📍 Представляем MapLeads: превратите Google Maps, Bing Maps и Apple Maps в список лидов.Открыть MapLeads
Бесплатный инструмент

Генератор SPF-записей

Соберите корректную SPF TXT-запись для своего домена. Добавьте IP-адреса, почтовые серверы и сторонних отправителей — получите точное DNS-значение для публикации.

Создайте SPF-запись

Добавьте адреса IPv4 или IPv6, которым разрешено отправлять почту от имени этого домена.

Добавьте сторонние сервисы отправки, например Google Workspace или SendGrid.

Что такое SPF-запись и зачем она нужна?

Запись SPF (Sender Policy Framework) — это DNS TXT-запись, которая указывает, каким почтовым серверам разрешено отправлять письма от имени вашего домена. Когда сервер получателя принимает сообщение, якобы исходящее с вашего домена, он запрашивает вашу SPF-запись, чтобы проверить, указан ли отправляющий IP. Если IP не авторизован, сообщение могут отклонить или пометить как спам.

SPF — один из трёх базовых стандартов аутентификации email наряду с DKIM и DMARC. Без него кто угодно может подделать ваш домен в поле отправителя конверта, и домен станет мишенью для фишинга и спуфинга. Большинство современных почтовых провайдеров и корпоративных шлюзов проверяют SPF перед приёмом писем.

Синтаксис SPF-записи

Каждая SPF-запись начинается с v=spf1 — это указание версии. Затем добавляют механизмы со списком авторизованных отправителей. Запись завершается квалификатором — механизмом all.

  • ip4:x.x.x.x — разрешает один адрес IPv4
  • ip4:x.x.x.x/24 — разрешает диапазон IPv4 в нотации CIDR
  • ip6:::1 — разрешает адрес IPv6
  • include:domain.com — импортирует SPF-запись другого домена (для сторонних отправителей)
  • a — разрешает IP из A-записи домена
  • mx — разрешает IP из MX-записей домена

Квалификаторы политики SPF

Квалификатор в конце SPF-записи задаёт, как серверы получателя обрабатывают письма от неавторизованных отправителей.

КвалификаторПоведение
+allВсе отправители проходят проверку. Не используйте — это полностью обесценивает SPF.
~allSoftfail — неавторизованная почта принимается, но помечается. Используйте при тестировании.
-allHard fail — неавторизованная почта отклоняется. Используйте в рабочей среде.
?allNeutral — политика не задана. Почти не применяется.

Частые директивы include в SPF

Если вы пользуетесь сторонними почтовыми сервисами, добавьте их авторизованные домены отправки через директивы include:. Вот самые распространённые:

  • Google Workspace: include:_spf.google.com
  • Microsoft 365: include:spf.protection.outlook.com
  • Mailchimp: include:servers.mcsv.net
  • SendGrid: include:sendgrid.net
  • Mailgun: include:mailgun.org

Лимиты DNS-запросов SPF и как в них уложиться

У SPF жёсткий лимит: 10 DNS-запросов за одну проверку. Каждый механизм include:, a и mx считается отдельным запросом. Многие сторонние SPF-записи внутри себя вызывают дополнительные запросы. Если запись превышает 10 запросов в сумме, оценка SPF возвращает PermError, что считается ошибкой. Чтобы уложиться в лимит, по возможности указывайте IP-адреса напрямую и избегайте цепочек вложенных include.

SPF лучше всего работает вместе с DKIM и DMARC

Один SPF защищает только отправителя конверта (Return-Path), но не видимый адрес From. Для полной защиты от спуфинга нужны ещё DKIM — чтобы подписывать письма — и DMARC — чтобы согласовать результаты аутентификации с заголовком From. Вместе эти три стандарта составляют базовый уровень аутентификации email, который ожидают Gmail, Outlook и Yahoo Mail.

После настройки SPF убедитесь, что списки тоже чистые. Верификация email удаляет недействительные и рискованные адреса до отправки, удерживает низкий процент возвратов и защищает репутацию отправителя, которую вы выстраиваете правильной аутентификацией. Адреса также можно проверить пакетно через пакетную верификацию email или встроить проверку прямо в свой стек через API валидации email.

Исходите из реальных отправителей

Что нужно генератору SPF-записей, чтобы собрать правильную политику

SPF-запись — это список разрешений для домена отправителя конверта. Генератор оформит этот список, но начать нужно с точной инвентаризации всех систем, которые отправляют почту от вашего домена.

Составьте полный список источников отправки до добавления механизмов

Перечислите провайдера рабочей почты, транзакционный сервис, маркетинговую платформу, службу поддержки, CRM и любой сервер, который отправляет с этим доменом в MAIL FROM или HELO. Пропущенный источник даёт ложные сбои SPF; устаревший оставляет разрешение шире, чем нужно.

