Az SPF-rekordok szerepe az e-mail hitelesítésben
A Sender Policy Framework (SPF) egy alapvető e-mail hitelesítési protokoll, amely lehetővé teszi a domain tulajdonosai számára annak meghatározását, hogy mely levelezőszerverek jogosultak e-maileket küldeni a nevükben. Az SPF-rekordok TXT típusú DNS-rekordként kerülnek közzétételre a domain névfeloldási zónájában. Amikor egy fogadó levelezőszerver üzenetet kap, lekérdezi a feladó domainjéhez tartozó SPF-rekordot, és ellenőrzi, hogy a küldő szerver IP-címe szerepel-e az engedélyezett listán.
Az SPF-rekordok megfelelő szintaxisa és szerkezete elengedhetetlen a sikeres kézbesítéshez. Egy hibásan konfigurált rekord miatt a jogos levelek is spam mappába kerülhetnek, vagy véglegesen elutasításra kerülhetnek a fogadó szerverek által. Az SPF-rekord ellenőrzése eszköz segít a domain adminisztrátoroknak és a levelezési konfigurációért felelős szakembereknek abban, hogy elemezzék a rekordok felépítését, megbecsüljék a DNS-lekérdezések számát, és feltárják a szintaktikai vagy házirendbeli kockázatokat.
Az SPF-rekord szintaxisa és kulcsfontosságú kifejezései
Minden érvényes SPF-rekordnak pontosan megadott szintaktikai szabályokat kell követnie. A rekordok különböző kifejezésekből állnak, amelyek lehetnek verziómegjelölések, mechanizmusok vagy módosítók.
- Verzió (
v=spf1): A rekordnak kötelezően av=spf1kifejezéssel kell kezdődnie. Ez határozza meg a használt SPF-verziót. A rekord nem tartalmazhat egynél több verziómegjelölést, és ennek kell lennie a legelső elemnek. - Mechanizmusok: Ezek határozzák meg az engedélyezett küldőket. Ide tartoznak az
ip4ésip6címek vagy CIDR-tartományok, azaésmxrekordok, azinclude(amely más domainek SPF-rekordjait vonja be), aptr(amely a fordított DNS-keresést használja), azexists, valamint azall. - Minősítők (Qualifiers): A mechanizmusok előtt álló karakterek határozzák meg a kiértékelés eredményét. A
+(Pass) engedélyezi a küldőt, a-(Fail) elutasítja, a~(SoftFail) átmeneti vagy gyanús jelölést ad, míg a?(Neutral) semleges eredményt jelent. Ha nincs megadva minősítő, az alapértelmezetten+. - Módosítók (Modifiers): Olyan kiegészítő elemek, mint a
redirect(amely egy másik domain SPF-rekordjára irányítja át a teljes kiértékelést) vagy azexp(magyarázat hiba esetén). A módosítókhoz nem tartozhat+,-,~vagy?minősítő, és egy adott módosító legfeljebb egyszer szerepelhet a rekordban.
A 10-es DNS-lekérdezési korlát és következményei
Az SPF-értékelés során a fogadó levelezőszervereknek korlátozniuk kell a DNS-lekérdezések számát, hogy elkerüljék a szolgáltatásmegtagadással járó (DoS) támadásokat és a végtelen ciklusokat. A hivatalos specifikáció szerint a teljes kiértékelés során megengedett DNS-lekérdezések maximális száma 10.
A DNS-lekérdezési korlátba beleszámít minden olyan kifejezés, amely újabb DNS-feloldást igényel. Ilyenek az include, a, mx, ptr, exists és redirect kifejezések. Az ip4 és ip6 mechanizmusok nem igényelnek DNS-lekérdezést, mivel közvetlenül IP-címeket vagy tartományokat tartalmaznak.
Ha egy SPF-rekord kiértékelése meghaladja a 10-es DNS-lekérdezési korlátot, a fogadó szervereknek ezt végleges hibaként (PermError) kell kezelniük. Ez a hiba közvetlenül rontja az e-mailek kézbesíthetőségét, mivel sok fogadó rendszer ilyenkor automatikusan elutasítja az üzenetet. Fontos megjegyezni, hogy a beágyazott include vagy redirect célok további rekurzív DNS-lekérdezéseket adhatnak hozzá a teljes lánchoz, amelyek az első rekord egyszerű vizsgálatával nem mindig láthatók előre.
