Spłaszczanie SPF na Cloudflare
Cloudflare nie oferuje natywnego spłaszczania SPF; serwuje Pana/Pani rekord TXT bez zmian. Aby spłaszczyć, rozwiąż mechanizmy include: do adresów ip4/ip6, opublikuj pojedynczy rekord TXT w DNS i użyj AutoSPF, aby utrzymywać go w aktualności.
Jeśli Pana/Pani domena korzysta z Cloudflare jako DNS, być może zastanawia się Pan/Pani, czy Cloudflare może spłaszczyć za Pana/Panią rozdęty rekord SPF. Krótka odpowiedź brzmi: nie — Cloudflare nie oferuje natywnego spłaszczania SPF. Cloudflare hostuje Pana/Pani rekordy DNS i serwuje je szybko w swojej globalnej sieci, ale traktuje rekord SPF jak zwykły rekord TXT i nigdy nie przepisuje mechanizmów include: na adresy IP w Pana/Pani imieniu.
Ma to znaczenie, ponieważ SPF ma twardy pułap. Zgodnie z RFC 7208 sprawdzenie SPF jest ograniczone do 10 odpytań DNS mechanizmów. Każdy include:, a, mx, ptr oraz redirect w Pana/Pani rekordzie zużywa odpytania, a zagnieżdżone wpisy include również się liczą. Po przekroczeniu tego limitu serwery odbierające zwracają PermError — trwałą awarię, która psuje uwierzytelnianie dla każdej wiadomości z Pana/Pani domeny, bez względu na to, jak poprawna jest reszta rekordu. Spłaszczanie SPF jest rozwiązaniem: zastępuje Pan/Pani obciążające odpytaniami mechanizmy include: rozwiązanymi adresami ip4: i ip6:, sprowadzając rekord z powrotem poniżej limitu.
Ten przewodnik obejmuje to, czy Cloudflare spłaszcza SPF (nie spłaszcza), jak spłaszczyć rekord znajdujący się w Cloudflare DNS, jak opublikować spłaszczony rekord TXT w panelu Cloudflare oraz jak utrzymywać go w aktualności automatycznie za pomocą AutoSPF.
Czy Cloudflare oferuje natywne spłaszczanie SPF?
Nie. Produkt DNS Cloudflare to autorytatywny hosting DNS — publikuje dokładnie tę zawartość TXT, którą Pan/Pani wprowadzi. Nie parsuje Pana/Pani rekordu SPF, nie rozwiązuje wpisów include ani nie zwija ich w adresy IP. Nie ma przełącznika, reguły strony (page rule) ani ustawienia Email Routing, które wykonywałoby spłaszczanie SPF.
Cloudflare Email Routing przekazuje pocztę przychodzącą i dodaje własny include SPF, gdy używa go Pan/Pani do wysyłania, ale nie zarządza ani nie spłaszcza Pana/Pani wychodzącego rekordu SPF. Jeśli Pana/Pani ciąg v=spf1 przekracza 10 odpytań, Cloudflare chętnie zaserwuje przewymiarowany rekord i pozwoli odbiorcom go odrzucić. Spłaszczanie to coś, co musi Pan/Pani zrobić samodzielnie, ręcznie lub za pomocą narzędzia, a następnie opublikować wynik w Cloudflare.
Jak spłaszczyć rekord SPF hostowany w Cloudflare DNS
Mechanika spłaszczania jest taka sama niezależnie od tego, kto hostuje Pana/Pani DNS — Cloudflare jest po prostu miejscem, w którym publikuje Pan/Pani gotowy rekord. Jeśli chce Pan/Pani pełnego przewodnika, zobacz jak spłaszczyć rekord SPF. Oto proces w kontekście Cloudflare:
-
Zinwentaryzuj swoich nadawców. Wypisz każdą usługę, która wysyła pocztę jako Pana/Pani domena: Google Workspace lub Microsoft 365, Pana/Pani platformę marketingową (Mailchimp, Sendgrid itd.), CRM, help desk oraz wszelkich dostawców poczty transakcyjnej.