Добавляйте домены include от провайдера только если он реально отправляет за вас. Не копируйте SPF-запись другой компании и не добавляйте механизмы только потому, что они выглядят знакомо.

Публикуйте одну политику SPF на точном домене отправки

Сгенерированное значение начинается с v=spf1 и должно быть в одной DNS TXT-записи. Две отдельные записи v=spf1 с одним именем дают постоянную ошибку оценки; объедините все авторизованные источники в одну политику.

SPF проверяется по домену отправителя конверта: это может быть поддомен Return-Path, а не видимый домен From. Уточните домен провайдера, прежде чем публиковать запись в корне наугад.

Механизмы и квалификаторы

Читайте сгенерированную SPF-запись как последовательность решений об авторизации

Каждый механизм отвечает, откуда может исходить почта. Итоговый квалификатор задаёт, как получатель должен классифицировать отправителя, который ни под один механизм не попал.

Прямые IP-механизмы явны; include передаёт сопровождение провайдеру

ip4 и ip6 разрешают заданные адреса или сети без дополнительного DNS-запроса. include просит получателя оценить SPF-политику другого домена: провайдер сам ведёт свою инфраструктуру, но это добавляет рекурсивные DNS-запросы.

Механизмы a и mx разрешают адреса, полученные из DNS. Это удобно, но политика расширяется, если эти записи обслуживают системы, которые не должны отправлять почту.

Квалификатор all — граница политики, а не переключатель доставляемости

~all помечает несовпавшие источники как softfail, а -all — как fail. Ни та, ни другая инструкция не заставляет каждого получателя доставить или отклонить письмо: получатели сочетают SPF с DKIM, DMARC, репутацией, содержимым и локальной политикой.

Не публикуйте +all. Это разрешает любой источник в интернете и снимает защиту, ради которой SPF-запись и создавалась.

Публикуйте безопасно

Как пользоваться бесплатным генератором SPF-записей, не прерывая легитимную почту

Генерация — это черновик. Изменение завершают проверка и наблюдение.

  1. 1

    Соберите одну запись по списку отправителей

    Добавьте каждый нужный IP-адрес и include провайдера, уберите дубликаты, выберите осторожный квалификатор для внедрения и скопируйте полное значение TXT без «умных» кавычек и переносов строк.

  2. 2

    Опубликуйте в DNS и дождитесь применимого TTL

    Создайте или замените TXT-запись на домене отправителя конверта. Панели DNS показывают имена хостов по-разному: уточните, ожидает ли провайдер @, сам домен или только метку поддомена.

  3. 3

    Запустите проверку SPF и просмотрите реальные заголовки писем

    Используйте проверку SPF, чтобы убедиться, что публичный DNS возвращает одну разбираемую политику. Затем отправьте письма через каждую легитимную платформу и проверьте Authentication-Results, прежде чем ужесточать квалификатор.

  4. 4

    Перепроверяйте при добавлении или выводе отправителя

    SPF — это рабочая конфигурация, а не значок «настроил и забыл». Обновляйте запись при смене вендоров, путей возврата, диапазонов IP или архитектуры почты и снимайте разрешения, которые больше не нужны.

Чего генератор не доказывает

Генератор SPF-записей оформляет политику, но не проверяет всю систему отправки

Держите эти границы на виду, чтобы синтаксически корректную запись не приняли за полную аутентификацию email.

Сгенерированная запись не проходит проверку автоматически

Инструмент не знает, все ли источники указаны, действительны ли вложенные include и опубликована ли запись на том идентификаторе, который использует реальная почта. По-прежнему нужны проверки публичного DNS и заголовков писем.

У SPF лимит в 10 DNS-запросов на проверку

include, a, mx, exists, redirect и их рекурсивные зависимости расходуют DNS-запросы. Короткая на вид политика всё равно может превысить лимит после оценки вложенных записей провайдеров и вернуть permerror.

SPF не подписывает содержимое письма и сам по себе не защищает видимый домен From

Пересылка тоже может сломать SPF, потому что меняется подключающийся IP. Добавьте DKIM для подписей писем и DMARC для выравнивания видимого домена и политики получателя.

Аутентификация не очищает список получателей

Идеальный результат SPF ничего не говорит о том, существует ли ящик получателя. Перед отправкой воспользуйтесь верификатором email, чтобы отделить аутентификацию отправителя от проверки получателя.

Авторитетный источник

Синтаксис и оценка SPF заданы в RFC 7208

Генератор следует словарю стандарта SPF и выносит связанные проверки в отдельные инструменты.

