SPF रिकॉर्ड क्या है और यह क्यों ज़रूरी है?
SPF (Sender Policy Framework) रिकॉर्ड एक DNS TXT रिकॉर्ड है जो बताता है कि आपके डोमेन की ओर से ईमेल भेजने के लिए कौन से मेल सर्वर अधिकृत हैं। जब प्राप्तकर्ता सर्वर को कोई संदेश मिलता है जो आपके डोमेन से आने का दावा करता है, तो वह भेजने वाले IP की जाँच के लिए आपके SPF रिकॉर्ड को क्वेरी करता है। यदि IP अधिकृत नहीं है, तो संदेश अस्वीकार किया जा सकता है या स्पैम चिह्नित हो सकता है।
SPF, DKIM और DMARC के साथ, ईमेल प्रमाणीकरण के तीन मूल मानकों में से एक है। इसके बिना कोई भी envelope sender फ़ील्ड में आपके डोमेन को जाली बना सकता है, जिससे आपका डोमेन फ़िशिंग और स्पूफिंग हमलों का निशाना बन जाता है। अधिकांश आधुनिक मेलबॉक्स प्रदाता और एंटरप्राइज़ मेल गेटवे मेल स्वीकार करने से पहले SPF जाँचते हैं।
SPF रिकॉर्ड सिंटैक्स समझें
हर SPF रिकॉर्ड v=spf1 से शुरू होता है, जो संस्करण घोषित करता है। उसके बाद आप अधिकृत प्रेषकों की सूची वाले तंत्र जोड़ते हैं। रिकॉर्ड all तंत्र नामक क्वालिफायर पर समाप्त होता है।
- ip4:x.x.x.x — एक एकल IPv4 पते को अधिकृत करता है
- ip4:x.x.x.x/24 — एक IPv4 CIDR रेंज को अधिकृत करता है
- ip6:::1 — एक IPv6 पते को अधिकृत करता है
- include:domain.com — दूसरे डोमेन का SPF रिकॉर्ड शामिल करता है (तृतीय-पक्ष प्रेषकों के लिए)
- a — डोमेन के A रिकॉर्ड IP को अधिकृत करता है
- mx — डोमेन के MX रिकॉर्ड IP को अधिकृत करता है
SPF नीति क्वालिफायर समझाए गए
आपके SPF रिकॉर्ड के अंत का क्वालिफायर नियंत्रित करता है कि प्राप्तकर्ता सर्वर अनधिकृत प्रेषकों के मेल के साथ क्या करें।
| क्वालिफायर | व्यवहार |
|---|
| +all | सभी प्रेषक पास होते हैं। इसे कभी उपयोग न करें — यह SPF को पूरी तरह निष्प्रभावी कर देता है। |
| ~all | Softfail — अनधिकृत मेल स्वीकार होता है लेकिन चिह्नित होता है। परीक्षण के दौरान उपयोग करें। |
| -all | Hard fail — अनधिकृत मेल अस्वीकार होता है। प्रोडक्शन में उपयोग करें। |
| ?all | Neutral — कोई नीति नहीं बताई गई। शायद ही उपयोगी। |
सामान्य SPF Include निर्देश
यदि आप तृतीय-पक्ष ईमेल सेवाएँ उपयोग करते हैं, तो include: निर्देशों से उनके अधिकृत भेजने वाले डोमेन जोड़ने होंगे। ये सबसे अधिक उपयोग किए जाने वाले हैं:
- Google Workspace: include:_spf.google.com
- Microsoft 365: include:spf.protection.outlook.com
- Mailchimp: include:servers.mcsv.net
- SendGrid: include:sendgrid.net
- Mailgun: include:mailgun.org
SPF लुकअप सीमाएँ और उनसे नीचे कैसे रहें
मूल्यांकन के दौरान SPF की कठोर सीमा 10 DNS लुकअप है। हर include:, a और mx तंत्र एक लुकअप गिना जाता है। कई तृतीय-पक्ष SPF रिकॉर्ड स्वयं आंतरिक रूप से अतिरिक्त लुकअप ट्रिगर करते हैं। यदि आपका रिकॉर्ड कुल 10 लुकअप से अधिक हो जाए, तो SPF मूल्यांकन PermError लौटाता है, जिसे विफलता माना जाता है। सीमा से नीचे रहने के लिए जहाँ संभव हो सीधे IP पते उपयोग करें और नेस्टेड include की श्रृंखलाओं से बचें।
SPF, DKIM और DMARC के साथ सबसे अच्छा काम करता है
अकेला SPF envelope sender (Return-Path) की रक्षा करता है, दृश्यमान From पते की नहीं। पूर्ण स्पूफिंग सुरक्षा के लिए संदेशों पर हस्ताक्षर हेतु DKIM और प्रमाणीकरण परिणामों को From हेडर से संरेखित करने हेतु DMARC भी चाहिए। ये तीन मानक मिलकर वह ईमेल प्रमाणीकरण आधार बनाते हैं जिसकी Gmail, Outlook और Yahoo Mail अपेक्षा करते हैं।
SPF सेट करने के बाद, सुनिश्चित करें कि आपकी सूचियाँ भी साफ़ हों। ईमेल सत्यापन भेजने से पहले अमान्य और जोखिम वाले पते हटाता है, जिससे बाउंस दर कम रहती है और उचित प्रमाणीकरण से बनी प्रेषक प्रतिष्ठा सुरक्षित रहती है। आप पतों का बैच में सत्यापन भी कर सकते हैं बैच ईमेल सत्यापन के माध्यम से, या सत्यापन को सीधे अपने स्टैक में जोड़ सकते हैं ईमेल सत्यापन APIके माध्यम से।