SPF chýba alebo je v nebezpečnom režime
Čo to je
SPF (Sender Policy Framework) je TXT záznam vo vašom DNS, ktorý vymenúva servery oprávnené posielať e-maily vaším menom. Keď Gmail dostane správu „od example.sk“ z neuvedeného servera, vie, že ide o spoof.
Bezpečnostný problém vzniká v dvoch situáciách:
- SPF chýba úplne. Gmail nemá podľa čoho rozhodovať.
- SPF končí
+allalebo?all. To je ekvivalent „povolené z čohokoľvek“ a tým SPF úplne stráca zmysel.
Prečo je to problém
Bez funkčného SPF prejde každý spoof. DMARC sám o sebe nestačí — DMARC stavia nad SPF a DKIM.
Ako to opraviť
Mám len 1 mailserver
Príklad pre Microsoft 365:
Name: example.cz
Type: TXT
Value: v=spf1 include:spf.protection.outlook.com -allPre Google Workspace:
v=spf1 include:_spf.google.com -allMám viac odosielateľov
Keď posielate z firemnej pošty + Mailchimp + transakčné cez Mailgun + e-shop cez vlastný VPS:
v=spf1 include:_spf.google.com include:servers.mcsv.net include:mailgun.org ip4:198.51.100.5 -all~all vs -all
-all(hardfail) — prijímajúci server správu odmietne. Odporúčame.~all(softfail) — označí ako spam, ale doručí. Voľte počas zavádzania.?alla+all— nikdy. Sú ekvivalentom „žiadne SPF“.
Pozor na limit 10 lookupov
SPF má napevno daný limit 10 DNS dopytov. Každý include: a a: sa počíta — vrátane vnorených include: vnútri záznamov, ktoré vkladáte (jeden include: veľkého poskytovateľa ich môže spotrebovať niekoľko). Keď limit prekročíte, SPF vyhodí permerror a správa zlyhá.
SPF flattening (ak limit nestačí)
Buď konsolidujte odosielateľov, alebo záznam sploštite (flattening): namiesto include: vymenujte priamo IP adresy odosielateľov (ip4:/ip6:), ktoré sa do limitu nepočítajú. Pozor — rozbalené IP adresy potom musíte udržiavať sami, keď ich poskytovateľ zmení.
Overenie
dig TXT example.cz | grep spfAlebo spustite nový sken na vulscan.app — kontrola SPF je súčasťou bezplatného skenu.