RFC 7208 определяет SPF версии 1

Документ IETF RFC 7208 определяет публикацию TXT, механизмы, модификаторы, квалификаторы, рекурсивную оценку и лимиты обработки. Обращайтесь к стандарту, если инструкция провайдера расходится с общими советами по настройке.

Смежные email-инструменты

Выберите следующий инструмент по типу данных: получатель, поиск адресов, DNS и инфраструктура или процесс отправителя.

Бесплатные инструменты

Проверка SPF

Проверьте SPF-запись любого домена. Полная запись, разбор механизмов и корректность настройки. Бесплатно, без регистрации.

Данные о домене или инфраструктуре — не подтверждение существования ящика.

Бесплатные инструменты

Генератор DKIM

Соберите правильный формат DNS-записи DKIM для домена и селектора. Бесплатный инструмент для подготовки имени хоста и значения TXT для аутентификации почты.

Данные о домене или инфраструктуре — не подтверждение существования ящика.

Бесплатные инструменты

Генератор DMARC

Создайте DNS TXT-запись DMARC с политикой, выравниванием и отчётами. Бесплатный генератор аутентификации почты домена.

Данные о домене или инфраструктуре — не подтверждение существования ящика.

Бесплатные инструменты

Проверка DNS

Проверьте записи A, AAAA, MX, TXT, NS или CNAME для любого домена. Живой DNS-запрос с мгновенным результатом. Бесплатно, без регистрации.

Данные о домене или инфраструктуре — не подтверждение существования ящика.

Инструменты email

Тест доставляемости email

Запустите тест доставляемости email на реальном образце письма. Проверьте SPF, DKIM, DMARC, DNS, blacklist, спам-фильтр, заголовки и содержимое.

Диагностика отправителя или письма — не поиск адресов.

Инструменты проверки email

Верификатор email

Проверьте, действителен ли email, бесплатным верификатором: синтаксис, MX, SMTP-ящик, disposable, role и catch-all.

Данные о получателе — не о отправителе и не о DNS-конфигурации.

Частые вопросы

1. Что означает SPF и почему это важно?

SPF расшифровывается как Sender Policy Framework. Это метод аутентификации email на основе DNS: владелец домена указывает, каким почтовым серверам разрешено отправлять письма от его имени. Без SPF любой сервер может заявить, что отправляет почту с вашего домена, и фишинг становится тривиальным. Провайдеры и спам-фильтры используют результат SPF как основной сигнал доверия, решая, доставлять ли ваше письмо.

2. Как опубликовать SPF-запись?

Создайте SPF-запись в этом инструменте, затем войдите к DNS-провайдеру и добавьте TXT-запись в корне домена (обычно @ или сам домен) со сгенерированным значением. Изменения обычно распространяются в течение 30 минут, но по всему миру могут занять до 48 часов.

3. В чём разница между ~all и -all?

~all (softfail) сообщает серверам получателя, что письма с неуказанных IP подозрительны, но их всё же следует принять. -all (hardfail) предписывает отклонять такие письма или сильно их штрафовать. Используйте ~all при первой настройке SPF, затем перейдите на -all, когда убедитесь, что все сервисы отправки перечислены.

4. Можно ли держать несколько SPF-записей на одном домене?

Нет. У домена должна быть ровно одна SPF-запись. Если на одном домене есть две TXT-записи, начинающиеся с v=spf1, оценка SPF завершается постоянной ошибкой, и вся почта не проходит проверку SPF. Объедините все механизмы в одну запись.

5. Сколько DNS-запросов допускает SPF-запись?

SPF ограничивает число механизмов, выполняющих DNS-запросы (include, a, mx, ptr, exists), десятью на одну проверку. Превышение даёт permerror. Считайте include внимательно: многие провайдеры выстраивают цепочки вложенных include, и каждый из них идёт в ваш лимит.

6. Достаточно ли одного SPF, чтобы предотвратить спуфинг email?

SPF проверяет только адрес envelope-from (MAIL FROM), а не видимый получателям заголовок From. Злоумышленники всё равно могут подделать From, даже если SPF проходит. Чтобы полностью закрыть видимый в ящике спуфинг домена, нужна политика DMARC, согласованная и с SPF, и с DKIM.

Следующий шаг

Проверьте и очистите список email

Корректные записи аутентификации защищают домен. BillionVerify поддерживает список в порядке с точностью верификации email 99,9%.

600 кредитов/мес + бонус 20/день · Точность SMTP 99,9% · Мгновенный доступ к API · Банковская карта не нужна

99.9%
Точность
Real-time
Скорость API
$0.00014
За e-mail
600/mo
Бесплатно навсегда