Konfiguracja rekordu SPF dla Gmaila: praktyczny przewodnik po Google Workspace
Quick Answer
Aby skonfigurować SPF dla Google Workspace, należy opublikować rekord TXT DNS w domenie głównej zawierający v=spf1 include:_spf.google.com ~all. Mechanizm include:_spf.google.com autoryzuje wszystkie serwery pocztowe Google do wysyłania w Państwa imieniu. Proszę dodać dodatkowe mechanizmy include lub ip4/ip6 dla wszelkich usług zewnętrznych, które również wysyłają pocztę z Państwa domeny, pozostając przy tym w granicach limitu 10 zapytań DNS określonego w RFC 7208.
Aby skonfigurować SPF dla Google Workspace, należy opublikować rekord TXT DNS w domenie głównej zawierający v=spf1 include:_spf.google.com ~all. Mechanizm include:_spf.google.com autoryzuje wszystkie serwery pocztowe Google do wysyłania w Państwa imieniu. Proszę dodać dodatkowe mechanizmy include lub ip4/ip6 dla wszelkich usług zewnętrznych, które również wysyłają pocztę z Państwa domeny, pozostając przy tym w granicach limitu 10 zapytań DNS określonego w RFC 7208.
Zgodnie z wymaganiami Google dla nadawców masowych z lutego 2024 roku każda domena wysyłająca ponad 5000 wiadomości dziennie do użytkowników Gmaila musi posiadać uwierzytelnianie SPF lub DKIM oraz opublikowaną politykę DMARC na poziomie co najmniej p=none – co sprawia, że prawidłowa konfiguracja SPF jest wymogiem zgodności, a nie jedynie dobrą praktyką.
„Administratorzy Google Workspace często dziedziczą rekordy SPF, w których jest już 8–9 wpisów include. Dodanie _spf.google.com powoduje przekroczenie limitu 10 zapytań i nagle prawidłowa poczta zaczyna być odrzucana” – mówi Brad Slavin, dyrektor generalny AutoSPF. „Rozwiązaniem nie jest usuwanie nadawców, lecz spłaszczenie rekordu, aby każda usługa pozostawała autoryzowana w granicach limitu RFC 7208.”
Instrukcje konfiguracji obejmujące Google Workspace i dziesiątki innych platform znajdą Państwo w naszym Przewodniku po konfiguracji rekordów SPF.
Sender Policy Framework (SPF) to podstawowy mechanizm uwierzytelniania poczty e-mail, który pomaga Gmailowi i innym dostawcom weryfikować, które serwery mogą wysyłać pocztę w imieniu Państwa domeny. W przypadku organizacji korzystających z Google Workspace prawidłowo opublikowany rekord SPF poprawia dostarczalność poczty, wzmacnia bezpieczeństwo i wspiera ochronę danych, sygnalizując zaufanie systemom odbierającym oraz zniechęcając do podszywania się i phishingu.
Wpływ na działalność i zgodność
-
Uwierzytelnianie poczty e-mail zmniejsza ryzyko podszywania się i wspiera obowiązki prawne oraz zgodności związane z potwierdzaniem tożsamości i kontrolą dostępu. Uzupełnia DMARC oraz DKIM jako element wielowarstwowej strategii bezpieczeństwa.
-
Solidne praktyki zarządzania domeną – takie jak zapewnienie poprawności rekordu SPF w DNS – chronią reputację marki i zmniejszają obciążenie działu wsparcia związane z pomocą techniczną i rozwiązywaniem problemów.
-
Administratorzy mogą korzystać z konsoli administracyjnej Google Workspace, aby konfigurować usługi i zarządzać nimi, weryfikować konfigurację oraz wykorzystywać raporty i monitorowanie do śledzenia zgodności uwierzytelniania, co ułatwia przygotowanie do audytów.
Korzyści operacyjne dla administratorów
-
Mniej fałszywych alarmów i lepsze umieszczanie w skrzynce odbiorczej w Gmailu dzięki jednoznacznym sygnałom autoryzacji.
-
Łatwiejsze zarządzanie użytkownikami, zwłaszcza podczas migracji danych lub wdrażania aplikacji wysyłających pocztę, ponieważ zasady są scentralizowane w DNS, a nie rozproszone na urządzeniach końcowych.
-
Współgra z ustawieniami bezpieczeństwa dotyczącymi zarządzania urządzeniami i aplikacji wewnętrznych, minimalizując ryzyko shadow IT wynikające z niezweryfikowanych aplikacji i integracji.

