SPF (Sender Policy Framework) je mehanizem za preverjanje pristnosti elektronske pošte, s katerim v DNS zapisih domene določite, kateri strežniki oziroma ponudniki smejo pošiljati e-pošto v imenu vaše domene.
Ko prejemni poštni strežnik prejme sporočilo, lahko s pomočjo SPF zapisa preveri, ali je strežnik, ki je sporočilo poslal, med dovoljenimi pošiljatelji.
Pravilno nastavljen SPF skupaj z DKIM in DMARC pomaga:
- zmanjšati možnost ponarejanja e-poštnega naslova vaše domene,
- izboljšati zanesljivost dostave e-pošte,
- zmanjšati možnost, da legitimna sporočila pristanejo med nezaželeno pošto,
- prejemnim strežnikom omogočiti preverjanje dovoljenih pošiljateljev vaše domene.
Pomembno
SPF zapis mora vključevati vse strežnike in zunanje storitve, ki pošiljajo e-pošto v imenu vaše domene. To lahko vključuje Webicom poštni strežnik, spletno stran, Google Workspace, Microsoft 365, newsletter sistem, CRM, računovodski program ali druge zunanje ponudnike.
1. Preverjanje SPF zapisa v DirectAdminu
DirectAdmin pri običajni nastavitvi domene SPF zapis praviloma izdela samodejno.
- Prijavite se v svojo DirectAdmin nadzorno ploščo.
- Odprite DNS Management.
- Če imate v računu več domen, preverite, da urejate pravo domeno.
- Med DNS zapisi poiščite TXT zapis, ki se začne z:
v=spf1
Primer običajnega SPF zapisa na DirectAdmin strežniku je lahko:
v=spf1 a mx ip4:123.123.123.123 ~all
IP naslov v vašem zapisu bo seveda drugačen in bo praviloma predstavljal strežnik, prek katerega se pošilja vaša e-pošta.
Dobro je vedeti: SPF se danes zapisuje kot DNS zapis vrste TXT. Če v DirectAdminu dodajate SPF ročno, zato vedno uporabite TXT zapis in ne posebnega tipa SPF.
2. Kaj pomeni osnovni SPF zapis?
Primer:
v=spf1 a mx ip4:123.123.123.123 ~all
Posamezni deli zapisa pomenijo:
- v=spf1 – določa, da gre za SPF različice 1,
- a – dovoljuje pošiljanje s strežnika oziroma IP naslova, na katerega kaže A zapis domene,
- mx – dovoljuje pošiljanje s strežnikov, navedenih v MX zapisih domene,
- ip4: – dovoljuje pošiljanje z določenega IPv4 naslova,
- include: – v SPF vključuje pravila drugega ponudnika,
- ~all ali -all – določa, kako naj se obravnavajo vsi drugi strežniki, ki v zapisu niso dovoljeni.
3. Razlika med ~all in -all
~all – SoftFail
v=spf1 a mx ip4:123.123.123.123 ~all
Ta nastavitev pomeni, da strežniki, ki niso navedeni kot dovoljeni pošiljatelji, SPF preverjanja ne opravijo uspešno, vendar prejemnemu strežniku ni izrecno naročeno, naj sporočilo zavrne.
To je nekoliko manj stroga nastavitev in je primerna predvsem takrat, ko še niste popolnoma prepričani, ali ste v SPF vključili vse sisteme, ki pošiljajo pošto za vašo domeno.
-all – Fail
v=spf1 a mx ip4:123.123.123.123 -all
Ta nastavitev pomeni, da naj bodo vsi strežniki, ki niso navedeni v SPF zapisu, obravnavani kot nedovoljeni pošiljatelji.
POZOR: Pred uporabo -all se prepričajte, da SPF zapis vsebuje vse strežnike in storitve, ki pošiljajo e-pošto v imenu vaše domene.
Če na primer uporabljate zunanji newsletter sistem ali Microsoft 365, ki ga v SPF zapisu niste dovolili, lahko takšna legitimna sporočila SPF preverjanje neuspešno opravijo.
4. Dodajanje drugega strežnika ali IP naslova
Če poleg Webicom poštnega strežnika e-pošto pošiljate še z drugega strežnika, lahko njegov IP naslov dodate v obstoječi SPF zapis.
Primer obstoječega zapisa:
v=spf1 a mx ip4:123.123.123.123 ~all
Če želite dovoliti še IP naslov 185.10.10.20, zapis spremenite v:
v=spf1 a mx ip4:123.123.123.123 ip4:185.10.10.20 ~all
Pomembno: Ne ustvarite še enega ločenega SPF zapisa. Novi strežnik oziroma ponudnika dodajte v obstoječi SPF zapis.
5. Dodajanje zunanjega ponudnika z include
Zunanji ponudniki e-poštnih storitev običajno objavijo SPF zapis, ki ga v svoj SPF vključite z možnostjo include:.
