📍 Przedstawiamy MapLeads: zamień Google Maps, Bing Maps i Apple Maps w listę leadów.Wypróbuj MapLeads
Darmowe narzędzie

Generator rekordu SPF

Zbuduj poprawny rekord TXT SPF dla swojej domeny. Dodaj adresy IP, serwery poczty i zewnętrznych nadawców — uzyskaj dokładną wartość DNS do publikacji.

Wygeneruj rekord SPF

Dodaj adresy IPv4 lub IPv6 uprawnione do wysyłki poczty z tej domeny.

Dodaj zewnętrzne usługi wysyłkowe, takie jak Google Workspace lub SendGrid.

Czym jest rekord SPF i dlaczego ma znaczenie?

Rekord SPF (Sender Policy Framework) to rekord TXT DNS, który określa, które serwery poczty są uprawnione do wysyłania e-maili w imieniu Twojej domeny. Gdy serwer odbiorcy otrzymuje wiadomość rzekomo pochodzącą z Twojej domeny, odpytuje rekord SPF, aby sprawdzić, czy IP nadawcy jest na liście. Jeśli IP nie jest autoryzowane, wiadomość może zostać odrzucona lub oznaczona jako spam.

SPF to jeden z trzech podstawowych standardów uwierzytelniania e-maili, obok DKIM i DMARC. Bez niego każdy może sfałszować Twoją domenę w polu nadawcy koperty, narażając domenę na phishing i ataki podszywania się. Większość nowoczesnych dostawców skrzynek i korporacyjnych bram pocztowych sprawdza SPF przed przyjęciem poczty.

Składnia rekordu SPF

Każdy rekord SPF zaczyna się od v=spf1, co deklaruje wersję. Następnie dodajesz mechanizmy wymieniące uprawnionych nadawców. Rekord kończy się kwalifikatorem zwanym mechanizmem all.

  • ip4:x.x.x.x — autoryzuje pojedynczy adres IPv4
  • ip4:x.x.x.x/24 — autoryzuje zakres IPv4 CIDR
  • ip6:::1 — autoryzuje adres IPv6
  • include:domain.com — importuje rekord SPF innej domeny (dla nadawców zewnętrznych)
  • a — autoryzuje IP z rekordu A domeny
  • mx — autoryzuje adresy IP z rekordów MX domeny

Kwalifikatory polityki SPF

Kwalifikator na końcu rekordu SPF określa, co serwery odbiorcze robią z pocztą od nieautoryzowanych nadawców.

KwalifikatorZachowanie
+allWszyscy nadawcy przechodzą. Nigdy tego nie używaj — całkowicie unieważnia SPF.
~allMiękki błąd — nieautoryzowana poczta jest przyjmowana, ale oznaczana. Używaj podczas testów.
-allTwardy błąd — nieautoryzowana poczta jest odrzucana. Używaj w produkcji.
?allNeutralny — brak zadeklarowanej polityki. Rzadko przydatne.

Popularne dyrektywy include SPF

Jeśli korzystasz z zewnętrznych usług e-mail, musisz dodać ich autoryzowane domeny wysyłkowe za pomocą dyrektyw include:. Oto najczęściej używane:

  • Google Workspace: include:_spf.google.com
  • Microsoft 365: include:spf.protection.outlook.com
  • Mailchimp: include:servers.mcsv.net
  • SendGrid: include:sendgrid.net
  • Mailgun: include:mailgun.org

Limity zapytań DNS w SPF i jak ich nie przekroczyć

SPF ma bezwzględny limit 10 zapytań DNS podczas ewaluacji. Każdy mechanizm include:, a i mx liczy się jako zapytanie. Wiele rekordów SPF usług zewnętrznych samo wywołuje dodatkowe zapytania wewnętrznie. Jeśli rekord przekroczy łącznie 10 zapytań, ewaluacja SPF zwraca PermError, traktowany jako niepowodzenie. Aby nie przekroczyć limitu, stosuj bezpośrednie adresy IP, gdy to możliwe, i unikaj łańcuchów zagnieżdżonych include.

SPF działa najlepiej z DKIM i DMARC

Sam SPF chroni nadawcę koperty (Return-Path), a nie widoczny adres From. Pełna ochrona przed podszywaniem wymaga też DKIM do podpisywania wiadomości oraz DMARC do uzgadniania wyników uwierzytelniania z nagłówkiem From. Razem te trzy standardy tworzą bazę uwierzytelniania e-maili oczekiwaną przez Gmail, Outlook i Yahoo Mail.

Po skonfigurowaniu SPF zadbaj też o czystość list. Weryfikacja e-maili usuwa nieprawidłowe i ryzykowne adresy przed wysyłką, co utrzymuje niski wskaźnik zwrotów i chroni reputację nadawcy budowaną dzięki poprawnemu uwierzytelnianiu. Adresy możesz też weryfikować masowo przez masową weryfikację e-maili lub zintegrować weryfikację bezpośrednio ze swoim stosem przez API walidacji e-maili.

