SPF-tietueen rooli sähköpostin todennuksessa
Sender Policy Framework (SPF) on sähköpostin todennusmenetelmä, jonka avulla verkkotunnuksen omistajat voivat määrittää, mitkä sähköpostipalvelimet saavat lähettää sähköpostia heidän verkkotunnuksensa nimissä. SPF-tietue julkaistaan verkkotunnuksen DNS-tiedoissa TXT-tietueena. Kun vastaanottava sähköpostipalvelin vastaanottaa viestin, se tarkistaa lähettäjän verkkotunnuksen SPF-tietueen varmistaakseen, että viestin lähettänyt IP-osoite on valtuutettu. Tämä auttaa estämään sähköpostiosoitteiden väärentämistä ja parantaa sähköpostien perillemenoa.
SPF-tietueen syntaksi ja keskeiset termit
SPF-tietue koostuu useista termeistä, jotka määrittävät sallitut lähettäjät ja käytännöt. Jokaisen SPF-tietueen on oltava oikein muotoiltu, jotta vastaanottavat palvelimet voivat tulkita sitä oikein.
- Versio (
v=spf1): SPF-tietueen on aina alettava termilläv=spf1. Tämän on oltava tietueen ensimmäinen termi, eikä tietueessa saa olla useampaa kuin yksiv=spf1-termi. - Mekanismit: Mekanismeja käytetään määrittelemään ne IP-osoitteet tai palvelimet, joilla on lupa lähettää sähköpostia. Yleisimpiä mekanismeja ovat
include,ip4,ip6,a,mx,ptrjaexists. - Määritteet (Qualifiers): Mekanismien edessä voi olla määrite, joka määrittää, miten täsmäävään lähettäjään suhtaudutaan. Määritteitä ovat
+(Pass, sallittu),-(Fail, hylätty),~(SoftFail, lievä hylkäys) ja?(Neutral, neutraali). Jos määritettä ei ole erikseen merkitty, käytetään oletuksena+-määritettä. - Muokkaimet (Modifiers): Muokkaimet, kuten
redirecttaiexp, tarjoavat lisäohjeita tai ohjaavat SPF-kyselyn toiseen verkkotunnukseen. Muokkaimilla ei voi olla määritteitä kuten+,-,~tai?.
DNS-hakujen 10 termin rajoitus
Yksi SPF-määrityksen kriittisimmistä säännöistä on DNS-hakujen rajoitus. SPF-arvioinnin aikana vastaanottava palvelin saa tehdä enintään 10 DNS-hakua. Jos tämä raja ylittyy, vastaanottavien sähköpostipalvelimien on käsiteltävä arviointia pysyvänä virheenä (PermError), mikä voi johtaa sähköpostien hylkäämiseen tai siirtämiseen roskapostikansioon.
DNS-hakujen rajoitukseen lasketaan mukaan seuraavat tietueessa esiintyvät termit:
includeamxptrexistsredirect
On tärkeää huomata, että include- ja redirect-kohteet voivat sisältää omia SPF-tietueitaan, jotka vaativat lisää DNS-hakuja. Nämä ketjutetut eli sisäkkäiset haut lasketaan mukaan kokonaisrajaan, mikä tekee SPF-tietueen hallinnasta haastavaa ilman huolellista suunnittelua.
Syntaksivirheet ja käytäntöriskit SPF-tietueissa
SPF-tietueen virheellinen rakenne tai huonot käytännöt voivat heikentää sähköpostiturvallisuutta tai estää laillisten sähköpostien toimituksen. Yleisimpiä ongelmia ovat:
+all-mekanismi: Tämä käytäntö valtuuttaa kaikki mahdolliset lähettäjät internetissä. Se tekee SPF-tietueen tarkoituksen käytännössä tyhjäksi, sillä mikään palvelin ei epäonnistu SPF-tarkistuksessa.?all-mekanismi: Tämä palauttaa neutraalin tuloksen eikä anna vastaanottaville palvelimille selkeää ohjetta siitä, miten luvattomiin lähettäjiin tulisi suhtautua.ptr-mekanismi: Tämän mekanismin käyttöä ei suositella, eikä sitä pitäisi julkaista. Se on hidas ja epäluotettava, ja monet sähköpostipalvelimet saattavat ohittaa sen kokonaan.- Puuttuva päätöskäytäntö: Jos tietueessa ei ole
all- eikäredirect-termiä, täsmäämättömät lähettäjät saavat neutraalin tuloksen, mikä vähentää suojausta. - Päällekkäiset muokkaimet: Sama muokkain, kuten
redirect, ei saa esiintyä tietueessa useammin kuin kerran. - Termit
all-mekanismin jälkeen: Koska SPF-arviointi päättyy, kunall-mekanismi saavutetaan, kaikki sen jälkeen sijoitetut termit ovat saavuttamattomissa eikä niitä koskaan arvioida. Jos tietueessa on sekäredirectettäall,redirect-muokkain ohitetaan.
