Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →
Foundational 6 min read

Zrozumieć mechanizmy SPF: a, mx, ip4 i include

Adam Lundrigan
Adam Lundrigan CTO
Updated April 18, 2026

Quick Answer

SPF definiuje 8 mechanizmów w RFC 7208 §5: all, include, a, mx, ptr, ip4, ip6 oraz exists. Cztery najczęściej używane to: ip4 (autoryzuje konkretny adres lub zakres IPv4, 0 zapytań), a (autoryzuje rekordy A/AAAA domeny, 1 zapytanie), mx (autoryzuje rekordy MX domeny i ich rekordy A, w najgorszym przypadku do 10 zapytań) oraz include (deleguje ocenę do rekordu SPF innej domeny, 1 zapytanie plus zapytania zagnieżdżone).

Zrozumieć mechanizmy SPF: a, mx, ip4 i include

Mechanizmy SPF

SPF definiuje 8 mechanizmów w RFC 7208 §5: all, include, a, mx, ptr, ip4, ip6 oraz exists. Cztery, których użyje Pan/Pani w 95% przypadków, to ip4 (autoryzuje konkretny adres IPv4 lub zakres CIDR), a (autoryzuje rekordy A/AAAA domeny), mx (autoryzuje rekordy MX domeny) oraz include (deleguje ocenę do rekordu SPF innej domeny).

„Składnia SPF jest zwodniczo prosta” — mówi Adam Lundrigan, CTO firmy DuoCircle. „v=spf1, po którym następują mechanizmy i kwalifikator, wygląda na proste, ale semantyka oceny jest zaskakująco złożona — kolejność mechanizmów ma znaczenie, wygrywa pierwsze dopasowanie, a różnica między ~all a -all ma realne konsekwencje dla dostarczalności. Co tydzień widzimy rekordy, w których źle umieszczony mechanizm po cichu zastępuje zamierzoną politykę”.

Aby dogłębnie poznać każdy mechanizm, kwalifikator i modyfikator SPF, zapoznaj się z naszym kompletnym przewodnikiem po składni rekordu SPF.

Każdy mechanizm ma określony koszt zapytania DNS, który jest wliczany do limitu 10 zapytań z RFC 7208:

  • ip4 / ip60 zapytań (dosłowny adres IP, DNS niepotrzebny)
  • a1 zapytanie
  • mx1 zapytanie plus 1 na każdy zwrócony host MX (może po cichu przekroczyć budżet w domenach z wieloma rekordami MX)
  • include1 zapytanie plus wszystko, co dołączony rekord SPF zużywa rekurencyjnie
  • exists1 zapytanie
  • ptr1 lub więcej zapytań (a RFC 7208 §5.5 wyraźnie odradza jego stosowanie)

Ten przewodnik omawia każdy z czterech powszechnie używanych mechanizmów wraz z dokładną składnią, przypadkami brzegowymi (rekordy A z wieloma adresami IP, hosty MX z wieloma rekordami A, rekurencyjne include) oraz sposobem wyboru między a/mx/ip4/include, gdy dostępnych jest kilka opcji dla tego samego zestawu wysyłających adresów IP. Jeśli ręczne utrzymanie wydaje się żmudne, sprawdź, jak działa AutoSPF, aby je zautomatyzować.

Mechanizm „a”

Mechanizm „a” w SPF informuje odbierające serwery pocztowe, że jeśli rekord A lub AAAA danej domeny wskazuje na adres IP wysyłający wiadomość, należy ją uznać za wiarygodną.

Zasadniczo, jeśli wiadomość pochodzi z adresu IP wymienionego w rekordach A (ip4) lub AAAA (ip6) domeny, a Pan/Pani dołączył(a) mechanizm „a”, to SPF przechodzi pomyślnie.

Na przykład: v=spf1 a -all

Kiedy należy używać mechanizmu „a”?

Należy go używać, gdy:

  • Pana/Pani serwer pocztowy współdzieli ten sam adres IP co domena (np. witryna i serwer pocztowy hostowane na tym samym serwerze).