Buduj na rzeczywistych nadawcach

Czego generator rekordu SPF potrzebuje, zanim zbuduje właściwą politykę

Rekord SPF to lista autoryzacji dla domeny nadawcy koperty. Generator może sformatować tę listę, ale musi ona zaczynać się od dokładnego inwentarza każdego systemu, który wysyła pocztę z Twojej domeny.

Zrób inwentarz wszystkich źródeł wysyłki, zanim dodasz mechanizmy

Wypisz dostawcę poczty firmowej, usługę transakcyjną, platformę marketingową, dział wsparcia, CRM i każdy serwer, który wysyła z tą domeną w MAIL FROM lub HELO. Brakujące źródło powoduje fałszywe błędy SPF; przestarzałe źródło zostawia szerszą autoryzację niż potrzeba.

Używaj domen include dostarczonych przez dostawcę tylko wtedy, gdy ten dostawca faktycznie wysyła w Twoim imieniu. Nie kopiuj rekordu SPF z innej firmy i nie dodawaj mechanizmów tylko dlatego, że wyglądają znajomo.

Opublikuj jedną politykę SPF dokładnie na domenie wysyłkowej

Wygenerowana wartość zaczyna się od v=spf1 i należy do jednego rekordu TXT DNS. Dwa osobne rekordy v=spf1 pod tą samą nazwą powodują trwały błąd ewaluacji; zamiast tego połącz wszystkie autoryzowane źródła w jedną politykę.

SPF jest oceniane na domenie nadawcy koperty, która może być subdomeną return-path, a nie widoczną domeną From. Potwierdź domenę używaną przez dostawcę, zanim opublikujesz rekord w korzeniu z założenia.

Mechanizmy i kwalifikatory

Czytaj wygenerowany rekord SPF jako sekwencję decyzji o autoryzacji

Każdy mechanizm odpowiada, skąd poczta może pochodzić. Końcowy kwalifikator określa, jak odbiorca ma sklasyfikować nadawcę, który nie pasuje do żadnego z nich.

Mechanizmy bezpośredniego IP są jednoznaczne; include przekazuje utrzymanie

ip4 i ip6 autoryzują określone adresy lub sieci bez dodatkowego zapytania DNS. include prosi odbiorcę o ocenę polityki SPF innej domeny, co pozwala dostawcy utrzymywać własną infrastrukturę, ale dodaje rekurencyjną pracę DNS.

Mechanizmy a i mx autoryzują adresy rozwiązywane z DNS. Mogą być wygodne, ale też poszerzają politykę, gdy te rekordy obsługują systemy, które nigdy nie miały wysyłać poczty.

Kwalifikator all to granica polityki, nie przełącznik dostarczalności

~all oznacza niedopasowane źródła jako miękki błąd, a -all jako błąd. Żadna z tych instrukcji nie zmusza każdego odbiorcy do dostarczenia lub odrzucenia wiadomości; odbiorcy łączą SPF z DKIM, DMARC, reputacją, treścią i lokalną polityką.

Nie publikuj +all. Autoryzuje każde źródło w internecie i odbiera ochronę, którą rekord SPF miał zapewniać.

Publikuj bezpiecznie

Jak korzystać z darmowego generatora rekordu SPF bez przerywania legalnej poczty

Traktuj generowanie jako etap szkicu. Weryfikacja i obserwacja domykają zmianę.

  1. 1

    Wygeneruj jeden rekord z inwentarza nadawców

    Dodaj każdy wymagany adres IP i include dostawcy, usuń duplikaty, wybierz ostrożny kwalifikator na start i skopiuj pełną wartość TXT bez inteligentnych cudzysłowów i podziałów wierszy.

  2. 2

    Opublikuj w DNS i poczekaj na obowiązujący TTL

    Utwórz lub zastąp rekord TXT na domenie nadawcy koperty. Panele DNS wyświetlają nazwy hostów różnie, więc potwierdź, czy dostawca oczekuje @, samej domeny, czy tylko etykiety subdomeny.

  3. 3

    Uruchom sprawdzanie SPF i przejrzyj rzeczywiste nagłówki wiadomości

    Użyj sprawdzania SPF, aby potwierdzić, że publiczny DNS zwraca jedną politykę możliwą do przetworzenia. Następnie wyślij przez każdą legalną platformę i sprawdź Authentication-Results, zanim zaostrzysz kwalifikator.

  4. 4

    Sprawdzaj ponownie przy dodaniu lub wycofaniu nadawcy

    SPF to konfiguracja operacyjna, a nie znaczek „ustaw i zapomnij”. Aktualizuj rekord, gdy zmieniają się dostawcy, ścieżki zwrotne, zakresy IP lub architektura poczty, i usuwaj autoryzacje, które nie są już potrzebne.

Czego generator nie może udowodnić

Generator rekordu SPF formatuje politykę; nie waliduje całego systemu wysyłki

Trzymaj te granice w polu widzenia, żeby składniowo poprawny rekord nie został wzięty za pełne uwierzytelnianie e-maili.

