SPF chýba alebo je v nebezpečnom režime

Čo to je

SPF (Sender Policy Framework) je TXT záznam vo vašom DNS, ktorý vymenúva servery oprávnené posielať e-maily vaším menom. Keď Gmail dostane správu „od example.sk“ z neuvedeného servera, vie, že ide o spoof.

Bezpečnostný problém vzniká v dvoch situáciách:

Prečo je to problém

Bez funkčného SPF prejde každý spoof. DMARC sám o sebe nestačí — DMARC stavia nad SPF a DKIM.

Ako to opraviť

Mám len 1 mailserver

Príklad pre Microsoft 365:

Name:  example.cz
Type:  TXT
Value: v=spf1 include:spf.protection.outlook.com -all

Pre Google Workspace:

v=spf1 include:_spf.google.com -all

Mám viac odosielateľov

Keď posielate z firemnej pošty + Mailchimp + transakčné cez Mailgun + e-shop cez vlastný VPS:

v=spf1 include:_spf.google.com include:servers.mcsv.net include:mailgun.org ip4:198.51.100.5 -all

~all vs -all

Pozor na limit 10 lookupov

SPF má napevno daný limit 10 DNS dopytov. Každý include: a a: sa počíta — vrátane vnorených include: vnútri záznamov, ktoré vkladáte (jeden include: veľkého poskytovateľa ich môže spotrebovať niekoľko). Keď limit prekročíte, SPF vyhodí permerror a správa zlyhá.

SPF flattening (ak limit nestačí)

Buď konsolidujte odosielateľov, alebo záznam sploštite (flattening): namiesto include: vymenujte priamo IP adresy odosielateľov (ip4:/ip6:), ktoré sa do limitu nepočítajú. Pozor — rozbalené IP adresy potom musíte udržiavať sami, keď ich poskytovateľ zmení.

Overenie

dig TXT example.cz | grep spf

Alebo spustite nový sken na vulscan.app — kontrola SPF je súčasťou bezplatného skenu.

Referencie