Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Czy spłaszczanie SPF wpływa na DKIM i DMARC?

Spłaszczanie SPF w ogóle nie zmienia DKIM i wpływa na DMARC jedynie pośrednio: dobrze utrzymywane spłaszczanie utrzymuje SPF poniżej limitu 10 odpytań i wzmacnia DMARC, podczas gdy zdezaktualizowane rekordy zmuszają DMARC do oparcia się na DKIM.

Krótka odpowiedź: spłaszczanie SPF nie zmienia w ogóle DKIM, a DMARC dotyka jedynie pośrednio. Spłaszczanie przepisuje sposób, w jaki Pana/Pani rekord v=spf1 jest ewaluowany — zamienia zagnieżdżone łańcuchy include: na jawne wpisy ip4:/ip6: — ale nigdy nie modyfikuje Pana/Pani kluczy DKIM, podpisów DKIM ani domen, względem których wyrównuje się DMARC. Wykonane dobrze, spłaszczanie w rzeczywistości wzmacnia DMARC, utrzymując SPF poniżej pułapu 10 odpytań, dzięki czemu przechodzi ono niezawodnie. Wykonane źle (zdezaktualizowane adresy IP, zbyt duże rekordy), może spowodować niepowodzenie SPF i zmusić DMARC do oparcia się w całości na DKIM.

Jeśli rozumie Pan/Pani to jedno rozróżnienie, cała reszta z niego wynika. Ta strona omawia dokładnie to, jak te trzy protokoły oddziałują na siebie, aby mógł(-mogła) Pan/Pani spłaszczać z pewnością zamiast z obawą.

Jak SPF, DKIM i DMARC faktycznie się ze sobą wiążą

Te trzy protokoły wykonują różne zadania i tylko jeden z nich jest dotknięty spłaszczaniem SPF:

  • SPF sprawdza, czy łączący się adres IP jest autoryzowany do wysyłania w imieniu domeny z koperty SMTP (MailFrom / Return-Path). Ewaluacja przechodzi mechanizmy DNS — include:, a, mx, ptr, exists, redirect — i zgodnie z RFC 7208 jest ograniczona do 10 odpytań DNS. Po przekroczeniu tego limitu otrzymuje Pan/Pani PermError, który liczy się jako niepowodzenie SPF dla każdej wiadomości z domeny.
  • DKIM dołącza do każdej wiadomości podpis kryptograficzny za pomocą klucza prywatnego, weryfikowany względem klucza publicznego opublikowanego w DNS. Jest całkowicie niezależny od SPF i od łączącego się adresu IP.
  • DMARC wiąże te dwa ze sobą. Przechodzi, gdy albo SPF, albo DKIM przechodzi i wyrównuje się z widoczną domeną From: (w trybie relaxed lub strict). Jeśli oba zawiodą, DMARC stosuje Pana/Pani politykę — p=none, p=quarantine lub p=reject.

Spłaszczanie mieści się w całości wewnątrz ramki SPF. Zmienia strukturę rekordu SPF, a nie domeny, których to dotyczy. Właśnie dlatego z założenia nie może zmienić podpisywania DKIM ani wyrównania DKIM.

Czy spłaszczanie SPF wpływa na DKIM?

Nie — nie bezpośrednio i w żaden sposób, który miałby znaczenie dla podpisywania. DKIM opiera się na kluczu prywatnym na Pana/Pani platformie nadawczej i kluczu publicznym pod selector._domainkey.yourdomain.com. Spłaszczanie nigdy nie dotyka żadnego z nich. Pana/Pani selektory, długości kluczy i kanonikalizacja (c=relaxed/relaxed kontra simple/simple) pozostają nienaruszone przez cokolwiek, co narzędzie do spłaszczania robi z Pana/Pani rekordem TXT v=spf1.