  • Ma Pan/Pani małą, prostą konfigurację, a wysyłający adres IP jest bezpośrednio powiązany z rekordem A/AAAA domeny.

  • Ma Pan/Pani pewność, że rekord A domeny zawsze będzie odzwierciedlał adres IP serwera pocztowego (to kluczowe).

rekord A domeny

Kiedy należy unikać mechanizmu „a”?

Należy powstrzymać się od używania mechanizmu „a”, gdy:

  • Nie wie Pan/Pani lub nie kontroluje, na co wskazuje rekord A (np. gdy korzysta Pan/Pani z hostingu zewnętrznego lub sieci CDN).

  • Pana/Pani witryna i serwer pocztowy są hostowane oddzielnie pod różnymi adresami IP.

  • Chce Pan/Pani, aby rekord SPF był jednoznaczny i łatwy w utrzymaniu, używając „ip4” lub „include” dla przejrzystości.

Dodatkowo, jeśli rekord A domeny kiedykolwiek się zmieni (na przykład podczas migracji serwera), może Pan/Pani nieświadomie uszkodzić SPF dla wiadomości wychodzących, nawet tego nie zauważając.

Mechanizm „mx”

W SPF mechanizm „mx” informuje serwery odbierające, że zezwala każdemu serwerowi wymienionemu w rekordzie MX domeny wysyłającej na wysyłanie wiadomości w imieniu właściciela domeny. Zasadniczo rozwiązuje rekord MX domeny, aby uzyskać nazwy hostów. Następnie rozwiązuje nazwy hostów na adresy IP. Jeśli adres IP nadawcy Pana/Pani wiadomości pasuje do jednego z wymienionych adresów IP, sprawdzenie SPF kończy się pomyślnie.

sprawdzenie SPF

Kiedy należy używać mechanizmu „mx”?

Należy używać mechanizmu „mx”, jeśli Pana/Pani poczta jest wysyłana przez te same serwery pocztowe, które odbierają wiadomości dla domeny, czyli gdy serwery poczty przychodzącej i wychodzącej są takie same.

Typowe przypadki:

  • Korzysta Pan/Pani z usługi e-mail swojego hostingodawcy lub dostawcy domeny (jak poczta GoDaddy lub Bluehost).

  • Ma Pan/Pani lokalny serwer pocztowy (jak Microsoft Exchange), który obsługuje zarówno pocztę przychodzącą, jak i wychodzącą.

  • Pana/Pani firma korzysta z konfiguracji, w której ten sam dostawca obsługuje zarówno przychodzący, jak i wychodzący przepływ poczty.

 hostingodawca

Kiedy należy unikać mechanizmu „mx”?

Używanie mechanizmu „mx” nie jest idealne, jeśli Pana/Pani wiadomości wychodzące nie przechodzą przez serwery MX. Oto przypadki, w których często się to zdarza:

  • Korzysta Pan/Pani z zewnętrznej usługi wysyłania wiadomości (jak Mailchimp, Google Workspace, Zoho, Salesforce itp.).

  • Pana/Pani domena odbiera wiadomości przez jeden serwer (MX), ale wysyła je przez inny (przekaźnik SMTP lub nadawca oparty na API).

  • Nie ma Pan/Pani pewności, na co faktycznie wskazują rekordy MX.

Proszę pamiętać, że jeśli używa Pan/Pani mechanizmu „mx”, rekordy MX powinny być dobrze aktualizowane. Ponadto proszę regularnie sprawdzać adresy IP, na które są rozwiązywane, ponieważ niektóre usługi często je rotują lub wykorzystują sieci CDN albo równoważniki obciążenia. Istnieje więc ryzyko uszkodzonego rekordu MX.

Mechanizm „ip4”

Mechanizm „ip4” służy do jawnego autoryzowania adresu IPv4 (lub zakresu) do wysyłania wiadomości w imieniu Pana/Pani domeny.

