Ten generator rekordów SPF składa poprawny rekord Sender Policy Framework z wybranych przez Państwa nadawców, a następnie podaje jedną linię do opublikowania w DNS. Wiedza o tym, co ta linia zawiera, znacznie ułatwia jej konserwację i poprawne skonfigurowanie rekordu SPF - oto więc, co generator buduje i dlaczego każda część ma znaczenie.
Anatomia rekordu SPF
Każdy rekord SPF podąża za ścisłą składnią rekordu SPF: pojedynczy rekord DNS TXT zbudowany z trzech części - tagu wersji, jednego lub więcej mechanizmów oraz zamykającego kwalifikatora. Kompletny rekord wygląda tak:
v=spf1 include:_spf.google.com ip4:203.0.113.10 -all
Tag v=spf1 identyfikuje wpis jako SPF i musi występować jako pierwszy - rekord zaczynający się od czegokolwiek innego jest ignorowany. Każdy mechanizm w środku autoryzuje grupę nadawców, a końcowe -all mówi odbiorcom, jak traktować każdego niedopasowanego nadawcę. Generator zawsze emituje je w poprawnej kolejności, ponieważ rekord bez wiodącego v=spf1 lub zamykającego kwalifikatora all jest traktowany jako nieprawidłowy.
Mechanizmy, które można dodać
Każdy wiersz, który dodają Państwo do generatora, staje się jednym z tych mechanizmów:
include:- autoryzuje nadawców innej domeny (tak dodają Państwo Google Workspace, Microsoft 365, SendGrid i większość dostawców SaaS). Każdy include kosztuje co najmniej jedno zapytanie DNS, a często więcej, ponieważ może pobierać dalsze include.ip4:iip6:- autoryzują konkretny adres IP lub zakres CIDR bezpośrednio. Kosztują zero zapytań DNS, co czyni je najtańszym sposobem dodania znanego serwera pocztowego.aimx- autoryzują hosty z rekordów A lub MX Państwa domeny. Każdy kosztuje jedno zapytanie.all- reguła łapiąca wszystko, która musi występować jako ostatnia, w parze z kwalifikatorem ustawiającym Państwa politykę.
Wybór polityki: -all, ~all czy ?all
Kwalifikator przed all decyduje, co odbiorcy robią z pocztą nieautoryzowaną przez żaden inny mechanizm:
-all(hardfail) - odrzucaj nieautoryzowaną pocztę wprost. To cel, gdy każdy legalny nadawca jest już w rekordzie.~all(softfail) - przyjmuj, ale oznaczaj nieautoryzowaną pocztę jako podejrzaną. Użyj tego, gdy wdrażają Państwo SPF i potwierdzają, że nic legalnego nie zostaje pominięte.?all(neutral) - nie deklaruj niczego. Nie zapewnia ochrony i rzadko jest właściwym wyborem.
Bezpieczne wdrożenie polega na wygenerowaniu z ~all, obserwowaniu raportów przez tydzień lub dwa, a następnie ponownym wygenerowaniu z -all, gdy nabiorą Państwo pewności. Należy całkowicie unikać +all - autoryzuje ono cały internet do wysyłania jako Państwa domena.
Typowe błędy, którym generator zapobiega
- Więcej niż jeden rekord SPF. Domena może publikować tylko jeden rekord TXT
v=spf1; drugi unieważnia oba. Połącz każdego nadawcę w pojedynczy rekord, który generuje narzędzie. - Przekroczenie limitu 10 zapytań. Dodanie zbyt wielu mechanizmów
include:przekracza pułap i wywołuje PermError. Licznik na żywo sygnalizuje to przed publikacją. - Użycie
ptr. Mechanizmptrjest przestarzały i wolny; generator opiera się zamiast tego nainclude,ip4iip6. - Brak kwalifikatora
alllub podzielenie łańcucha powyżej limitu 255 znaków TXT - oba po cichu psują rekord.
Pozostawanie poniżej limitu 10 zapytań DNS
Specyfikacja SPF ogranicza zapytania DNS do dziesięciu na ewaluację (RFC 7208, sekcja 4.6.4). Każdy mechanizm include, a, mx i exists się liczy, a zagnieżdżone include liczą się rekurencyjnie - więc garstka dostawców SaaS może po cichu przekroczyć dziesięć. Gdy Państwa wygenerowany rekord jest ponad limitem (lub blisko niego), AutoSPF spłaszcza mechanizmy include do kompaktowego rekordu i skanuje ponownie co 15 minut, utrzymując Państwa poniżej pułapu bez utraty jakiegokolwiek autoryzowanego nadawcy. Zobacz zbyt wiele zapytań DNS, aby uzyskać pełne wyjaśnienie.
SPF, DKIM i DMARC działają razem
Wygenerowany rekord SPF to jeden z trzech standardów uwierzytelniania poczty. SPF weryfikuje serwer wysyłający, DKIM podpisuje wiadomość, aby odbiorcy mogli dowieść, że nie została zmieniona, a DMARC wiąże je razem i mówi odbiorcom, co robić w razie niepowodzenia. Gmail, Yahoo i Microsoft wymagają teraz wszystkich trzech od masowych nadawców, więc warto połączyć ten generator z darmowym weryfikatorem DMARC oraz wyszukiwarką DKIM dla pełnego pokrycia.
Opublikuj, a następnie zweryfikuj
Po wygenerowaniu rekordu opublikuj go jako rekord TXT w wierzchołku (apex) swojej domeny (host @), poczekaj na propagację DNS - zwykle 5 do 60 minut - a następnie potwierdź go darmowym weryfikatorem SPF lub wyszukaj swój rekord SPF, aby upewnić się, że się rozwiązuje i pozostaje poniżej dziesięciu zapytań. Należy pamiętać, że subdomeny nie dziedziczą rekordu SPF domeny nadrzędnej: każda subdomena wysyłająca pocztę potrzebuje własnego rekordu, który można zbudować w ten sam sposób.