Wygenerowany rekord nie jest automatycznie rekordem przechodzącym

Narzędzie nie wie, czy ujawniono każde źródło, czy zagnieżdżone include pozostają ważne i czy rekord opublikowano przy tożsamości używanej przez rzeczywistą pocztę. Nadal potrzebne są testy publicznego DNS i nagłówków wiadomości.

SPF ma limit 10 zapytań podczas ewaluacji

include, a, mx, exists, redirect i ich rekurencyjne zależności zużywają zapytania DNS. Krótko wyglądająca polityka może mimo to przekroczyć limit po ocenie zagnieżdżonych rekordów dostawców i zwrócić permerror.

SPF nie podpisuje treści wiadomości ani sam nie chroni widocznej domeny From

Przekazywanie może też złamać SPF, bo zmienia się łączące IP. Dodaj DKIM do podpisów wiadomości oraz DMARC do uzgadniania widocznej domeny i polityki odbiorcy.

Uwierzytelnianie nie czyści listy odbiorców

Idealny wynik SPF nic nie mówi o tym, czy skrzynka odbiorcy istnieje. Użyj weryfikatora e-maili przed wysyłką, aby oddzielić uwierzytelnianie nadawcy od walidacji odbiorcy.

Autorytatywne źródło

Składnia i ewaluacja SPF pochodzą z RFC 7208

Generator stosuje słownictwo standardu SPF i zostawia powiązane sprawdzenia w osobnych narzędziach.

RFC 7208 definiuje SPF w wersji 1

Dokument IETF RFC 7208 definiuje publikację TXT, mechanizmy, modyfikatory, kwalifikatory, ewaluację rekurencyjną i limity przetwarzania. Korzystaj ze standardu, gdy instrukcja dostawcy kłóci się z ogólnymi poradami konfiguracji.

Powiązane narzędzia e-mail

Wybierz kolejne narzędzie według typu dowodu: odbiorca, odkrywanie, DNS i infrastruktura albo workflow nadawcy.

Często zadawane pytania

1. Co oznacza skrót SPF i dlaczego ma znaczenie?

SPF to Sender Policy Framework. To metoda uwierzytelniania e-maili oparta na DNS, która pozwala właścicielom domen określić, które serwery poczty mogą wysyłać e-maile w ich imieniu. Bez SPF dowolny serwer może twierdzić, że wysyła pocztę z Twojej domeny, co ułatwia phishing. Dostawcy internetu i filtry antyspamowe traktują wynik SPF jako główny sygnał zaufania przy decyzji o dostarczeniu wiadomości.

2. Jak opublikować rekord SPF?

Wygeneruj rekord SPF tym narzędziem, zaloguj się u dostawcy DNS i dodaj rekord TXT na korzeniu domeny (często jako @ lub sama domena) z wygenerowaną wartością. Zmiany zwykle rozchodzą się w ciągu 30 minut, ale globalnie mogą zająć do 48 godzin.

3. Jaka jest różnica między ~all a -all?

~all (miękki błąd) informuje serwery odbiorcze, że e-maile z nieujętych adresów IP są podejrzane, ale powinny zostać przyjęte. -all (twardy błąd) nakazuje serwerom odrzucić lub mocno ukarać nieujętych nadawców. Używaj ~all przy pierwszym wdrażaniu SPF, a następnie przejdź na -all, gdy masz pewność, że wszystkie usługi wysyłkowe są na liście.

4. Czy mogę mieć wiele rekordów SPF na jednej domenie?

Nie. Domena musi mieć dokładnie jeden rekord SPF. Jeśli na tej samej domenie istnieją dwa rekordy TXT zaczynające się od v=spf1, ewaluacja SPF kończy się trwałym błędem i cała poczta nie przechodzi sprawdzenia SPF. Połącz wszystkie mechanizmy w jeden rekord.

5. Ile zapytań DNS dopuszcza rekord SPF?

SPF ogranicza łączną liczbę mechanizmów odpytujących DNS (include, a, mx, ptr, exists) do 10 na ewaluację. Przekroczenie limitu skutkuje błędem permerror. Licz include ostrożnie — wielu dostawców łańcuchuje zagnieżdżone include, a każdy z nich wlicza się do limitu.

6. Czy sam SPF zapobiega podszywaniu się pod e-mail?

SPF uwierzytelnia wyłącznie adres envelope-from (MAIL FROM), a nie widoczny nagłówek From pokazywany odbiorcom. Atakujący nadal mogą sfałszować nagłówek From nawet przy przejściu SPF. Aby w pełni zapobiec podszywaniu się pod domenę widocznemu w skrzynce, potrzebujesz polityki DMARC uzgodnionej zarówno z SPF, jak i DKIM.

Następny krok

Zweryfikuj i oczyść listę e-maili

Dobre rekordy uwierzytelniania chronią domenę. BillionVerify utrzymuje listę w dobrej kondycji dzięki weryfikacji e-maili z dokładnością 99,9%.

600 darmowych kredytów/mies. + 20/dzień za logowanie · 99,9% dokładności SMTP · Natychmiastowy dostęp do API · Bez karty kredytowej

99.9%
Dokładność
Real-time
Szybkość API
$0.00014
Za e-mail
600/mo
Zawsze darmowe