Jak działa SPF: mechanizmy, kwalifikatory i podstawy rekordu TXT DNS
SPF jest definiowany za pomocą rekordu TXT DNS w domenie głównej. Odbiorcy oceniają rekord SPF domeny MAIL FROM, aby ustalić wynik pozytywny lub negatywny. Jeśli którykolwiek z poniższych mechanizmów jest Państwu nieznany, nasz słownik terminów SPF je definiuje.
Mechanizmy SPF: elementy składowe
Do najczęstszych mechanizmów należą:
aorazmx: autoryzują hosty A lub MX domeny do wysyłania.ip4orazip6: zezwalają na jawne zakresy IP.include: deleguje do rekordu SPF innej domeny (na przykład Google).existsorazptr: opcje zaawansowane/starsze; należy używać oszczędnie.all: mechanizm zbiorczy, który powinien znajdować się na końcu.
Kwalifikatory i semantyka polityki
+(pass) jest domyślny, gdy zostanie pominięty.~(softfail) sygnalizuje „nieautoryzowane, ale zaakceptuj i oznacz”.-(fail) od razu odrzuca nieautoryzowane źródła.?(neutral) nie formułuje żadnego stwierdzenia.
Większość organizacji zaczyna od ~all, aby ograniczyć zakłócenia, a następnie zaostrza politykę do -all po zakończeniu mapowania nadawców. Aby dokładniej przyjrzeć się różnym rodzajom rekordów SPF, zapraszamy do naszego pełnego przewodnika.
Podstawy rekordu TXT DNS dla administratorów
- Rekord SPF należy umieścić w DNS jako pojedynczy ciąg TXT rozpoczynający się od
v=spf1. - Należy przestrzegać limitu 10 zapytań DNS łącznie dla
include,a,mx,ptrorazexists. - Rekord powinien pozostać poniżej 255 znaków na ciąg (w razie potrzeby należy zastosować podziały w cudzysłowach).
- Proszę koordynować zmiany w kalendarzu zmian konsoli administracyjnej, aby administratorzy wiedzieli, kiedy dostosowywane są ścieżki poczty.
- Należy korzystać z raportów i narzędzi monitorujących, aby weryfikować zmiany i proaktywnie rozwiązywać błędy.
Zmapuj swoich nadawców: Google, platformy zewnętrzne i źródła sieciowe
Przed skonfigurowaniem SPF proszę zinwentaryzować wszystkie systemy, które wysyłają z użyciem Państwa domeny. Jest to fundament zarządzania domeną, który ogranicza rozbieżności w miarę rozwoju aplikacji i integracji.

Zasoby własne: Google i Państwa sieć
- Usługi Gmail i Google Workspace: proszę autoryzować je za pomocą
include:_spf.google.com.
Usługi Google, które wysyłają za pośrednictwem Apps Script lub przepływu pracy aplikacji chmurowej, również uwierzytelniają się przez infrastrukturę SPF Google, gdy są prawidłowo trasowane.
- Ruch wychodzący z Państwa sieci: jeśli urządzenia lub przekaźniki wysyłają bezpośrednio, proszę dodać mechanizmy
ip4/ip6. Proszę udokumentować, kto odpowiada za zarządzanie urządzeniami, aby zarządzanie użytkownikami i dział IT wiedziały, kto utrzymuje te adresy IP.
Aplikacje i integracje zewnętrzne
Wiele aplikacji zewnętrznych wysyła w Państwa imieniu wiadomości systemowe, alerty lub powiadomienia. Przykłady obejmują 15Five, 4me, Adaptive Insights, Adobe Acrobat Sign, Aha!, Amazon Business, usługi w Amazon Web Services, AppDynamics, Asana, Atlassian Cloud, Automox, BambooHR, Betterworks i wiele innych. W przypadku każdej z nich:
- Proszę sprawdzić, czy udostępniają one
includeSPF (opcja preferowana), czy wymagają dedykowanych adresów IP. - W administracji Marketplace proszę zarządzać aplikacjami Marketplace oraz śledzić aplikacje zainstalowane przez administratora, żądania dostępu aplikacji i status zweryfikowanych aplikacji zewnętrznych.
- Proszę stosować praktyki OAuth 2.0 i SSO – SAML, SSO oparte na SAML, zintegrowane aplikacje SAML lub niestandardową aplikację SAML za pośrednictwem zewnętrznego IdP – aby autoryzować dostęp i kontrolować dostęp aplikacji. Proszę utrzymywać certyfikaty SAML, dostosować ustawienia SSO i monitorować proces logowania SSO.
