Kontrol af SPF-post

Indsæt en SPF TXT-post for at gennemgå dens termer, anslå DNS-opslag og finde syntaks- eller politikrisici.

SPF-post
Indsæt værdien, der begynder med v=spf1. DNS TXT-dele i anførselstegn accepteres og samles.

SPF-analyse

Indsæt en SPF-post, og kontrollér den derefter.

Noter om syntaks og politik

    Direkte DNS-termer
    0 Maksimalt tilladt under fuld evaluering: 10
    Mekanismer
    0
    Risici
    0

    Analyserede termer

    TermTypeVærdi eller kvalifikatorBruger DNS
    Indsæt en SPF-post for at gennemgå den.

    Din SPF-post bliver i din browser. BroBroGo uploader eller gemmer den ikke.

    FAQ

    Hvordan beregnes det anslåede antal SPF DNS-opslag?

    Anslaget tæller termerne include, a, mx, ptr, exists og redirect i den indsatte post. Inkluderede og omdirigerede poster kan tilføje flere opslag, så en lokal kontrol kan ikke kende det endelige rekursive antal.

    Hvad sker der, hvis SPF kræver mere end 10 DNS-opslag?

    SPF-modtagere skal behandle en evaluering, der overstiger grænsen på 10 DNS-opslagstermer, som en permanent fejl. Grænsen omfatter hele include- og redirect-kæden, ikke kun den første post.

    Beviser et fejlfrit resultat, at min SPF-opsætning virker?

    Nej. Denne side kontrollerer kun den tekst, du indsætter. Den forespørger ikke DNS, udvider ikke udbyderposter, tester ikke en afsender-IP og bekræfter ikke, hvad en modtagende mailserver returnerer.

    SPF-postens funktion i e-mailgodkendelse

    Sender Policy Framework (SPF) er en etableret standard for e-mailgodkendelse, der gør det muligt for domæneadministratorer at angive, hvilke mailservere der har tilladelse til at sende e-mails på vegne af deres domæne. Når en modtagende mailserver modtager en besked, kontrollerer den SPF-posten i afsenderdomænets DNS-indstillinger for at verificere, om afsenderens IP-adresse er godkendt.

    En korrekt konfigureret SPF-post hjælper med at forhindre e-mail-spoofing, hvor ondsindede aktører forfalsker afsenderadressen for at udføre phishing eller sprede spam. SPF-posten udgives som en TXT-post i DNS og læses af modtagende servere under leveringen. Hvis afsenderen ikke matcher de angivne regler, kan modtageren afvise e-mailen eller markere den som mistænkelig.

    Syntaks og opbygning af SPF-poster

    En SPF-post er opbygget af en række termer, der læses fra venstre mod højre. Hver term har en specifik funktion og følger præcise syntaksregler:

    • Version (v=spf1): Enhver gyldig SPF-post skal begynde med denne term. Den identificerer posten som en SPF-post af version 1.
    • Mekanismer: Disse bruges til at angive godkendte afsendere. Almindelige mekanismer inkluderer ip4 og ip6 for specifikke IP-adresser eller CIDR-intervaller, a og mx for domænets tilknyttede DNS-poster, samt include, som henviser til eksterne udbyderes SPF-poster.
    • Kvalifikatorer: Mekanismer kan forudgås af et tegn, der bestemmer handlingen ved et match. De mest almindelige er + (Pass/Godkend), - (Fail/Afvis), ~ (SoftFail/Marker) og ? (Neutral). Hvis der ikke er angivet en kvalifikator, antages + som standard.
    • Modifikatorer: Termer som redirect eller exp styrer den overordnede evaluering. En redirect henviser til et andet domæne, hvis e-mailen ikke matcher de forudgående mekanismer.
    • Mekanismen all: Placeres normalt til sidst i posten for at definere, hvad der skal ske med afsendere, som ikke matcher nogen af de foregående mekanismer.

    Grænsen på 10 DNS-opslag og dens betydning

    Under evalueringen af en SPF-post må modtagende mailservere maksimalt udføre 10 DNS-opslag. Denne grænse er fastsat i den tekniske specifikation for at beskytte modtagende servere mod overbelastning og Denial-of-Service-angreb (DoS).

    De termer i en SPF-post, der udløser et DNS-opslag, er include, a, mx, ptr, exists og redirect. Mekanismerne ip4 og ip6 kræver ikke DNS-opslag, da de indeholder de rå IP-adresser direkte i posten.

    Hvis en SPF-post under fuld evaluering overstiger grænsen på 10 DNS-opslag, skal modtagende mailservere behandle dette som en permanent fejl (PermError). Dette kan resultere i, at legitime e-mails bliver afvist eller markeret som spam, hvilket skader e-mail-leveringsevnen. Det er vigtigt at bemærke, at include- og redirect-mål kan indeholde deres egne DNS-opslag, som tæller med i det samlede rekursive antal.

