Izveido savu SPF ierakstu
Ko ieraksts patiesībā pasaka
SPF ieraksts ir viena teksta rinda, kas domēnā publicēta kā TXT ieraksts. Tajā uzskaitīti serveri, kuri drīkst sūtīt pastu no šī domēna adresēm, un beigās pateikts, ko darīt ar visiem pārējiem.
- v=spf1
- Apzīmē rindu kā SPF ierakstu. TXT ieraksts, kas nesākas šādi, nav SPF un tiek ignorēts.
- ip4, ip6
- Viena adrese vai diapazons, kas drīkst sūtīt. Tie nemaksā nevienu DNS pieprasījumu, tāpēc tas ir lētākais veids, kā atļaut savu serveri.
- a, mx
- Paša domēna adreses un serveri, kas norādīti tā MX ierakstos. Katrs maksā vienu DNS pieprasījumu.
- include
- Nodod jautājumu tālāk cita domēna ierakstam, un tā pasta pakalpojums pats uztur savas sūtīšanas adreses aktuālas. Vismaz viens DNS pieprasījums, bieži vairāki.
- -all, ~all
- Noslēdzošais termins. Viss, kas nesakrita ne ar vienu mehānismu pirms tā, nonāk pie šī.
Terminus lasa no kreisās uz labo, un atbildi izšķir pirmais, kas sakrīt, tāpēc ierakstā vispirms ir adreses un tikai pēc tam include.
Kā šis SPF ģenerators skaita DNS pieprasījumus
RFC 7208 atļauj ne vairāk kā desmit DNS pieprasījumus vienas ieraksta izvērtēšanas laikā, un pieprasījumi, kas rodas include iekšienē, skaitās tajos pašos desmit. Daži pakalpojumi publicē vienu plakanu ierakstu, kas maksā tieši vienu pieprasījumu. Citi tajā iekļauj savus ierakstus, un tad viena rinda tavā ierakstā klusi apēd pusi no desmit.
Tāpēc šī lapa nebeidzas ar rindas uzrakstīšanu. Tā izseko tikko izveidoto ierakstu, izvērš katru include tāpat kā saņēmēja pasta serveris, un blakus katrai vērtībai parāda, cik tā maksā. Skaitlis tiek izmērīts uz vietas, nevis paņemts no tabulas, jo pakalpojumu ieraksti mainās nevienam neko nepasakot. Ja limits ir pārsniegts, saņēmēji atbild ar permerror, ko lielākā daļa vērtē tāpat kā neizturētu pārbaudi: tāds ieraksts neaizsargā neko un vienlaikus lauž piegādi.
Ja skaitlis ir tuvu desmit, izeja parasti ir viena no divām: noņem pakalpojumu, ko vairs nelieto, vai aizvieto vienu include ar ip4 diapazoniem, kas aiz tā stāv. Diapazoni izvērtēšanā nemaksā neko, bet tie paliek nepareizi tajā dienā, kad pakalpojums tos nomaina, tāpēc glabā tos saviem serveriem.
Tikai viens ieraksts, un nekad +all
Domēnam drīkst būt tieši viens SPF ieraksts. Divi jebkuram saņēmējam nozīmē permerror, pat ja katra rinda atsevišķi ir pareiza, un tieši tā visbiežāk tiek salauzta strādājoša konfigurācija: pievieno jaunu pakalpojumu, tā ierakstu ieliek blakus vecajam, un pasts pārstāj iet visam. Kad pievieno pakalpojumu, tā include jāieliek tajā ierakstā, kas jau ir.
Ģenerators ar nolūku atsakās no divām lietām. Tas neieliks ierakstā otru v=spf1 rindu un nerakstīs +all. Ieraksts, kas beidzas ar +all, atļauj jebkuram serverim internetā sūtīt pastu tava domēna vārdā, un tas ir tas pats, kas nepublicēt neko, tikai izskatās apzināti.
Sāc ar ~all, beidz ar -all
Ar -all tu pasaki, ka neviens cits serveris nav autorizēts, un saņēmējs vēstuli drīkst noraidīt uzreiz. Ar ~all vēstule tiek pieņemta un atzīmēta kā aizdomīga, kas parasti nozīmē mēstuļu mapi.
Kārtība, kas strādā: publicē ierakstu ar zināmajiem sūtītājiem, nedēļu vai divas paskaties, kas patiesībā krīt ārā, un tad nomaini pēdējo terminu uz -all. Reālu pastu zaudē tie, kas pāriet uz -all, pirms kāds ir pārbaudījis rēķinu sistēmu, jaunumu vēstuļu rīku un kontaktu formu mājaslapā. Tieši šos trīs aizmirst visbiežāk.
Nelieto ?all. Tas pasaka, ka ierakstam nav viedokļa, un tieši to saņēmējs pieņem arī tad, ja ieraksta nav vispār.
Kad ieraksts ir publicēts
Pievieno ierakstu domēna DNS zonā kā TXT ierakstu uz vārda @, kas ir pats domēns, un dod resolveriem tik ilgi, cik ir TTL, lai to pamanītu.
- Pārbaudi publicēto ierakstu, lai redzētu, ko lasa saņēmējs, ar izvērstu visu include ķēdi.
- Izveido DKIM ierakstu. SPF pārstāj sakrist, tiklīdz vēstuli pārsūta tālāk, DKIM to pārdzīvo.
- Pārbaudi DMARC politiku. Bez DMARC neviens uz abiem iepriekšējiem rezultātiem nerīkojas un atskaites neatnāk.
- Apskati MX ierakstus, ja neesi drošs, kurš pakalpojums šim domēnam vispār saņem pastu.