Что создаёт генератор SPF-записей
SPF-запись — это одна TXT-запись со всеми источниками, которым разрешено отправлять почту от домена, указанного в отправителе конверта. Бесплатный генератор преобразует этот список в точный синтаксис, ожидаемый принимающими серверами, чтобы вам не пришлось вручную вспоминать грамматику, которой вы пользуетесь дважды в год.
При доставке принимающие серверы читают SPF-запись, сверяют с ней IP-адрес подключения и применяют выбранный вами квалификатор. Генератор располагает механизмы в общепринятом порядке и удерживает запись в пределах лимита из десяти DNS-запросов.
Синтаксис SPF-записи, создаваемой генератором
Все механизмы SPF, которые может добавить генератор, и источники, разрешаемые каждым из них в вашей SPF-записи.
- ip4:x.x.x.x — разрешает один адрес IPv4
- ip4:x.x.x.x/24 — разрешает диапазон IPv4 в нотации CIDR
- ip6:::1 — разрешает адрес IPv6
- include:domain.com — импортирует SPF-запись другого домена (для сторонних отправителей)
- a — разрешает IP из A-записи домена
- mx — разрешает IP из MX-записей домена
Выбор квалификатора all
Последний механизм SPF определяет, что произойдёт со всем, чего нет в записи. Генератор работает без регистрации, поэтому вы можете пересобирать SPF-запись сколько угодно, пока настраиваете её.
| Квалификатор | Поведение |
|---|
| +all | Все отправители проходят проверку. Не используйте — это полностью обесценивает SPF. |
| ~all | Softfail — неавторизованная почта принимается, но помечается. Используйте при тестировании. |
| -all | Hard fail — неавторизованная почта отклоняется. Используйте в рабочей среде. |
| ?all | Neutral — политика не задана. Почти не применяется. |
Распространённые директивы include провайдеров
Добавьте эти директивы include в генератор, если отправляете почту через соответствующих провайдеров; каждая из них расходует собственные DNS-запросы SPF.
- Google Workspace: include:_spf.google.com
- Microsoft 365: include:spf.protection.outlook.com
- Mailchimp: include:servers.mcsv.net
- SendGrid: include:sendgrid.net
- Mailgun: include:mailgun.org
Лимит в десять DNS-запросов
Каждый механизм include:, a, mx, ptr и exists: расходует один DNS-запрос при проверке SPF, а RFC 7208 ограничивает их общее число десятью. При превышении получатели возвращают permerror, что многие трактуют как полное отсутствие SPF. Наш генератор сохраняет структуру SPF-записи плоской и предупреждает до того, как она превысит этот предел.
SPF лучше всего работает вместе с DKIM и DMARC
Один SPF защищает только отправителя конверта (Return-Path), но не видимый адрес From. Для полной защиты от спуфинга нужны ещё DKIM — чтобы подписывать письма — и DMARC — чтобы согласовать результаты аутентификации с заголовком From. Вместе эти три стандарта составляют базовый уровень аутентификации email, который ожидают Gmail, Outlook и Yahoo Mail.
После настройки SPF убедитесь, что списки тоже чистые. Верификация email удаляет недействительные и рискованные адреса до отправки, удерживает низкий процент возвратов и защищает репутацию отправителя, которую вы выстраиваете правильной аутентификацией. Адреса также можно проверить пакетно через пакетную верификацию email или встроить проверку прямо в свой стек через API валидации email.