SPF įrašų paskirtis ir veikimas el. pašto autentifikavime
Sender Policy Framework (SPF) yra el. pašto autentifikavimo protokolas, leidžiantis domeno savininkams nurodyti, kurie serveriai turi teisę siųsti laiškus jų domeno vardu. Gavėjo pašto serveris, gavęs laišką, tikrina siuntėjo domeno SPF įrašą, kad įsitikintų, jog siunčiantis serveris yra įtrauktas į patvirtintų siuntėjų sąrašą. Tai padeda apsisaugoti nuo el. pašto adreso klastojimo ir nepageidaujamų laiškų.
SPF įrašas yra publikuojamas kaip DNS TXT įrašas. Kai gaunantis serveris atlieka SPF patikrą, jis analizuoja įrašo sintaksę ir vykdo jame nurodytus nurodymus. Jei siuntėjo IP adresas neatitinka SPF įraše nurodytų taisyklių, laiškas gali būti atmestas arba pažymėtas kaip įtartinas.
SPF įrašo sintaksė ir pagrindiniai elementai
Kiekvienas SPF įrašas privalo prasidėti versijos deklaracija v=spf1. Šis elementas turi būti pats pirmasis įraše, o įraše negali būti daugiau nei vieno v=spf1 elemento. Visi kiti įrašo elementai yra skirstomi į mechanizmus ir modifikatorius.
Dažniausiai naudojami SPF elementai:
v=spf1: nurodo SPF versiją.ip4irip6: nurodo konkrečius IPv4 arba IPv6 adresus bei CIDR intervalus, iš kurių leidžiama siųsti laiškus.include: nurodo kitą domeną, kurio SPF įrašas turi būti įtrauktas ir įvertintas.airmx: leidžia siųsti laiškus iš domeno A/AAAA arba MX įrašuose nurodytų adresų.all: apibrėžia elgseną visiems kitiems siuntėjams, kurie neatitiko ankstesnių mechanizmų. Šis mechanizmas naudoja kvalifikatorius, tokius kaip+(leisti),-(atmesti),~(minkštas atmetimas) arba?(neutralu).redirect: modifikatorius, nukreipiantis SPF vertinimą į kito domeno SPF įrašą.
10 DNS užklausų riba ir jos įtaka laiškų pristatymui
Vienas svarbiausių SPF apribojimų yra DNS užklausų limitas. Atliekant pilną SPF įrašo vertinimą, gavėjo serveris gali atlikti ne daugiau kaip 10 DNS užklausas sukeliančių elementų patikrinimų. Šią ribą viršijantis vertinimas SPF gavėjų privalo būti traktuojamas kaip nuolatinė klaida (angl. permanent error), o tai gali lemti el. laiškų nepristatymą.
DNS užklausas sukelia šie elementai:
includeamxptrexistsredirect
Svarbu suprasti, kad include arba redirect paskirtys gali pridėti papildomų DNS užklausų, nes jos nukreipia į kitus įrašus, kurie taip pat gali turėti savo DNS užklausas sukeliančių elementų. Šis įrankis atlieka tik pirmojo įrašo užklausų įvertinimą ir neišskleidžia išorinių paslaugų teikėjų įrašų, todėl galutinis rekursinis užklausų skaičius gali būti didesnis.
Sintaksės klaidos ir politikos rizikos SPF įrašuose
Netinkamai sukonfigūruotas SPF įrašas gali susilpninti domeno apsaugą arba sutrikdyti teisėtų laiškų pristatymą. Dažniausiai pasitaikančios problemos ir rizikos:
+allnaudojimas: šis nustatymas įgalioja kiekvieną siuntėją siųsti laiškus jūsų domeno vardu, o tai paprastai visiškai paneigia SPF paskirtį.?allnaudojimas: grąžina neutralų rezultatą, todėl laiškus gaunantiems serveriams suteikiama mažai politikos gairių, kaip elgtis su neatpažintais siuntėjais.ptrmechanizmas: šio mechanizmo skelbti nereikėtų, nes jis yra lėtas ir nepatikimas.- Elementai po
all: visi elementai, esantys poallmechanizmo, SPF vertinimo metu yra nepasiekiami ir neturi jokios įtakos. - Dvigubas
all: daugiau nei vienasallmechanizmas įraše apsunkina politikos peržiūrą. redirectirallkonfliktas: jei įraše yra irredirect, irall, modifikatoriausredirectyra nepaisoma.- Nenurodyta pabaigos politika: jei įraše nėra nei
all, neiredirect, visi neatitikę siuntėjai gauna neutralų rezultatą.