Istnieje dokładnie jedna pośrednia zależność warta wymienienia: DKIM staje się ważniejszy w chwili, gdy spłaszczanie pójdzie źle. Jeśli spłaszczony rekord się zdezaktualizuje i SPF zacznie zawodzić, DMARC ma tylko jedną ścieżkę, aby przejść — DKIM. Tak więc zdrowa, wyrównana konfiguracja DKIM jest Pana/Pani siatką bezpieczeństwa podczas każdego zakłócenia SPF. To powód, aby utrzymywać DKIM silnym, a nie powód, aby unikać spłaszczania.

Czy spłaszczanie SPF wpływa na DMARC?

Tak, ale zwykle na lepsze. Ścieżka SPF w DMARC przechodzi, gdy SPF ewaluuje się czysto i domena MailFrom wyrównuje się z domeną From:. Spłaszczanie poprawia pierwszą połowę tego równania:

  • Mniej odpytań, mniej błędów. Zwinięcie łańcuchów include: w literały IP zwykle obniża ewaluację z 10+ odpytań do 1–3. To eliminuje PermError (zbyt wiele odpytań) i redukuje TempError (przekroczenia czasu DNS), które w przeciwnym razie zarejestrowałyby się jako niepowodzenia SPF — a DMARC traktuje PermError SPF jako niepowodzenie.
  • Wyrównanie pozostaje niezmienione. Spłaszczanie nie dotyka domen MailFrom ani From:, więc ani nie pomaga, ani nie szkodzi samemu wyrównaniu. Po prostu zwiększa szanse, że SPF w ogóle da się pomyślnie zewaluować.

W praktyce zespoły, które dobrze spłaszczają, widzą, jak ich wskaźnik „przejść z wyrównanym SPF” w DMARC znacznie rośnie, ponieważ ścieżka SPF przestaje błędować. Zysk jest realny, ale pochodzi z niezawodności, a nie ze zmiany tego, co DMARC sprawdza.

Jedyny sposób, w jaki spłaszczanie może zaszkodzić DMARC

Spłaszczanie zamraża adresy IP stron trzecich w Pana/Pani strefie. Gdy dostawca zrotuje swoją pulę nadawczą, zdezaktualizowany spłaszczony rekord pominie nowe adresy IP, a prawidłowa poczta nie przejdzie SPF. Gdy tak się stanie, DMARC cofa się do DKIM. Jeśli DKIM jest obecny i wyrównany, poczta nadal przechodzi. Jeśli DKIM jest nieobecny lub niewyrównany — co jest częste w przypadku wysyłek transakcyjnych lub wyzwalanych — DMARC zawodzi, a przy p=quarantine lub p=reject ta poczta zostaje wstrzymana lub odbita.

Tak więc ryzykiem nie jest samo spłaszczanie. Ryzykiem jest nieutrzymywane spłaszczanie. To najważniejszy punkt operacyjny na tej stronie.

Dlaczego utrzymanie to cała gra

Zakresy IP dostawców zmieniają się nieustannie — duzi dostawcy ESP i CDN rotują zakresy co kilka tygodni, a czasem szybciej podczas szczytowych wydarzeń. Rekord, który spłaszcza Pan/Pani ręcznie dzisiaj, jest dokładny dzisiaj i dezaktualizuje się jutro. Wynikają z tego dwa tryby awarii:

Objaw zdezaktualizowanego rekorduCo się psujeSkutek dla DMARC
Brakujące nowe adresy IP dostawcyPrawidłowa poczta zawodzi w SPFDMARC opiera się na DKIM; zawodzi, jeśli DKIM nieobecny/niewyrównany
Zachowanie wycofanych adresów IPPonownie przydzielone IP mogą przejść SPF dla Pana/Pani domenyOkno na podszywanie — nowy najemca mógłby wysyłać „autoryzowaną” pocztę

Obu można uniknąć, ale tylko dzięki automatyzacji, która ponownie rozwiązuje rekord w ścisłej kadencji. To dokładnie tam, gdzie AutoSPF ma pomagać: skanuje ponownie co 15 minut i automatycznie aktualizuje rekord w chwili, gdy zmienią się adresy IP wyższego poziomu, oraz rozwiązuje do dokładnie tych samych adresów IP, do których rozwiązują się Pana/Pani wpisy include — bez nadmiernej autoryzacji, bez szerokich supernetek pozostawionych otworem na nadużycia. Ta kombinacja zamyka zarówno lukę w dostarczalności związaną ze zdezaktualizowanymi IP, jak i okno na podszywanie, które pozostawia ręczne spłaszczanie.

