SPF chybí nebo je v nebezpečném režimu
Co to je
SPF (Sender Policy Framework) je TXT záznam ve vašem DNS, který vyjmenovává servery oprávněné posílat e-maily vaším jménem. Když Gmail dostane zprávu „od example.cz“ z neuvedeného serveru, ví, že je to spoof.
Bezpečnostní problém vzniká ve dvou situacích:
- SPF chybí úplně. Gmail nemá podle čeho rozhodovat.
- SPF končí
+allnebo?all. To je ekvivalent „povoleno z čehokoliv“ a tím SPF úplně ztrácí smysl.
Proč je to problém
Bez funkčního SPF projde každý spoof. DMARC sám o sobě nestačí — DMARC nad SPF a DKIM staví.
Jak to opravit
Mám jen 1 mailserver
Příklad pro Microsoft 365:
Name: example.cz
Type: TXT
Value: v=spf1 include:spf.protection.outlook.com -allPro Google Workspace:
v=spf1 include:_spf.google.com -allMám víc odesílatelů
Když posíláte z firemní pošty + Mailchimp + transakční přes Mailgun + e-shop přes vlastní VPS:
v=spf1 include:_spf.google.com include:servers.mcsv.net include:mailgun.org ip4:198.51.100.5 -all~all vs -all
-all(hardfail) — přijímající server zprávu odmítne. Doporučujeme.~all(softfail) — označí jako spam, ale doručí. Volte při fázování.?alla+all— nikdy. Jsou ekvivalent „žádné SPF“.
Pozor na 10-lookup limit
SPF má hardcoded limit 10 DNS dotazů. Každý include: a a: se počítá — včetně vnořených include: uvnitř záznamů, které vkládáte (jeden include: velkého poskytovatele jich může spotřebovat několik). Když limit překročíte, SPF vyhodí permerror a zpráva selže.
SPF flattening (pokud limit nestačí)
Buď konsolidujte odesílatele, nebo záznam zploštěte (flattening): místo include: vyjmenujte přímo IP adresy odesílatelů (ip4:/ip6:), které se do limitu nepočítají. Pozor — rozbalené IP adresy pak musíte udržovat sami, když je poskytovatel změní.
Ověření
dig TXT example.cz | grep spfNebo spusťte nový sken na vulscan.app — kontrola SPF je součástí bezplatného skenu.