Deze SPF-record-generator stelt een geldig Sender Policy Framework-record samen op basis van de verzenders die u selecteert, en geeft u vervolgens één regel om in DNS te publiceren. Weten wat die regel bevat maakt het veel eenvoudiger om het te onderhouden en een SPF-record correct in te stellen - dus hier leest u wat de generator bouwt en waarom elk onderdeel ertoe doet.
De anatomie van een SPF-record
Elk SPF-record volgt een strikte SPF-recordsyntax: één DNS TXT-record dat uit drie delen bestaat - een versietag, een of meer mechanismen en een afsluitende qualifier. Een compleet record ziet er zo uit:
v=spf1 include:_spf.google.com ip4:203.0.113.10 -all
De v=spf1-tag identificeert de vermelding als SPF en moet als eerste komen - een record dat met iets anders begint wordt genegeerd. Elk mechanisme in het midden autoriseert een groep verzenders, en de afsluitende -all vertelt ontvangers hoe ze elke verzender moeten behandelen die niet is gematcht. De generator geeft deze altijd in de juiste volgorde uit, want een record zonder een leidende v=spf1 of een afsluitende all-qualifier wordt als ongeldig behandeld.
De mechanismen die u kunt toevoegen
Elke rij die u aan de generator toevoegt wordt een van deze mechanismen:
include:- autoriseert de verzenders van een ander domein (zo voegt u Google Workspace, Microsoft 365, SendGrid en de meeste SaaS-providers toe). Elke include kost minstens één DNS-lookup, en vaak meer, omdat deze verdere includes kan binnenhalen.ip4:enip6:- autoriseren rechtstreeks een specifiek IP-adres of CIDR-reeks. Deze kosten nul DNS-lookups, wat ze de goedkoopste manier maakt om een bekende mailserver toe te voegen.aenmx- autoriseren de hosts in de A- of MX-records van uw domein. Elk kost één lookup.all- de catch-all die als laatste moet komen, gekoppeld aan een qualifier die uw beleid bepaalt.
Uw beleid kiezen: -all, ~all of ?all
De qualifier vóór all bepaalt wat ontvangers doen met mail die door geen enkel ander mechanisme is geautoriseerd:
-all(hardfail) - weiger ongeautoriseerde mail ronduit. Dit is het doel zodra elke legitieme verzender in het record staat.~all(softfail) - accepteer maar markeer ongeautoriseerde mail als verdacht. Gebruik dit terwijl u SPF uitrolt en bevestigt dat er niets legitiems wordt gemist.?all(neutral) - doe helemaal geen uitspraak. Biedt geen bescherming en is zelden de juiste keuze.
Een veilige uitrol is genereren met ~all, uw rapporten een week of twee in de gaten houden, en dan opnieuw genereren met -all zodra u er zeker van bent. Vermijd +all volledig - het autoriseert het hele internet om als uw domein te versturen.
Veelvoorkomende fouten die de generator voorkomt
- Meer dan één SPF-record. Een domein mag slechts één
v=spf1TXT-record publiceren; een tweede maakt beide ongeldig. Combineer elke verzender in het ene record dat de generator produceert. - De limiet van 10 lookups overschrijden. Te veel
include:-mechanismen toevoegen duwt u voorbij het plafond en veroorzaakt PermError. De live teller markeert dit voordat u publiceert. ptrgebruiken. Hetptr-mechanisme is verouderd en traag; de generator vertrouwt in plaats daarvan opinclude,ip4enip6.- De
all-qualifier vergeten of een string opsplitsen voorbij de TXT-limiet van 255 tekens - beide breken het record stilletjes.
Onder de limiet van 10 DNS-lookups blijven
De SPF-specificatie beperkt DNS-lookups tot tien per evaluatie (RFC 7208, sectie 4.6.4). Elk include-, a-, mx- en exists-mechanisme telt mee, en geneste includes tellen recursief mee - zodat een handvol SaaS-providers stilletjes voorbij de tien kan schieten. Wanneer uw gegenereerde record over de limiet is (of dichtbij), flattent AutoSPF de includes tot een compact record en scant elke 15 minuten opnieuw, zodat u onder het plafond blijft zonder een geautoriseerde verzender te verliezen. Zie te veel DNS-lookups voor de volledige uitleg.
SPF, DKIM en DMARC werken samen
Een gegenereerd SPF-record is een van de drie e-mailauthenticatiestandaarden. SPF verifieert de verzendende server, DKIM ondertekent het bericht zodat ontvangers kunnen bewijzen dat het niet is gewijzigd, en DMARC koppelt ze samen en vertelt ontvangers wat te doen bij een fout. Gmail, Yahoo en Microsoft vereisen nu alle drie van bulkverzenders, dus combineer deze generator met de gratis DMARC-checker en DKIM-lookup voor volledige dekking.
Publiceren, dan verifiëren
Zodra u het record genereert, publiceert u het als een TXT-record op uw domein-apex (host @), wacht u tot DNS propageert - meestal 5 tot 60 minuten - en bevestigt u het vervolgens met de gratis SPF-checker of zoekt u uw SPF-record op om zeker te zijn dat het resolvet en onder de tien lookups blijft. Onthoud dat subdomeinen het SPF-record van het bovenliggende domein niet erven: elk subdomein dat mail verstuurt heeft zijn eigen record nodig, dat u op dezelfde manier kunt bouwen.