Генератор записи SPF
Соберите корректную TXT-запись SPF для домена. Добавьте IP-адреса, почтовые серверы и сторонних отправителей — получите точное значение DNS для публикации.
Сгенерируйте запись SPF
Добавьте IPv4 или IPv6, которым разрешено отправлять почту для этого домена.
Добавьте сторонние сервисы отправки, например Google Workspace или SendGrid.
Что такое запись SPF и почему она важна?
Запись SPF (Sender Policy Framework) — это DNS TXT-запись, указывающая, какие почтовые серверы уполномочены отправлять email от имени вашего домена. Когда сервер получателя принимает сообщение, якобы от вашего домена, он запрашивает SPF-запись, чтобы проверить, указан ли IP отправителя. Если IP не авторизован, сообщение могут отклонить или пометить как спам.
SPF — один из трёх базовых стандартов аутентификации email наряду с DKIM и DMARC. Без него кто угодно может подделать ваш домен в поле envelope sender, делая домен мишенью для фишинга и спуфинга. Большинство современных почтовых провайдеров и корпоративных шлюзов проверяют SPF до приёма почты.
Синтаксис записи SPF
Каждая запись SPF начинается с v=spf1, объявляя версию. Затем добавляют механизмы, перечисляющие разрешённых отправителей. Запись заканчивается квалификатором — механизмом all.
- ip4:x.x.x.x — разрешает один IPv4-адрес
- ip4:x.x.x.x/24 — разрешает диапазон IPv4 CIDR
- ip6:::1 — разрешает IPv6-адрес
- include:domain.com — импортирует SPF-запись другого домена (для сторонних отправителей)
- a — разрешает IP из A-записи домена
- mx — разрешает IP из MX-записи домена
Квалификаторы политики SPF
Квалификатор в конце SPF-записи определяет, как серверы получателей обрабатывают почту от неавторизованных отправителей.
| Квалификатор | Поведение |
|---|---|
| +all | Все отправители проходят. Никогда не используйте — полностью обнуляет SPF. |
| ~all | Softfail — неавторизованная почта принимается, но помечается. Используйте при тестах. |
| -all | Hard fail — неавторизованная почта отклоняется. Используйте в production. |
| ?all | Neutral — политика не указана. Редко полезно. |
Частые директивы include SPF
Если вы используете сторонние email-сервисы, добавьте их домены отправки через include:. Вот самые распространённые:
- Google Workspace: include:_spf.google.com
- Microsoft 365: include:spf.protection.outlook.com
- Mailchimp: include:servers.mcsv.net
- SendGrid: include:sendgrid.net
- Mailgun: include:mailgun.org
Лимиты DNS-запросов SPF и как их не превысить
У SPF жёсткий лимит 10 DNS-запросов при оценке. Каждый механизм include:, a и mx считается запросом. Многие сторонние SPF-записи сами вызывают дополнительные внутренние запросы. Если запись превышает 10 запросов в сумме, оценка SPF возвращает PermError, что считается ошибкой. Чтобы уложиться в лимит, по возможности используйте прямые IP и избегайте цепочек вложенных include.
SPF лучше всего работает с DKIM и DMARC
Один SPF защищает envelope sender (Return-Path), а не видимый адрес From. Для полной защиты от спуфинга нужны DKIM для подписи сообщений и DMARC для согласования результатов аутентификации с заголовком From. Вместе эти три стандарта образуют базовую линию аутентификации email, ожидаемую Gmail, Outlook и Yahoo Mail.
После настройки SPF также поддерживайте чистоту списков. Верификация email удаляет недействительные и рискованные адреса перед отправкой, снижает bounce rate и защищает репутацию отправителя, построенную правильной аутентификацией. Можно также проверять адреса массово через массовую верификацию email или интегрировать проверку в стек через API валидации email.
Частые вопросы
1. Что означает SPF и почему это важно?
SPF — Sender Policy Framework. Это DNS-метод аутентификации email, позволяющий владельцам доменов указать, какие почтовые серверы могут отправлять от их имени. Без SPF любой сервер может утверждать, что шлёт почту с вашего домена, и фишинг становится тривиальным. Провайдеры и антиспам-фильтры используют результаты SPF как основной сигнал доверия при решении о доставке.
2. Как опубликовать запись SPF?
Сгенерируйте запись SPF этим инструментом, войдите к DNS-провайдеру и добавьте TXT-запись в корне домена (часто @ или «голый» домен) с полученным значением. Изменения обычно распространяются за 30 минут, но глобально могут занять до 48 часов.
3. В чём разница между ~all и -all?
~all (softfail) говорит серверам получателей, что письма с неперечисленных IP подозрительны, но всё же должны приниматься. -all (hardfail) предписывает отклонять или сильно наказывать неперечисленных отправителей. Используйте ~all при первой настройке SPF, затем переходите на -all, когда уверены, что все сервисы отправки перечислены.
4. Можно ли иметь несколько SPF-записей на одном домене?
Нет. У домена должна быть ровно одна SPF-запись. Если на одном домене есть две TXT-записи, начинающиеся с v=spf1, оценка SPF даёт постоянную ошибку, и вся почта не проходит проверку SPF. Объедините все механизмы в одну запись.
5. Сколько DNS-запросов допускает запись SPF?
SPF ограничивает общее число механизмов, делающих DNS-запросы (include, a, mx, ptr, exists), десятью на одну оценку. Превышение приводит к permerror. Считайте include внимательно — многие провайдеры цепляют вложенные include, каждый из которых идёт в лимит.
6. Достаточно ли SPF, чтобы предотвратить спуфинг email?
SPF аутентифицирует только адрес envelope-from (MAIL FROM), а не видимый получателям заголовок From. Атакующие всё ещё могут подделать From даже при прохождении SPF. Чтобы полностью предотвратить видимый спуфинг домена во входящих, нужна политика DMARC, согласованная с SPF и DKIM.
Изучите больше возможностей
Откройте для себя все мощные функции, которые предлагает BillionVerify
Проверьте и очистите email-список
Хорошие записи аутентификации защищают домен. BillionVerify поддерживает список в порядке с точностью верификации email 99,9%.
100 бесплатных проверок в день · 99,9% точность SMTP · Мгновенный доступ к API · Без банковской карты