Kaip veikia SPF įrašo tikrintuvas
Šis įrankis skirtas domeno administratoriams, laiškų konfigūravimo specialistams ir visiems, norintiems išanalizuoti SPF įrašo elementus bei įvertinti DNS užklausų skaičių. Įrankis priima SPF TXT reikšmę, kurios maksimalus ilgis yra 20 000 simbolių. Jei įrašas pateikiamas dalimis su kabutėmis, šios DNS TXT dalys prieš analizę yra sujungiamos.
Įrankis atlieka vietinę sintaksės patikrą ir pateikia šiuos rezultatus:
- SPF analizė ir SPF suvestinė.
- Tiesioginiai DNS elementai: įvertintas DNS užklausų skaičius.
- Mechanizmai: rastų mechanizmų skaičius.
- Rizika: rastų neinformacinių rizikų skaičius.
- Išanalizuoti elementai: lentelė, kurioje pateikiamas kiekvienas elementas, jo tipas (Versija, Mechanizmas, Modifikatorius arba Nežinoma), reikšmė arba kvalifikatorius bei informacija, ar elementas naudoja DNS.
- Sintaksės ir politikos pastabos: identifikuotų problemų sąrašas. Jei problemų nerandama, pateikiamas pranešimas: „Įklijuotame įraše nerasta sintaksės ar politikos rizikos.“.
Privatumo ir apdorojimo principai
Naudojantis šiuo įrankiu, jūsų įvestas SPF įrašas lieka jūsų naršyklėje. Svetainė neįkelia ir neišsaugo jūsų duomenų.
Svarbu atkreipti dėmesį, kad ši patikra yra vietinė. Puslapis nepateikia realių DNS užklausų, neišskleidžia paslaugų teikėjo įrašų, netikrina siuntėjo IP adreso ir nepatvirtina, kokį rezultatą grąžins gaunantis pašto serveris. Rezultatas turėtų būti naudojamas kaip peržiūros ir analizės priemonė, o ne galutinis pristatymo įrodymas.
Dažniausiai užduodami klausimai (DUK)
Kaip apskaičiuojamas numatomas SPF DNS užklausų skaičius?
Vertinant skaičiuojami įklijuoto įrašo include, a, mx, ptr, exists ir redirect elementai. Įtraukti ir peradresuoti įrašai gali pridėti daugiau užklausų, todėl vietinė patikra negali žinoti galutinės rekursinės sumos.
Kas nutinka, jei SPF reikia daugiau nei 10 DNS užklausų?
SPF gavėjai vertinimą, viršijantį 10 DNS užklausas sukeliančių elementų ribą, turi laikyti nuolatine klaida. Riba taikoma visai include ir redirect grandinei, o ne tik pirmajam įrašui.
Ar tvarkingas rezultatas įrodo, kad mano SPF sąranka veikia?
Ne. Šis puslapis tikrina tik jūsų įklijuotą tekstą. Jis nepateikia DNS užklausų, neišskleidžia paslaugų teikėjo įrašų, netikrina siuntėjo IP ir nepatvirtina, ką grąžins gaunantis pašto serveris.
Kokius klaidų pranešimus gali parodyti įrankis įvesties metu?
Jei įvesties laukas tuščias, rodomas pranešimas „Pirmiausia įklijuokite SPF įrašą.“. Jei įvestas tekstas neatitinka SPF formato, rodoma klaida „Įveskite palaikomą SPF įrašą.“. Jei įvestas tekstas viršija limitą, rodomas pranešimas „Šis įrašas neįprastai didelis. Jis turi būti trumpesnis nei 20 000 simbolių.“.