- Proszę skonfigurować aplikacje zewnętrzne z listą dozwolonych aplikacji, regularnie przeglądać dostęp aplikacji i włączyć automatyczne unieważnianie tokenów tam, gdzie jest ono obsługiwane, aby odpowiedzialnie zarządzać dostępem do danych.
Zgodnie z raportem Egress z 2025 roku 94% organizacji doświadczyło incydentów bezpieczeństwa poczty e-mail w ciągu ostatnich 12 miesięcy – wiele z nich wynikało z błędnie skonfigurowanych lub brakujących rekordów SPF dla nadawców zewnętrznych, którzy zostali dodani bez aktualizacji DNS.
Lista kontrolna zarządzania integracjami
- Proszę zmapować atrybuty niestandardowe i schemat użytkownika, aby zapewnić poprawną tożsamość nadawcy w powiadomieniach.
- Proszę potwierdzić, że prywatne aplikacje internetowe lub aplikacje wewnętrzne nie wysyłają poczty zewnętrznej, o ile nie zostały do tego wyraźnie upoważnione.
- Proszę dokumentować zasady w przewodnikach szkoleniowych, aby zapewnić spójną administrację oraz szybszą pomoc techniczną i rozwiązywanie problemów.

Zlokalizuj hosta DNS i uzyskaj do niego dostęp: wymagania wstępne i uprawnienia
Państwa rekord SPF znajduje się w DNS. Proszę upewnić się, że wiadomo, gdzie hostowana jest strefa Państwa domeny i kto ma uprawnienia do jej zmiany.
Zidentyfikuj dostawcę DNS i strefę autorytatywną
- Proszę sprawdzić panel rejestratora lub dostawcy hostingu albo odpytać rekordy NS, aby ustalić, gdzie zarządzany jest DNS. Wiele organizacji korzysta z chmurowych usług DNS, takich jak te oferowane w Amazon Web Services.
- Proszę osobno rozważyć potrzeby dotyczące subdomen (marketing.example.com a example.com) i zapewnić spójne zarządzanie domeną w różnych jednostkach biznesowych.
- Jeśli dostawcy udostępniają subdomeny lub rekordy CNAME, proszę to skoordynować, aby uniknąć fragmentacji SPF.
Potwierdź role, dostęp i kontrolę zmian
- Proszę zadbać, aby superadministrator i wyznaczeni administratorzy mieli kontrolę dostępu zarówno do portalu DNS, jak i do konsoli administracyjnej.
- Proszę uzgodnić własność rozliczeń i subskrypcji, aby zmiany nie utknęły w trakcie odnowień.
- Proszę skorzystać z przeglądu wdrożenia i zgłoszenia zmiany, zaplanować okno serwisowe oraz zaplanować monitorowanie propagacji.
Higiena procesów i obserwowalność
- Proszę rejestrować każdą zmianę DNS; proszę zapisać wartości rekordu SPF sprzed i po zmianie.
- Proszę korzystać z raportów i monitorowania, aby po zmianie sprawdzić wyniki uwierzytelniania w Gmailu.
- W stosownych przypadkach proszę zweryfikować wpływ na synchronizację danych, jeśli integracje przepisują MAIL FROM lub trasują przez inne bramy.
Zbuduj rekord podstawowy dla Google Workspace
Najbezpieczniejszym punktem wyjścia dla większości dzierżawców Google Workspace jest opublikowanie wpisu include Google oraz softfail. Jeśli robią to Państwo po raz pierwszy, nasz przewodnik dotyczący tego, jak utworzyć rekord SPF, obejmuje podstawy. Autoryzuje to Gmaila i podstawowych nadawców Google, jednocześnie pozwalając zidentyfikować pozostałych:
v=spf1 include:_spf.google.com ~all
Po zmapowaniu wszystkich nadawców zewnętrznych i potwierdzeniu ich wpisów include SPF proszę dodać je do rekordu. W przypadku przekroczenia limitu 10 zapytań proszę rozważyć spłaszczanie SPF, aby rozwinąć zagnieżdżone wpisy include do adresów IP – lub skorzystać z AutoSPF, aby zautomatyzować spłaszczanie i utrzymać rekord w zgodności bez ręcznego zarządzania DNS.
Topics
General Manager
Founder and General Manager of DuoCircle. Product strategy and commercial lead for AutoSPF's 2,000+ customer base.
LinkedIn Profile →