Co tworzy generator rekordu SPF
Rekord SPF to pojedynczy rekord TXT zawierający wszystkie źródła, które mogą wysyłać pocztę z Twoją domeną jako nadawcą koperty. Ten darmowy generator rekordu SPF zamienia tę listę w składnię oczekiwaną przez odbiorców, więc nie musisz ręcznie pisać reguł używanych dwa razy w roku.
Podczas dostarczania wiadomości serwery odbiorcze odczytują rekord SPF, porównują z nim łączący się adres IP i stosują wybrany kwalifikator. Generator umieszcza mechanizmy w standardowej kolejności i utrzymuje rekord w limicie dziesięciu zapytań DNS.
Składnia rekordu SPF tworzona przez generator
Wszystkie mechanizmy SPF dostępne w generatorze oraz zakres autoryzacji każdego z nich w rekordzie SPF.
- ip4:x.x.x.x — autoryzuje pojedynczy adres IPv4
- ip4:x.x.x.x/24 — autoryzuje zakres IPv4 CIDR
- ip6:::1 — autoryzuje adres IPv6
- include:domain.com — importuje rekord SPF innej domeny (dla nadawców zewnętrznych)
- a — autoryzuje IP z rekordu A domeny
- mx — autoryzuje adresy IP z rekordów MX domeny
Wybór kwalifikatora all
Ostatni mechanizm SPF określa, co stanie się ze wszystkim, czego rekord nie wymienia. Ponieważ generator nie wymaga rejestracji, możesz dowolnie często przebudowywać rekord podczas dostrajania.
| Kwalifikator | Zachowanie |
|---|
| +all | Wszyscy nadawcy przechodzą. Nigdy tego nie używaj — całkowicie unieważnia SPF. |
| ~all | Miękki błąd — nieautoryzowana poczta jest przyjmowana, ale oznaczana. Używaj podczas testów. |
| -all | Twardy błąd — nieautoryzowana poczta jest odrzucana. Używaj w produkcji. |
| ?all | Neutralny — brak zadeklarowanej polityki. Rzadko przydatne. |
Popularne dyrektywy include dostawców
Wklej te dyrektywy include SPF do generatora, jeśli wysyłasz pocztę przez któregoś z tych dostawców; każda z nich dodaje własne zapytania SPF.
- Google Workspace: include:_spf.google.com
- Microsoft 365: include:spf.protection.outlook.com
- Mailchimp: include:servers.mcsv.net
- SendGrid: include:sendgrid.net
- Mailgun: include:mailgun.org
Limit dziesięciu zapytań
Każdy mechanizm include:, a, mx, ptr i exists: zużywa jedno zapytanie DNS podczas oceny SPF, a RFC 7208 ogranicza ich łączną liczbę do dziesięciu. Po przekroczeniu limitu odbiorcy zwracają permerror, co wielu z nich traktuje jak brak SPF. Nasz generator utrzymuje płaski wynik i ostrzega, zanim rekord przekroczy ten próg.
SPF działa najlepiej z DKIM i DMARC
Sam SPF chroni nadawcę koperty (Return-Path), a nie widoczny adres From. Pełna ochrona przed podszywaniem wymaga też DKIM do podpisywania wiadomości oraz DMARC do uzgadniania wyników uwierzytelniania z nagłówkiem From. Razem te trzy standardy tworzą bazę uwierzytelniania e-maili oczekiwaną przez Gmail, Outlook i Yahoo Mail.
Po skonfigurowaniu SPF zadbaj też o czystość list. Weryfikacja e-maili usuwa nieprawidłowe i ryzykowne adresy przed wysyłką, co utrzymuje niski wskaźnik zwrotów i chroni reputację nadawcy budowaną dzięki poprawnemu uwierzytelnianiu. Adresy możesz też weryfikować masowo przez masową weryfikację e-maili lub zintegrować weryfikację bezpośrednio ze swoim stosem przez API walidacji e-maili.