Cloudflare SPF flattening
Cloudflare biedt geen native SPF flattening; het serveert uw TXT-record ongewijzigd. Om te flatten, herleidt u uw include:-mechanismen naar ip4/ip6-adressen, publiceert u één TXT-record in DNS, en gebruikt u AutoSPF om het actueel te houden.
Als uw domein Cloudflare voor DNS gebruikt, vraagt u zich wellicht af of Cloudflare een opgeblazen SPF-record voor u kan flatten. Het korte antwoord is nee: Cloudflare biedt geen native SPF flattening. Cloudflare host uw DNS-records en serveert ze snel over zijn wereldwijde netwerk, maar het behandelt uw SPF-record als een gewoon TXT-record en herschrijft include:-mechanismen nooit voor u naar IP-adressen.
Dat is belangrijk omdat SPF een hard plafond heeft. Onder RFC 7208 is een SPF-controle begrensd op 10 DNS-mechanismelookups. Elke include:, a, mx, ptr en redirect in uw record verbruikt lookups, en geneste includes tellen ook mee. Overschrijd die limiet en ontvangende servers retourneren PermError — een permanente fout die de authenticatie breekt voor elk bericht vanaf uw domein, hoe correct de rest van het record ook is. SPF flattening is de oplossing: u vervangt lookup-zware include:-mechanismen door de herleide ip4:- en ip6:-adressen, waardoor het record weer onder de limiet zakt.
Deze gids behandelt of Cloudflare SPF flattent (dat doet het niet), hoe u een record flattent dat op Cloudflare DNS staat, hoe u het geflattende TXT-record in het Cloudflare-dashboard publiceert, en hoe u het automatisch accuraat houdt met AutoSPF.
Biedt Cloudflare native SPF flattening?
Nee. Het DNS-product van Cloudflare is authoritative DNS-hosting — het publiceert precies de TXT-inhoud die u invoert. Het parseert uw SPF-record niet, herleidt de includes niet, en vouwt ze niet samen tot IP-adressen. Er is geen schakelaar, page rule of Email Routing-instelling die SPF flattening uitvoert.
Cloudflare Email Routing stuurt inkomende mail door en voegt zijn eigen SPF-include toe wanneer u het gebruikt om te verzenden, maar het beheert of flattent uw uitgaande SPF-record niet. Als uw v=spf1-string voorbij de 10 lookups gaat, zal Cloudflare het te grote record probleemloos serveren en ontvangers het laten weigeren. Flattening is iets dat u zelf moet doen, hetzij handmatig, hetzij met een tool, en het resultaat vervolgens in Cloudflare publiceert.
Hoe u een SPF-record flattent dat op Cloudflare DNS wordt gehost
De mechanismen van flattening zijn hetzelfde ongeacht wie uw DNS host — Cloudflare is toevallig alleen de plek waar u het voltooide record publiceert. Als u de volledige stapsgewijze uitleg wilt, zie hoe u een SPF-record flattent. Hier is het proces in de context van Cloudflare:
-
Inventariseer uw verzenders. Maak een lijst van elke dienst die mail als uw domein verzendt: Google Workspace of Microsoft 365, uw marketingplatform (Mailchimp, Sendgrid, enz.), uw CRM, helpdesk en alle transactionele aanbieders.
-
Lees uw huidige record. Open in het Cloudflare-dashboard uw domein, ga naar DNS → Records, en zoek het TXT-record dat begint met
v=spf1. Noteer elkeinclude:die het bevat. -
Herleid elke include naar zijn IP-adressen. Herleid voor elk
include:-mechanisme het SPF-record waarnaar het verwijst tot de daadwerkelijkeip4:- enip6:-reeksen. Een record als:v=spf1 include:_spf.google.com include:mailchimp.com include:sendgrid.net ~allzou kunnen flatten tot:
v=spf1 ip4:35.190.247.0/24 ip4:64.233.160.0/19 ip4:198.2.128.0/18 ip6:2001:4860:4000::/36 ~all -
Behoud het kwalificatieteken. Behoud uw
~all(soft fail) of-all(hard fail) aan het einde. Flattening verandert de mechanismen in het midden, niet het beleid. -
Publiceer het geflattende record terug in Cloudflare als één enkel TXT-record (stappen hieronder).
De keerzijde: die herleide IP-adressen zijn niet permanent. Aanbieders zoals Google en Microsoft roteren hun verzendreeksen regelmatig. Een record dat u vandaag met de hand flattent, kan volgende maand stilzwijgend achterhaald raken — mail vanaf de gewijzigde IP-adressen begint op SPF te falen ook al ziet uw record er schoon uit. Dit is veruit het grootste risico van handmatige flattening op elke DNS-host, Cloudflare inbegrepen. Vergelijk de afwegingen in beste SPF flattening-tools.
Het geflattende TXT-record toevoegen in het Cloudflare-dashboard
Zodra u uw geflattende string heeft, publiceer die in Cloudflare:
- Meld u aan op dash.cloudflare.com en selecteer uw domein.
- Klik in de linkerzijbalk op DNS → Records.
- Als er een oud
v=spf1-TXT-record bestaat, bewerk het in plaats van een tweede toe te voegen — een domein moet precies één SPF-record hebben. Tweev=spf1-TXT-records veroorzaken eenPermErroren laten de authenticatie falen. - Om nieuw toe te voegen, klik op Add record en stel in:
- Type:
TXT - Name:
@(dit vertegenwoordigt uw root-domein) - Content: plak uw volledige geflattende
v=spf1 … ~all-string - TTL: laat op Auto
- Type:
- Klik op Save.
