SPF-postens funktion i e-mailgodkendelse
Sender Policy Framework (SPF) er en etableret standard for e-mailgodkendelse, der gør det muligt for domæneadministratorer at angive, hvilke mailservere der har tilladelse til at sende e-mails på vegne af deres domæne. Når en modtagende mailserver modtager en besked, kontrollerer den SPF-posten i afsenderdomænets DNS-indstillinger for at verificere, om afsenderens IP-adresse er godkendt.
En korrekt konfigureret SPF-post hjælper med at forhindre e-mail-spoofing, hvor ondsindede aktører forfalsker afsenderadressen for at udføre phishing eller sprede spam. SPF-posten udgives som en TXT-post i DNS og læses af modtagende servere under leveringen. Hvis afsenderen ikke matcher de angivne regler, kan modtageren afvise e-mailen eller markere den som mistænkelig.
Syntaks og opbygning af SPF-poster
En SPF-post er opbygget af en række termer, der læses fra venstre mod højre. Hver term har en specifik funktion og følger præcise syntaksregler:
- Version (
v=spf1): Enhver gyldig SPF-post skal begynde med denne term. Den identificerer posten som en SPF-post af version 1. - Mekanismer: Disse bruges til at angive godkendte afsendere. Almindelige mekanismer inkluderer
ip4ogip6for specifikke IP-adresser eller CIDR-intervaller,aogmxfor domænets tilknyttede DNS-poster, samtinclude, som henviser til eksterne udbyderes SPF-poster. - Kvalifikatorer: Mekanismer kan forudgås af et tegn, der bestemmer handlingen ved et match. De mest almindelige er
+(Pass/Godkend),-(Fail/Afvis),~(SoftFail/Marker) og?(Neutral). Hvis der ikke er angivet en kvalifikator, antages+som standard. - Modifikatorer: Termer som
redirectellerexpstyrer den overordnede evaluering. Enredirecthenviser til et andet domæne, hvis e-mailen ikke matcher de forudgående mekanismer. - Mekanismen
all: Placeres normalt til sidst i posten for at definere, hvad der skal ske med afsendere, som ikke matcher nogen af de foregående mekanismer.
Grænsen på 10 DNS-opslag og dens betydning
Under evalueringen af en SPF-post må modtagende mailservere maksimalt udføre 10 DNS-opslag. Denne grænse er fastsat i den tekniske specifikation for at beskytte modtagende servere mod overbelastning og Denial-of-Service-angreb (DoS).
De termer i en SPF-post, der udløser et DNS-opslag, er include, a, mx, ptr, exists og redirect. Mekanismerne ip4 og ip6 kræver ikke DNS-opslag, da de indeholder de rå IP-adresser direkte i posten.
Hvis en SPF-post under fuld evaluering overstiger grænsen på 10 DNS-opslag, skal modtagende mailservere behandle dette som en permanent fejl (PermError). Dette kan resultere i, at legitime e-mails bliver afvist eller markeret som spam, hvilket skader e-mail-leveringsevnen. Det er vigtigt at bemærke, at include- og redirect-mål kan indeholde deres egne DNS-opslag, som tæller med i det samlede rekursive antal.
Almindelige syntaksfejl og politikrisici
Fejl i opsætningen af en SPF-post kan svække domænets sikkerhed eller forhindre korrekt levering af e-mails. Her er de mest kritiske fejl og risici, som administratorer bør undgå:
- Brug af
+all: Denne konfiguration godkender alle afsendere i hele verden. Det modarbejder fuldstændig formålet med SPF, da modtagende servere vil acceptere e-mails fra enhver IP-adresse som værende gyldige. - Brug af
?all: Dette returnerer et neutralt resultat, hvilket giver modtagende mailservere meget lidt vejledning om, hvordan de skal håndtere uautoriserede e-mails. - Mekanismen
ptr: Denne mekanisme bør ikke offentliggøres. Den kræver omvendte DNS-opslag, hvilket gør e-mail-evalueringen langsom og upålidelig. Mange modtagere ignorerer den helt. - Manglende terminalpolitik: Hvis en post hverken indeholder
allellerredirect, vil afsendere, der ikke matcher de angivne mekanismer, modtage et neutralt resultat, hvilket svækker beskyttelsen. - Placering af termer efter
all: Daallfungerer som en endelig regel, vil eventuelle termer, der er placeret efterall, være utilgængelige under SPF-evalueringen. - Flere versionstermer: En SPF-post må kun indeholde én
v=spf1-term, og den skal altid være placeret allerførst i posten.