Gyakori szintaktikai hibák és házirendbeli kockázatok
Az SPF-rekordok kézi szerkesztése során számos olyan hiba és kockázat merülhet fel, amelyek gyengítik a domain biztonságát vagy hibás működéshez vezetnek:
- A
ptrmechanizmus használata: Aptrmechanizmust nem ajánlott közzétenni, mert lassú, megbízhatatlan, és jelentős terhelést ró a DNS-rendszerre. - A
+allhasználata: A+allkifejezés gyakorlatilag a világ összes szerverének engedélyezi a domain nevében történő levélküldést. Ez teljesen megszünteti az SPF biztonsági célját, és védtelenné teszi a domaint a visszaélésekkel szemben. - A
?allhasználata: A?allsemleges eredményt ad vissza a nem egyező feladókra, ami minimális házirendi útmutatást nyújt a fogadó szervereknek, így kevésbé hatékony a spamszűrés során. - Hiányzó végponti házirend: Ha a rekordban nincs sem
all, semredirect, a nem egyező feladók automatikusan semleges eredményt kapnak, ami csökkenti a hitelesítés szigorúságát. - Kifejezések az
allután: Azallmechanizmusnak a rekord végén kell elhelyezkednie. Azallután megadott bármilyen kifejezés elérhetetlenné válik az SPF kiértékelése során, így azok soha nem lépnek életbe. - Többszörös
allmechanizmus: Egynél többallmechanizmus jelenléte a rekordban zavarossá és nehezen áttekinthetővé teszi a házirendet. - A
redirectés azallegyüttes használata: Ha a rekord tartalmazallmechanizmust, aredirectmódosító figyelmen kívül marad a kiértékelés során.
Az SPF-rekord ellenőrzése eszköz működése és korlátai
Az SPF-rekord ellenőrzése eszköz egy helyi szintaxis-ellenőrzést végez a megadott szövegen, és megbecsüli az első rekord lekérdezéseinek számát. Az eszköz bemenetként egy legfeljebb 20 000 karakter hosszúságú SPF TXT értéket fogad el, amelynek v=spf1 értékkel kell kezdődnie. Az idézőjelek közé tett DNS TXT részeket az elemzés előtt összefűzi a rendszer.
Az elemzés során az eszköz az alábbi adatokat jeleníti meg az SPF-elemzés és az SPF-összefoglaló részekben:
- Közvetlen DNS-kifejezések: A beillesztett rekordban található, DNS-lekérdezést kiváltó kifejezések becsült száma.
- Mechanizmusok: A rekordban azonosított mechanizmusok száma.
- Kockázatok: A talált nem tájékoztató jellegű szintaktikai vagy házirendbeli problémák száma.
- Elemzett kifejezések: Egy táblázat, amely tartalmazza a kifejezést, annak típusát (például
Mechanizmus,Módosító,VerzióvagyIsmeretlen), az értéket vagy minősítőt, valamint azt, hogy az adott elem használ-e DNS-lekérdezést.
Adatkezelési és működési szabályok
Az eszköz használata során az Ön adatainak védelme biztosított. Az SPF-rekord a böngészőben marad; a BroBroGo nem tölti fel és nem menti el azt.
Mivel az ellenőrzés teljes egészében helyben történik, az eszköznek vannak bizonyos működési korlátai:
- Nem kérdezi le a valós DNS-t.
- Nem bontja ki az
includeésredirectcélokat, így nem tudja ellenőrizni a beágyazott rekordok tartalmát. - Nem tesztel konkrét feladói IP-címeket.
- Nem erősíti meg, hogy egy adott fogadó levelezőszerver milyen eredményt fog visszaadni a gyakorlatban.
Az eredményeket ezért ellenőrzési segítségként, nem pedig kézbesítési bizonyítékként kell használni.
Gyakran Ismételt Kérdések (FAQ)
Hogyan számítjuk ki az SPF DNS-lekérdezések becsült számát?
A becslés a beillesztett rekord include, a, mx, ptr, exists és redirect kifejezéseit számolja. A bevont és átirányított rekordok további lekérdezéseket adhatnak hozzá, ezért egy helyi ellenőrzés nem ismerheti a végső rekurzív összeget.
Mi történik, ha az SPF-nek 10-nél több DNS-lekérdezésre van szüksége?
Az SPF-fogadóknak végleges hibaként kell kezelniük azt a kiértékelést, amely túllépi a DNS-lekérdezést igénylő 10 kifejezéses korlátot. A korlát a teljes include és redirect láncra vonatkozik, nem csak az első rekordra.
A hibamentes eredmény bizonyítja, hogy működik az SPF-beállításom?
Nem. Ez az oldal csak a beillesztett szöveget ellenőrzi. Nem kérdezi le a DNS-t, nem bontja ki a szolgáltatói rekordokat, nem tesztel feladói IP-címet, és nem erősíti meg, mit ad vissza a fogadó levelezőszerver.