    Almindelige syntaksfejl og politikrisici

    Fejl i opsætningen af en SPF-post kan svække domænets sikkerhed eller forhindre korrekt levering af e-mails. Her er de mest kritiske fejl og risici, som administratorer bør undgå:

    • Brug af +all: Denne konfiguration godkender alle afsendere i hele verden. Det modarbejder fuldstændig formålet med SPF, da modtagende servere vil acceptere e-mails fra enhver IP-adresse som værende gyldige.
    • Brug af ?all: Dette returnerer et neutralt resultat, hvilket giver modtagende mailservere meget lidt vejledning om, hvordan de skal håndtere uautoriserede e-mails.
    • Mekanismen ptr: Denne mekanisme bør ikke offentliggøres. Den kræver omvendte DNS-opslag, hvilket gør e-mail-evalueringen langsom og upålidelig. Mange modtagere ignorerer den helt.
    • Manglende terminalpolitik: Hvis en post hverken indeholder all eller redirect, vil afsendere, der ikke matcher de angivne mekanismer, modtage et neutralt resultat, hvilket svækker beskyttelsen.
    • Placering af termer efter all: Da all fungerer som en endelig regel, vil eventuelle termer, der er placeret efter all, være utilgængelige under SPF-evalueringen.
    • Flere versionstermer: En SPF-post må kun indeholde én v=spf1-term, og den skal altid være placeret allerførst i posten.

    Sådan fungerer Kontrol af SPF-post

    Værktøjet Kontrol af SPF-post udfører en lokal syntaksanalyse af den SPF-post, du indtaster. Det hjælper dig med at identificere fejl og anslå antallet af DNS-opslag, før du udgiver posten i din DNS-zone.

    Inputbetingelser

    Du skal indsætte en SPF TXT-værdi i feltet SPF TXT-værdi. Posten skal begynde med v=spf1. Værktøjet accepterer og samler automatisk DNS TXT-dele i anførselstegn, hvis din post er opdelt i flere segmenter. Den maksimale tilladte længde for input er 20.000 tegn.

    Analyse og resultater

    Når du klikker på Kontrollér SPF-post, genererer værktøjet en SPF-analyse med følgende elementer:

    1. SPF-oversigt: En hurtig status, der viser antallet af kontrollerede termer og fundne risici.
    2. Direkte DNS-termer: Det anslåede antal DNS-opslag, som den indtastede post vil udløse direkte.
    3. Mekanismer: Det samlede antal mekanismer fundet i posten.
    4. Risici: Antallet af ikke-informationelle risici eller fejl identificeret i syntaksen.
    5. Analyserede termer: En tabel, der opdeler hver enkelt term efter Term, Type (f.eks. Mekanisme, Modifikator, Version eller Ukendt), Værdi eller kvalifikator samt om termen Bruger DNS (Ja/Nej).
    6. Noter om syntaks og politik: En liste over specifikke advarsler eller fejl. Hvis posten er fejlfri, vises beskeden: Der blev ikke fundet nogen syntaks- eller politikrisiko i den indsatte post..

    Lokale kontroller vs. fulde DNS-forespørgsler

    Dette værktøj udfører udelukkende en lokal syntakskontrol og beregner et anslag over opslag for den første post. Det forespørger ikke DNS, udvider ikke eksterne include- eller redirect-mål, tester ikke en afsender-IP og bekræfter ikke, hvad en modtagende mailserver vil returnere.

    En lokal kontrol er afgørende for hurtigt at fange formateringsfejl og strukturproblemer, men den bør suppleres med en fuld DNS-test, når posten er udgivet, for at sikre, at hele kæden af inkluderede poster overholder grænserne.

    Behandling af personlige data

    Når du bruger dette værktøj, behandles alle indtastede data lokalt. Din SPF-post bliver i din browser. BroBroGo uploader eller gemmer den ikke. Der sendes ingen data til eksterne servere under analysen.


    Ofte stillede spørgsmål (FAQ)

    Hvordan beregnes det anslåede antal SPF DNS-opslag?

    Anslaget tæller termerne include, a, mx, ptr, exists og redirect i den indsatte post. Inkluderede og omdirigerede poster kan tilføje flere opslag, så en lokal kontrol kan ikke kende det endelige rekursive antal.

    Hvad sker der, hvis SPF kræver mere end 10 DNS-opslag?

    SPF-modtagere skal behandle en evaluering, der overstiger grænsen på 10 DNS-opslagstermer, som en permanent fejl. Grænsen omfatter hele include- og redirect-kæden, ikke kun den første post.

    Beviser et fejlfrit resultat, at min SPF-opsætning virker?

    Nej. Denne side kontrollerer kun den tekst, du indsætter. Den forespørger ikke DNS, udvider ikke udbyderposter, tester ikke en afsender-IP og bekræfter ikke, hvad en modtagende mailserver returnerer.

    Hvorfor advarer værktøjet mod at bruge ptr-mekanismen?

    Mekanismen ptr bør ikke offentliggøres, fordi den er langsom og upålidelig. Den kræver, at modtagende servere udfører omvendte DNS-opslag for hver IP-adresse, hvilket ofte fejler eller ignoreres af moderne mailservere.