SPF chybí nebo je v nebezpečném režimu

Co to je

SPF (Sender Policy Framework) je TXT záznam ve vašem DNS, který vyjmenovává servery oprávněné posílat e-maily vaším jménem. Když Gmail dostane zprávu „od example.cz“ z neuvedeného serveru, ví, že je to spoof.

Bezpečnostní problém vzniká ve dvou situacích:

Proč je to problém

Bez funkčního SPF projde každý spoof. DMARC sám o sobě nestačí — DMARC nad SPF a DKIM staví.

Jak to opravit

Mám jen 1 mailserver

Příklad pro Microsoft 365:

Name:  example.cz
Type:  TXT
Value: v=spf1 include:spf.protection.outlook.com -all

Pro Google Workspace:

v=spf1 include:_spf.google.com -all

Mám víc odesílatelů

Když posíláte z firemní pošty + Mailchimp + transakční přes Mailgun + e-shop přes vlastní VPS:

v=spf1 include:_spf.google.com include:servers.mcsv.net include:mailgun.org ip4:198.51.100.5 -all

~all vs -all

Pozor na 10-lookup limit

SPF má hardcoded limit 10 DNS dotazů. Každý include: a a: se počítá — včetně vnořených include: uvnitř záznamů, které vkládáte (jeden include: velkého poskytovatele jich může spotřebovat několik). Když limit překročíte, SPF vyhodí permerror a zpráva selže.

SPF flattening (pokud limit nestačí)

Buď konsolidujte odesílatele, nebo záznam zploštěte (flattening): místo include: vyjmenujte přímo IP adresy odesílatelů (ip4:/ip6:), které se do limitu nepočítají. Pozor — rozbalené IP adresy pak musíte udržovat sami, když je poskytovatel změní.

Ověření

dig TXT example.cz | grep spf

Nebo spusťte nový sken na vulscan.app — kontrola SPF je součástí bezplatného skenu.

Reference