Enkele Cloudflare-specifieke opmerkingen:
- Gebruik TXT, niet het verouderde SPF-type. Cloudflare publiceert SPF, zoals de moderne DNS-praktijk, als een
TXT-record. Het achterhaaldeSPF-recordtype wordt niet gebruikt. - Proxystatus is niet van toepassing. SPF is een TXT-record, dus er is geen oranjewolk-proxyschakelaar om u zorgen over te maken — het wordt altijd geserveerd als authoritative DNS.
- Let op de limiet van 255 tekens per string. Eén enkele DNS-TXT-string gaat tot maximaal 255 tekens. Lange geflattende records moeten worden opgesplitst in meerdere aangehaalde strings binnen één TXT-record; Cloudflare handelt deze aaneenschakeling af, maar houd het record zo slank mogelijk.
Sta na het publiceren enkele minuten toe voor propagatie, en bevestig het record vervolgens met onze SPF Checker om te verifiëren dat de syntaxis geldig is en dat u onder de 10-lookuplimiet zit.
AutoSPF gebruiken met domeinen die op Cloudflare worden gehost
Handmatige flattening lost de PermError van vandaag op, maar herintroduceert een onderhoudsprobleem: uw geflattende IP-adressen verouderen telkens wanneer een upstream-aanbieder zijn reeksen wijzigt. De gehoste SPF flattening-dienst van AutoSPF dicht dat gat en werkt naadloos samen met Cloudflare DNS.
Zo past AutoSPF binnen een Cloudflare-opzet:
- U houdt één schoon SPF-record op Cloudflare dat verwijst naar een door AutoSPF gehoste lookup. AutoSPF herleidt al uw includes achter dat ene mechanisme, zodat uw zichtbare record ruim onder de 10 lookups blijft.
- AutoSPF herscant elke 15 minuten en werkt het geflattende resultaat automatisch bij wanneer de IP-adressen van een upstream-aanbieder veranderen — zodat mail vanaf nieuw geroteerde Google- of Microsoft-reeksen SPF blijft passeren zonder dat u Cloudflare opnieuw hoeft aan te raken.
- Het herleidt naar exact dezelfde IP-adressen als waar uw includes naartoe herleiden — geen over-autorisatie, geen giswerk, geen brede reeksen die uw aanvalsoppervlak vergroten. U autoriseert precies wat uw verzenders gebruiken, en niets meer.
Omdat AutoSPF DNS-aanbieder-agnostisch is, vereist het geen speciale Cloudflare-integratie. U publiceert één record in het Cloudflare-dashboard via dezelfde DNS → Records → Add record-flow hierboven, en AutoSPF handelt de flattening en het doorlopende onderhoud van daaruit af.
Flattening heeft ook een wisselwerking met uw bredere authenticatiestack — als u zich afvraagt of het samenvouwen van includes iets verandert voor uw andere records, zie beïnvloedt SPF flattening DKIM en DMARC. (Korte versie: dat doet het niet; DKIM en DMARC worden onafhankelijk geëvalueerd.)
Veelgestelde vragen
Flattent Cloudflare SPF-records automatisch?
Nee. Cloudflare is een authoritative DNS-host — het serveert precies het TXT-record dat u invoert en herleidt uw include:-mechanismen nooit naar IP-adressen. Flattening is iets dat u zelf doet of met een specifieke tool zoals AutoSPF, waarna u het resultaat in Cloudflare publiceert.
Hoe voeg ik een geflattend SPF-record toe in Cloudflare?
Open in het Cloudflare-dashboard uw domein en ga naar DNS → Records. Bewerk uw bestaande v=spf1-TXT-record (of voeg er een toe met Type TXT, Name @) en plak uw geflattende v=spf1 … ~all-string, en klik daarna op Save. Houd slechts één SPF-record per domein aan om een PermError te voorkomen.
Waarom veroorzaakt mijn Cloudflare-SPF-record een PermError?
Onder RFC 7208 zijn SPF-controles begrensd op 10 DNS-lookups. Als de include:-mechanismen van uw record die limiet overschrijden — of als u per ongeluk twee v=spf1-records publiceert — retourneren ontvangers PermError en faalt SPF voor elk bericht. Het record terugflatten tot onder de 10 lookups lost dit op.
Zullen geflattende IP-adressen in Cloudflare achterhaald raken?
Ja, als u handmatig flattent. Aanbieders zoals Google en Microsoft roteren hun verzendende IP-reeksen, dus een met de hand geflattend record kan stilzwijgend afdrijven en op SPF gaan falen. AutoSPF voorkomt dit door elke 15 minuten te herscannen en het geflattende record automatisch bij te werken telkens wanneer upstream-IP’s veranderen.
Kan ik AutoSPF gebruiken als mijn DNS bij Cloudflare staat?
Ja. AutoSPF is DNS-aanbieder-agnostisch en heeft geen speciale Cloudflare-integratie nodig. U publiceert één schoon SPF-record in Cloudflare dat naar AutoSPF verwijst, en het handelt de flattening af, houdt u onder de 10-lookuplimiet, en werkt automatisch bij naarmate de IP-adressen van uw verzenders veranderen.
Moet SPF een TXT-record of een SPF-record zijn in Cloudflare?
Gebruik altijd het TXT-recordtype. Het verouderde speciale SPF-recordtype is achterhaald en wordt niet gebruikt in modern DNS. Kies in Cloudflare Type TXT, Name @, en plak uw v=spf1-inhoud.