IP autorizados enquanto reúne as consultas aninhadas em um único registro SPF válido.
Quando Executar uma Verificação SPF
Execute uma verificação SPF sempre que adicionar ou remover um provedor de e-mail, migrar de plataforma ou notar mensagens caindo no spam - essas verificações de registro SPF são higiene de rotina, então audite seu registro pelo menos uma vez por trimestre. Cada vez que você muda quem envia e-mail para o seu domínio, uma consulta SPF confirma que o registro ainda resolve, permanece dentro do limite de 10 consultas e lista apenas os servidores em que você confia. Ferramentas como esta transformam isso em uma verificação de 10 segundos em vez de uma sessão manual de dig, e combinam bem com um verificador DMARC e uma consulta DKIM para uma visão completa da sua autenticação de e-mail. Verifique seus subdomínios separadamente também - um subdomínio não herda o registro SPF do domínio principal, então cada subdomínio que envia e-mail precisa do seu próprio.