-
Odczytaj bieżący rekord. W panelu Cloudflare otwórz swoją domenę, przejdź do DNS → Records i znajdź rekord TXT rozpoczynający się od
v=spf1. Zanotuj każdyinclude:, który zawiera. -
Rozwiąż każdy include do jego adresów IP. Dla każdego mechanizmu
include:rozwiąż rekord SPF, na który wskazuje, do rzeczywistych zakresówip4:iip6:. Rekord taki jak:v=spf1 include:_spf.google.com include:mailchimp.com include:sendgrid.net ~allmógłby spłaszczyć się do:
v=spf1 ip4:35.190.247.0/24 ip4:64.233.160.0/19 ip4:198.2.128.0/18 ip6:2001:4860:4000::/36 ~all -
Zachowaj kwalifikator. Zachowaj swój
~all(miękkie odrzucenie) lub-all(twarde odrzucenie) na końcu. Spłaszczanie zmienia mechanizmy pośrodku, a nie politykę. -
Opublikuj spłaszczony rekord z powrotem w Cloudflare jako pojedynczy rekord TXT (kroki poniżej).
Haczyk: te rozwiązane adresy IP nie są trwałe. Dostawcy tacy jak Google i Microsoft regularnie rotują swoje zakresy nadawcze. Rekord, który spłaszcza Pan/Pani ręcznie dzisiaj, może po cichu zdezaktualizować się w przyszłym miesiącu — poczta ze zmienionych adresów IP zaczyna zawodzić w SPF, mimo że rekord wygląda czysto. To pojedyncze, największe ryzyko ręcznego spłaszczania na dowolnym hoście DNS, w tym Cloudflare. Porównaj kompromisy w najlepsze narzędzia do spłaszczania SPF.
Dodawanie spłaszczonego rekordu TXT w panelu Cloudflare
Gdy ma Pan/Pani już swój spłaszczony ciąg, opublikuj go w Cloudflare:
- Zaloguj się na dash.cloudflare.com i wybierz swoją domenę.
- W lewym pasku bocznym kliknij DNS → Records.
- Jeśli istnieje stary rekord TXT
v=spf1, edytuj go zamiast dodawać drugi — domena musi mieć dokładnie jeden rekord SPF. Dwa rekordy TXTv=spf1powodująPermErrori niepowodzenie uwierzytelniania. - Aby dodać nowy, kliknij Add record i ustaw:
- Type:
TXT - Name:
@(reprezentuje Pana/Pani domenę główną) - Content: wklej swój pełny spłaszczony ciąg
v=spf1 … ~all - TTL: pozostaw na Auto
- Type:
- Kliknij Save.
Kilka uwag charakterystycznych dla Cloudflare:
- Używaj TXT, a nie starszego typu SPF. Cloudflare, podobnie jak nowoczesna praktyka DNS, publikuje SPF jako rekord
TXT. Przestarzały typ rekorduSPFnie jest używany. - Status proxy nie ma zastosowania. SPF to rekord TXT, więc nie ma przełącznika pomarańczowej chmury (proxy), o który trzeba by się martwić — jest zawsze serwowany jako autorytatywny DNS.
- Pilnuj limitu 255 znaków na ciąg. Pojedynczy ciąg DNS TXT osiąga maksimum przy 255 znakach. Długie spłaszczone rekordy muszą zostać podzielone na kilka cudzysłowowych ciągów wewnątrz jednego rekordu TXT; Cloudflare obsługuje to łączenie, ale utrzymuj rekord możliwie najszczuplejszy.
Po publikacji odczekaj kilka minut na propagację, a następnie potwierdź rekord za pomocą naszego SPF Checker, aby zweryfikować, że składnia jest poprawna i że jest Pan/Pani poniżej limitu 10 odpytań.
Używanie AutoSPF z domenami hostowanymi w Cloudflare
Ręczne spłaszczanie rozwiązuje dzisiejszy PermError, ale wprowadza ponownie problem utrzymania: Pana/Pani spłaszczone adresy IP dezaktualizują się, gdy dostawca wyższego poziomu zmieni swoje zakresy. Hostowana usługa spłaszczania SPF od AutoSPF zamyka tę lukę i działa czysto z Cloudflare DNS.
Oto jak AutoSPF pasuje do konfiguracji Cloudflare:
- Utrzymuje Pan/Pani jeden czysty rekord SPF na Cloudflare, który wskazuje na odpytanie hostowane przez AutoSPF. AutoSPF rozwiązuje wszystkie Pana/Pani wpisy include za tym pojedynczym mechanizmem, więc widoczny rekord pozostaje komfortowo poniżej 10 odpytań.