Če na primer uporabljate Google Workspace, je zapis lahko:
v=spf1 include:_spf.google.com ~all
Za Microsoft 365 je običajen zapis:
v=spf1 include:spf.protection.outlook.com ~all
Če želite poleg Webicom strežnika dovoliti tudi Microsoft 365, lahko zapis izgleda na primer:
v=spf1 a mx ip4:123.123.123.123 include:spf.protection.outlook.com ~all
Če uporabljate več ponudnikov, jih vključite v isti SPF zapis:
v=spf1 a mx ip4:123.123.123.123 include:_spf.google.com include:spf.protection.outlook.com ~all
Nasvet: Vedno uporabite SPF vrednost, ki jo priporoča ponudnik storitve. Ne ugibajte njegovega IP naslova, saj lahko ponudnik uporablja več strežnikov in IP naslove sčasoma spreminja.
6. Samo en SPF zapis na domeno
Za isto domeno ne smete ustvariti več različnih TXT zapisov, ki se začnejo z v=spf1.
Primer nepravilne nastavitve:
v=spf1 a mx ip4:123.123.123.123 ~all v=spf1 include:_spf.google.com ~all
Namesto tega oba vira združite v en zapis:
v=spf1 a mx ip4:123.123.123.123 include:_spf.google.com ~all
POZOR: Več ločenih SPF zapisov za isto domeno lahko povzroči napako PermError in SPF preverjanje ne bo pravilno delovalo.
7. Če DNS domene upravljate drugje
Če domena uporablja zunanje DNS strežnike, na primer Cloudflare ali DNS drugega ponudnika, sprememba SPF zapisa samo v DirectAdminu ne bo vplivala na dejanski DNS zapis domene.
SPF morate dodati oziroma spremeniti pri ponudniku, ki upravlja avtoritativne DNS strežnike vaše domene.
Običajno dodate:
Tip: TXT Ime / Host: @ Vrednost: v=spf1 a mx ip4:123.123.123.123 ~all
Dejanska SPF vrednost je odvisna od tega, kateri strežniki in storitve pošiljajo e-pošto za vašo domeno.
Pomembno: Če DNS upravljate pri Cloudflare ali drugem zunanjem ponudniku, vedno preverite SPF zapis tam. Zapis, ki je prikazan v DirectAdmin DNS Management, v takem primeru ni nujno javno uporabljen.
8. SPF in pošiljanje iz spletne strani
Na SPF je treba biti posebej pozoren pri spletnih straneh, ki same pošiljajo elektronsko pošto, na primer:
- WordPress kontaktni obrazci,
- WooCommerce obvestila o naročilih,
- spletne trgovine,
- CRM sistemi,
- newsletter aplikacije,
- različni poslovni programi.
Če spletna stran pošilja pošto neposredno prek Webicom strežnika in uporablja ustrezno konfiguracijo, je strežniški IP praviloma že vključen v SPF zapis.
Če spletna stran uporablja zunanjo SMTP ali drugo storitev za pošiljanje, je treba preveriti, ali mora biti ta ponudnik dodan v SPF zapis.
9. Omejitev števila DNS preverjanj
SPF lahko vsebuje več mehanizmov, kot so include, a, mx in drugi. Pri preverjanju SPF pa obstaja omejitev števila DNS poizvedb.
Če SPF zapis postane zelo dolg in vključuje veliko zunanjih ponudnikov, lahko pride do napake SPF preverjanja.
Nasvet: Če uporabljate veliko različnih ponudnikov za pošiljanje e-pošte, SPF zapisa ne sestavljajte na slepo. V takem primeru priporočamo preverjanje pravilne strukture zapisa oziroma posvet s tehnično podporo.
10. Preverjanje delovanja SPF
Po spremembi SPF zapisa lahko traja nekaj časa, da se sprememba DNS razširi po internetu.
Delovanje lahko preverite tudi tako, da pošljete testno sporočilo na Gmail ali drug večji poštni sistem in pregledate glavo prejetega sporočila.
Pri pravilno nastavljenem SPF lahko med rezultati preverjanja vidite:
spf=pass
Če vidite:
spf=fail
strežnik oziroma storitev, ki je sporočilo poslala, najverjetneje ni pravilno dovoljena v SPF zapisu.
Če vidite:
spf=permerror
je težava praviloma v sami strukturi SPF zapisa, na primer zaradi več SPF zapisov ali prevelikega števila DNS preverjanj.
11. Najpogostejše težave pri SPF
Če SPF preverjanje ne uspe, preverite:
- ali obstaja samo en TXT zapis, ki se začne z v=spf1,
- ali SPF vsebuje IP naslov strežnika, ki dejansko pošilja pošto,
- ali ste vključili vse zunanje ponudnike e-pošte,
- ali spletna stran uporablja drug SMTP strežnik,
- ali DNS zapis urejate pri ponudniku, ki dejansko upravlja DNS domene,
- ali je SPF zapis pravilno sestavljen,
- ali ste pri uporabi -all res vključili vse legitimne pošiljatelje.
Če niste prepričani, katere strežnike ali zunanje ponudnike morate vključiti v SPF zapis, lahko podporni zahtevek odprete v uporabniškem računu Moj Webicom ali nam pišete na pomoc@webicom.net.
(spf,dkim,dmarc,email,pošta,directadmin,dns,txt,spf zapis,pošiljanje pošte,spam,softfail,include)