Uma consulta SPF é a consulta DNS que um servidor de e-mail receptor executa para descobrir quais servidores você autorizou a enviar e-mail como seu domínio. Ela acontece a cada mensagem de entrada, então saber como executar a mesma consulta você mesmo é a forma mais rápida de ver o que os receptores veem. Combine esta consulta com um verificador de registro SPF para validar o registro que você encontrar.
Como uma Consulta SPF Funciona
Seu registro SPF é publicado como um registro DNS TXT no apex do seu domínio (por exemplo, em example.com, não em _spf.example.com). Quando uma mensagem chega, o receptor lê o domínio do remetente do envelope, consulta os registros TXT daquele domínio, encontra aquele que começa com v=spf1 e o avalia em relação ao endereço IP do servidor que está se conectando. Se o IP estiver autorizado, o SPF passa; se não, o qualificador do registro decide o que acontece em seguida.
Lendo o Registro SPF Bruto
Uma consulta retorna uma única linha como esta:
v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.0/24 -all
Cada token é um mecanismo: include: incorpora os remetentes autorizados de outro provedor, ip4: autoriza diretamente um endereço ou intervalo, e o -all final diz aos receptores para rejeitar qualquer um que não seja correspondido; nosso guia sobre a, mx, ip4 e include cobre cada um. A string bruta, porém, é só metade do quadro - o trabalho de verdade é expandir o que esses includes contêm.
Expansão Recursiva de Includes e Contagem de Consultas
Cada include: é, ele próprio, um domínio com seu próprio registro SPF, que pode conter mais includes. Esta ferramenta segue essa cadeia até o fim, então um registro que parece ter três includes pode na verdade resolver em uma dúzia de consultas DNS. Isso importa porque a RFC 7208 limita a avaliação a dez mecanismos que consultam o DNS (mais um limite de duas consultas nulas); ultrapasse qualquer um e os receptores retornam um PermError. Se o seu registro expandido está acima de dez, o AutoSPF achata os includes em um registro compacto e o mantém atualizado - veja muitas consultas DNS.
Consultando um Registro SPF Manualmente
Você pode executar a consulta subjacente por conta própria a partir de um terminal. No macOS ou Linux:
dig TXT example.com +short
No Windows:
nslookup -type=TXT example.com
Ambos retornam os registros TXT brutos, incluindo a linha SPF - mas nenhum expande includes aninhados nem conta o total de consultas, e é por isso que uma ferramenta de consulta específica é mais rápida para qualquer coisa além de uma olhada rápida.
Quando uma Consulta Não Retorna Nada (ou Falha)
- Nenhum registro encontrado. O domínio não publica nenhum registro TXT
v=spf1, então os receptores não têm nada com que verificar o remetente. - Dois registros encontrados. A RFC 7208 permite apenas um; um segundo produz um PermError e ambos são ignorados - combine os registros SPF em uma única entrada para corrigir.
- O subdomínio não tem registro. Os subdomínios não herdam o registro SPF do domínio principal - cada subdomínio que envia e-mail precisa do seu próprio.
- PermError na contagem. Sintaxe válida, mas as consultas expandidas excedem dez.
Depois da Consulta: Valide, Corrija e Cubra DKIM e DMARC
Uma vez que você tenha o registro, passe-o pelo validador SPF para verificá-lo em relação a cada regra da RFC, ou reconstrua-o do zero com o gerador de registro SPF. E como o SPF cobre apenas o servidor remetente, combine-o com o verificador DMARC gratuito e a consulta DKIM - o DMARC é o que liga SPF e DKIM ao seu endereço From visível. Consulte seu registro sempre que adicionar um remetente, migrar de provedor ou ver e-mails caindo no spam.