Utrzymanie bezpieczeństwa rekordu: rozmiar, odpytania i zasada jednego rekordu

Poza dezaktualizacją, trzy techniczne ograniczenia zapobiegają psuciu DMARC przez spłaszczony SPF:

  • Tylko jeden rekord. Domena może opublikować dokładnie jeden rekord TXT rozpoczynający się od v=spf1. Dwa z nich powodują PermError. Jeśli musi Pan/Pani dzielić ze względu na rozmiar, dziel na kilka ciągów w obrębie tego samego rekordu TXT — nigdy na osobne rekordy.
  • Pilnuj budżetu bajtów. Każdy segment ciągu TXT jest ograniczony do 255 znaków (implementacje je łączą). Utrzymuj sumę komfortowo poniżej ~450–600 bajtów; nadmiernie duże rekordy grożą obcięciem i fragmentacją między resolverami.
  • Pozostań poniżej 10 odpytań. Częściowe spłaszczanie, które pozostawia zagnieżdżone include:, a, mx lub exists, wciąż może przekroczyć pułap. Preferuj literały ip4:/ip6:, usuwaj przestarzały ptr i kompresuj przylegające zakresy w bloki CIDR.

Utrzymuj swój kwalifikator końcowy świadomie — zakończ na -all (twarde odrzucenie) lub ~all (miękkie odrzucenie) zgodnie ze swoją polityką. Poznaj pełną mechanikę w jak spłaszczyć rekord SPF, a jeśli waży Pan/Pani to podejście względem metod opartych na makrach, zobacz spłaszczanie SPF a makra.

Czego spłaszczanie nie może naprawić

Spłaszczanie rozwiązuje błędy odpytań i przekroczeń czasu. Nie rozwiązuje:

  • Przekazywania (forwarding). Gdy wiadomość jest przekazywana, łączący się adres IP się zmienia, więc SPF dla Pana/Pani domeny zawodzi niezależnie od tego, jak czysty jest rekord. Rozwiązaniami są SRS na przekaźniku lub — bardziej niezawodnie — wyrównany DKIM, który przetrwa przekazywanie. To właśnie dlatego DKIM musi zawsze być pierwszorzędny.
  • Niewyrównania dostawcy. Jeśli dostawca ESP wysyła z domeną odbić, która nie jest subdomeną Pana/Pani domeny From:, ścisłe wyrównanie SPF zawodzi bez względu na wszystko. To problem konfiguracji MailFrom, a nie spłaszczania.

W tych przypadkach odpowiedzią jest DKIM + DMARC (oraz SRS/ARC u pośredników), nigdy bardziej agresywne spłaszczanie.

Zalecana postawa

Najbezpieczniejsza konfiguracja jest hybrydowa: spłaszczaj stabilnych dostawców o dużej liczbie odpytań, aby pozostać poniżej pułapu; utrzymuj rzeczywiście dynamicznych nadawców na zarządzanych przez dostawcę wpisach include; egzekwuj wyrównany DKIM w każdym strumieniu; i monitoruj zbiorcze raporty DMARC, aby móc zobaczyć, czy to SPF, czy DKIM faktycznie przenosi Pana/Pani przejścia.

Zanim cokolwiek Pan/Pani zmieni, potwierdź, jak wygląda Pana/Pani sytuacja dzisiaj. Przepuść bieżący rekord przez SPF Checker, aby zobaczyć swoją bieżącą liczbę odpytań i wychwycić wpisy include, które przepychają Pana/Panią ku limitowi — a następnie zdecyduj, co spłaszczyć. Zautomatyzowanie odświeżania za pomocą AutoSPF zamienia jedno rzeczywiste ryzyko spłaszczania — dezaktualizację — w rozwiązany problem, więc Pana/Pani spłaszczony SPF wzmacnia DMARC, zamiast po cichu go podkopywać.