Przykład:

v=spf1 ip4:192.0.2.0/24 -all

Informuje to serwery pocztowe: „Hej, jeśli wiadomość pochodzi z dowolnego adresu IP w zakresie 192.0.2.0/24, jest wiarygodna dla tej domeny”.

narzędzie CRM

Kiedy należy używać mechanizmu „ip4”?

Mechanizm „ip4” najlepiej sprawdza się, gdy:

  • Zarządza Pan/Pani własnym serwerem pocztowym i zna jego adres IP.

  • Korzysta Pan/Pani z usługi (jak hostingodawca lub narzędzie CRM), która zapewnia stały wysyłający adres IP.

  • Chce Pan/Pani ręcznie dodać do listy dozwolonych znane, statyczne adresy IP zamiast używać mechanizmu include.

  • Musi Pan/Pani niestandardowo autoryzować zewnętrznego nadawcę, który nie jest objęty znanym „include” SPF.

Dodatkową korzyścią jest to, że pomaga również uniknąć dodatkowych zapytań DNS.

Kiedy należy unikać mechanizmu „ip4”?

Lepiej zachować ostrożność:

  • Jeśli adres IP jest dynamiczny lub często się zmienia, ponieważ SPF nie aktualizuje się automatycznie, może Pan/Pani zakłócić dostarczanie wiadomości.

  • Gdy korzysta Pan/Pani z dużych platform zewnętrznych, jak Google Workspace lub Mailchimp, one już zapewniają rekordy „include”.

Proszę też pamiętać, że dodanie wielu wpisów „ip4” w jednym rekordzie może sprawić, że rekord SPF stanie się zbyt długi i trudniejszy w zarządzaniu.

rekord SPF

Mechanizm „include”

Mechanizm „include” pozwala autoryzować inne domeny do wysyłania wiadomości w Pana/Pani imieniu.

Kiedy należy używać mechanizmu „include”?

Należy go używać, gdy usługa zewnętrzna wysyła wiadomości przy użyciu Pana/Pani domeny. Obejmuje to:

  • Platformy e-mail marketingu (Mailchimp, SendGrid, Klaviyo itp.)

  • Usługi poczty transakcyjnej (Amazon SES, Postmark itp.)

  • Narzędzia CRM lub systemy helpdesk (HubSpot, Intercom, Freshdesk)

  • Usługi bezpieczeństwa (jak Proofpoint lub Mimecast, jeśli obsługują pocztę wychodzącą)

narzędzia CRM

Kiedy należy unikać mechanizmu „include”?

Nie musi Pan/Pani unikać mechanizmu „include”; proszę jednak wziąć pod uwagę te punkty, aby go nie nadużywać:

  • Każdy „include” dolicza się do limitu 10 zapytań DNS, a jego przekroczenie wywołuje błąd zbyt wielu zapytań DNS.

  • Zagnieżdżone instrukcje „include” z innych domen mogą po cichu przekroczyć limit.

  • Nigdy nie należy dołączać domen, których nie kontroluje Pan/Pani w pełni lub którym nie ufa.

Jeśli użył(a) Pan/Pani zbyt wielu instrukcji „include”, a rekord SPF już przekroczył limit zapytań DNS, proszę skorzystać z naszego automatycznego narzędzia do SPF flattening. Zastąpi je adresami IP, co minimalizuje potrzebę zapytań. Ciekawi Pana/Panią, które podejście pasuje do Pana/Pani domeny? Proszę przeczytać nasze stanowisko na temat makr a flattening. Proszę się z nami skontaktować, aby dowiedzieć się więcej o narzędziu lub uzyskać pomoc w innych kwestiach związanych z SPF.

Adam Lundrigan
Adam Lundrigan

CTO

CTO of DuoCircle. Architect of AutoSPF's SPF flattening engine and DNS monitoring infrastructure.

LinkedIn Profile →

Ready to get started?

Try AutoSPF free — no credit card required.

Book a Demo