Sådan fungerer Kontrol af SPF-post
Værktøjet Kontrol af SPF-post udfører en lokal syntaksanalyse af den SPF-post, du indtaster. Det hjælper dig med at identificere fejl og anslå antallet af DNS-opslag, før du udgiver posten i din DNS-zone.
Inputbetingelser
Du skal indsætte en SPF TXT-værdi i feltet SPF TXT-værdi. Posten skal begynde med v=spf1. Værktøjet accepterer og samler automatisk DNS TXT-dele i anførselstegn, hvis din post er opdelt i flere segmenter. Den maksimale tilladte længde for input er 20.000 tegn.
Analyse og resultater
Når du klikker på Kontrollér SPF-post, genererer værktøjet en SPF-analyse med følgende elementer:
- SPF-oversigt: En hurtig status, der viser antallet af kontrollerede termer og fundne risici.
- Direkte DNS-termer: Det anslåede antal DNS-opslag, som den indtastede post vil udløse direkte.
- Mekanismer: Det samlede antal mekanismer fundet i posten.
- Risici: Antallet af ikke-informationelle risici eller fejl identificeret i syntaksen.
- Analyserede termer: En tabel, der opdeler hver enkelt term efter Term, Type (f.eks.
Mekanisme,Modifikator,VersionellerUkendt), Værdi eller kvalifikator samt om termen Bruger DNS (Ja/Nej). - Noter om syntaks og politik: En liste over specifikke advarsler eller fejl. Hvis posten er fejlfri, vises beskeden:
Der blev ikke fundet nogen syntaks- eller politikrisiko i den indsatte post..
Lokale kontroller vs. fulde DNS-forespørgsler
Dette værktøj udfører udelukkende en lokal syntakskontrol og beregner et anslag over opslag for den første post. Det forespørger ikke DNS, udvider ikke eksterne include- eller redirect-mål, tester ikke en afsender-IP og bekræfter ikke, hvad en modtagende mailserver vil returnere.
En lokal kontrol er afgørende for hurtigt at fange formateringsfejl og strukturproblemer, men den bør suppleres med en fuld DNS-test, når posten er udgivet, for at sikre, at hele kæden af inkluderede poster overholder grænserne.
Behandling af personlige data
Når du bruger dette værktøj, behandles alle indtastede data lokalt. Din SPF-post bliver i din browser. BroBroGo uploader eller gemmer den ikke. Der sendes ingen data til eksterne servere under analysen.
Ofte stillede spørgsmål (FAQ)
Hvordan beregnes det anslåede antal SPF DNS-opslag?
Anslaget tæller termerne include, a, mx, ptr, exists og redirect i den indsatte post. Inkluderede og omdirigerede poster kan tilføje flere opslag, så en lokal kontrol kan ikke kende det endelige rekursive antal.
Hvad sker der, hvis SPF kræver mere end 10 DNS-opslag?
SPF-modtagere skal behandle en evaluering, der overstiger grænsen på 10 DNS-opslagstermer, som en permanent fejl. Grænsen omfatter hele include- og redirect-kæden, ikke kun den første post.
Beviser et fejlfrit resultat, at min SPF-opsætning virker?
Nej. Denne side kontrollerer kun den tekst, du indsætter. Den forespørger ikke DNS, udvider ikke udbyderposter, tester ikke en afsender-IP og bekræfter ikke, hvad en modtagende mailserver returnerer.
Hvorfor advarer værktøjet mod at bruge ptr-mekanismen?
Mekanismen ptr bør ikke offentliggøres, fordi den er langsom og upålidelig. Den kræver, at modtagende servere udfører omvendte DNS-opslag for hver IP-adresse, hvilket ofte fejler eller ignoreres af moderne mailservere.