Często zadawane pytania

Czy spłaszczanie SPF zmienia moją konfigurację DKIM?

Nie. Spłaszczanie przepisuje jedynie sposób ewaluacji Pana/Pani rekordu SPF, zamieniając łańcuchy include: na literały ip4:/ip6:. Nigdy nie dotyka Pana/Pani klucza prywatnego DKIM, klucza publicznego, selektorów ani podpisów. Jedynym powiązaniem jest to, że silna, wyrównana konfiguracja DKIM działa jako siatka bezpieczeństwa DMARC, jeśli spłaszczony rekord SPF kiedykolwiek się zdezaktualizuje i SPF zawiedzie.

Czy spłaszczanie SPF zepsuje DMARC?

Nie, jeśli jest utrzymywane. Ponieważ DMARC przechodzi, gdy SPF albo DKIM się wyrównuje, dobrze utrzymywane spłaszczanie w rzeczywistości poprawia DMARC, utrzymując SPF poniżej limitu 10 odpytań, dzięki czemu przechodzi ono niezawodnie. DMARC ucierpi tylko wtedy, gdy spłaszczony rekord się zdezaktualizuje, SPF zacznie zawodzić, a DKIM nie będzie na miejscu, by pokryć wiadomość.

Czy spłaszczanie SPF jest bezpieczne?

Tak, gdy jest zautomatyzowane. Jedynym rzeczywistym ryzykiem jest dezaktualizacja — dostawcy rotują adresy IP, a statyczny spłaszczony rekord się dezaktualizuje, powodując niepowodzenia SPF lub pozostawiając wycofane adresy IP autoryzowanymi. Narzędzie, które skanuje ponownie często i ponownie rozwiązuje do dokładnych adresów IP wyższego poziomu (AutoSPF sprawdza co 15 minut), usuwa to ryzyko. Ręczne spłaszczanie „ustaw i zapomnij” to miejsce, gdzie czai się niebezpieczeństwo.

Czy nadal potrzebuję DKIM, jeśli mój SPF jest idealnie spłaszczony?

Zdecydowanie. DKIM jest najbardziej niezawodną ścieżką przejścia DMARC, ponieważ przetrwa przekazywanie i listy dyskusyjne, gdzie SPF zawodzi z założenia. Nawet bezbłędny spłaszczony rekord może natrafić na przejściowy problem z DNS, a DKIM jest tym, co utrzymuje przechodzenie DMARC w tym momencie. Nigdy nie traktuj spłaszczania jako substytutu DKIM.

Czy spłaszczanie SPF może powodować podszywanie się pod pocztę (spoofing)?

Tylko przez zaniedbanie. Jeśli spłaszczony rekord zachowuje adresy IP, które dostawca wycofał, a te adresy zostaną ponownie przydzielone nowemu najemcy, ten najemca mógłby przejść SPF dla Pana/Pani domeny. Spłaszczanie do dokładnie tych samych adresów IP, do których rozwiązują się Pana/Pani wpisy include — oraz automatyczne przycinanie wycofanych zakresów — całkowicie zapobiega tej nadmiernej autoryzacji.

Jak często należy aktualizować spłaszczony rekord SPF?

Tak często, jak Pana/Pani dostawcy zmieniają adresy IP, co dla dynamicznych nadawców w chmurze może być co kilka dni. Ręczne aktualizacje nie są w stanie nadążyć, dlatego automatyzacja ma znaczenie: AutoSPF skanuje ponownie co 15 minut i ponownie publikuje w chwili, gdy zmienią się adresy IP wyższego poziomu, więc rekord nigdy nie dryfuje na tyle daleko, by zepsuć SPF lub pozostawić otwarte okno na podszywanie.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)