Paikallisen tarkistuksen ja DNS-kyselyn erot
SPF-tietueen tarkistus suorittaa paikallisen syntaksitarkistuksen ja arvioi ensimmäisen tietueen perusteella käynnistyvien DNS-hakujen määrän. On tärkeää ymmärtää tämän menetelmän ja täyden DNS-kyselyn väliset erot:
| Ominaisuus | Paikallinen tarkistus | Täysi DNS-kysely |
|---|---|---|
| DNS-kyselyt | Ei tee kyselyjä DNS-palvelimille | Hakee tietueet suoraan nimipalvelimilta |
| Sisäkkäiset tietueet | Ei laajenna include- tai redirect-kohteita |
Seuraa ja laajentaa kaikki ketjutetut tietueet |
| Lähettäjän testaus | Ei testaa lähettäjän IP-osoitetta | Voi testata tietyn IP-osoitteen sallittavuutta |
| Vastaanottimen vaste | Ei vahvista vastaanottavan palvelimen palautetta | Simuloi todellista vastaanottotilannetta |
Paikallinen tarkistus on hyödyllinen työkalu luonnosteltujen tai muokattavien tietueiden nopeaan analysointiin ennen niiden julkaisemista DNS-järjestelmässä. Se auttaa havaitsemaan kirjoitusvirheet, virheelliset IP-osoitteet ja liian suuren suorien hakujen määrän ilman tarvetta päivittää DNS-tietoja ensin.
Tietosuoja ja tietojen käsittely
Käyttäjän syöttämän SPF-tietueen käsittely tapahtuu kokonaan paikallisesti käyttäjän omassa selaimessa. Syötettyä SPF-tietuetta ei lähetetä ulkoisille palvelimille eikä sitä tallenneta. Työkalu ei tee DNS-kyselyjä, laajenna palveluntarjoajien tietueita, testaa lähettäjän IP-osoitetta eikä vahvista, mitä vastaanottava sähköpostipalvelin lopulta palauttaa.
Usein kysytyt kysymykset
Miten SPF:n DNS-hakujen arvio lasketaan?
Arvio laskee liitetyn tietueen include-, a-, mx-, ptr-, exists- ja redirect-termit. Sisällytetyt ja uudelleenohjatut tietueet voivat lisätä hakuja, joten paikallinen tarkistus ei voi tietää lopullista rekursiivista kokonaismäärää.
Mitä tapahtuu, jos SPF tarvitsee yli 10 DNS-hakua?
SPF-vastaanottajien on käsiteltävä pysyvänä virheenä arviointi, joka ylittää 10 DNS-hakutermin rajan. Raja kattaa koko include- ja redirect-ketjun, ei vain ensimmäistä tietuetta.
Todistaako virheetön tulos, että SPF-määritykseni toimii?
Ei. Tämä sivu tarkistaa vain liittämäsi tekstin. Se ei tee DNS-kyselyjä, laajenna palveluntarjoajien tietueita, testaa lähettäjän IP-osoitetta eikä vahvista, mitä vastaanottava sähköpostipalvelin palauttaa.
Voiko SPF-tietueessa olla useita IPv4- tai IPv6-alueita?
Kyllä, tietueessa voi olla useita ip4- ja ip6-mekanismeja määrittämässä sallittuja IP-osoitteita tai CIDR-alueita. Nämä mekanismit eivät tee DNS-hakuja, joten ne eivät kuluta 10 DNS-haun kiintiötä. Jokaisen osoitteen ja alueen on kuitenkin oltava muodollisesti kelvollinen, jotta ne eivät aiheuta syntaksivirheitä.