- AutoSPF skanuje ponownie co 15 minut i automatycznie aktualizuje spłaszczony wynik, gdy zmienią się adresy IP dostawcy wyższego poziomu — więc poczta ze świeżo zrotowanych zakresów Google lub Microsoft nadal przechodzi SPF, bez ponownego dotykania Cloudflare.
- Rozwiązuje do dokładnie tych samych adresów IP, do których rozwiązują się Pana/Pani wpisy include — bez nadmiernej autoryzacji, bez zgadywania, bez szerokich zakresów, które poszerzają Pana/Pani powierzchnię ataku. Autoryzuje Pan/Pani dokładnie to, czego używają Pana/Pani nadawcy, i nic więcej.
Ponieważ AutoSPF jest niezależny od dostawcy DNS, nie wymaga żadnej specjalnej integracji z Cloudflare. Publikuje Pan/Pani jeden rekord w panelu Cloudflare tym samym przepływem DNS → Records → Add record co powyżej, a AutoSPF stąd zajmuje się spłaszczaniem i bieżącym utrzymaniem.
Spłaszczanie oddziałuje też z Pana/Pani szerszym stosem uwierzytelniania — jeśli zastanawia się Pan/Pani, czy zwinięcie wpisów include zmienia cokolwiek dla innych rekordów, zobacz czy spłaszczanie SPF wpływa na DKIM i DMARC. (W skrócie: nie zmienia; DKIM i DMARC są ewaluowane niezależnie.)
Często zadawane pytania
Czy Cloudflare spłaszcza rekordy SPF automatycznie?
Nie. Cloudflare jest autorytatywnym hostem DNS — serwuje dokładnie ten rekord TXT, który Pan/Pani wprowadzi, i nigdy nie rozwiązuje mechanizmów include: na adresy IP. Spłaszczanie to coś, co robi Pan/Pani samodzielnie lub za pomocą dedykowanego narzędzia takiego jak AutoSPF, a następnie publikuje wynik w Cloudflare.
Jak dodać spłaszczony rekord SPF w Cloudflare?
W panelu Cloudflare otwórz swoją domenę i przejdź do DNS → Records. Edytuj istniejący rekord TXT v=spf1 (lub dodaj nowy z typem TXT, nazwą @) i wklej swój spłaszczony ciąg v=spf1 … ~all, a następnie zapisz. Utrzymuj tylko jeden rekord SPF na domenę, aby uniknąć PermError.
Dlaczego mój rekord SPF w Cloudflare powoduje PermError?
Zgodnie z RFC 7208 sprawdzenia SPF są ograniczone do 10 odpytań DNS. Jeśli mechanizmy include: Pana/Pani rekordu przekraczają ten limit — lub jeśli przypadkowo opublikuje Pan/Pani dwa rekordy v=spf1 — odbiorcy zwracają PermError i SPF zawodzi dla każdej wiadomości. Spłaszczenie rekordu z powrotem poniżej 10 odpytań to rozwiązuje.
Czy spłaszczone adresy IP w Cloudflare się zdezaktualizują?
Tak, jeśli spłaszcza Pan/Pani ręcznie. Dostawcy tacy jak Google i Microsoft rotują swoje zakresy IP nadawcze, więc ręcznie spłaszczony rekord może po cichu się zdezaktualizować i zacząć zawodzić w SPF. AutoSPF unika tego, skanując ponownie co 15 minut i automatycznie aktualizując spłaszczony rekord za każdym razem, gdy zmienią się adresy IP wyższego poziomu.
Czy mogę używać AutoSPF, jeśli mój DNS jest w Cloudflare?
Tak. AutoSPF jest niezależny od dostawcy DNS i nie wymaga żadnej specjalnej integracji z Cloudflare. Publikuje Pan/Pani jeden czysty rekord SPF w Cloudflare wskazujący na AutoSPF, a on zajmuje się spłaszczaniem, utrzymuje Pana/Panią poniżej limitu 10 odpytań i aktualizuje się automatycznie w miarę zmian adresów IP Pana/Pani nadawców.
Czy SPF powinien być rekordem TXT, czy rekordem SPF w Cloudflare?
Zawsze używaj typu rekordu TXT. Starszy, dedykowany typ rekordu SPF jest przestarzały i nieużywany w nowoczesnym DNS. W Cloudflare wybierz typ TXT, nazwę @ i wklej swoją zawartość v=spf1.