Улогата на SPF записите во автентикацијата на е-пошта
Рамката за политика на испраќачот (SPF) е стандардизиран метод за автентикација на е-пошта кој спречува неовластено испраќање пораки во име на вашиот домен. Преку објавување на SPF TXT запис во вашите DNS поставки, вие јавно ги дефинирате IP адресите и серверите кои имаат дозвола да испраќаат е-пошта за вашиот домен. Кога примачкиот сервер ќе прими порака, тој го проверува SPF записот на доменот наведен во адресата на испраќачот за да потврди дали серверот што ја пренел пораката е овластен.
Доколку SPF записот недостасува, содржи синтаксички грешки или надминува одредени технички ограничувања, примачките сервери може да ги отфрлат пораките или да ги означат како спам. Администраторите на домени и персоналот за конфигурација на пошта редовно користат алатки за анализа за да ги расчленат термините на записот, да ги проценат DNS пребарувањата и да ги забележат ризиците во синтаксата или политиката пред да ги применат промените во реалниот DNS.
Синтакса на SPF записите и клучни термини
Секој SPF запис е составен од низа термини кои мора да следат строга структура. Алатката ги расчленува овие термини и ги класифицира според нивниот вид, вредност или квалификатор.
- Верзија (
v=spf1): Ова е почетниот елемент кој го идентификува записот како SPF. Записот мора да почнува соv=spf1, овој елемент мора да биде првиот термин и записот не смее да содржи повеќе од еден ваков термин. - Механизми: Овие термини дефинираат кои испраќачи се совпаѓаат со политиката. Во нив спаѓаат
a,mx,ptr,exists,ip4,ip6иinclude. Секој механизам може да има квалификатор кој го одредува резултатот од совпаѓањето:+(Pass),-(Fail),~(SoftFail) или?(Neutral). - Модификатори: Овие термини обезбедуваат дополнителни параметри за обработка, како што е
redirect. Модификаторите не можат да имаат квалификатори како+,-,~или?. Дополнително, секој модификатор (како на примерredirect) не смее да се појавува повеќе од еднаш во записот.
Доколку во записот се најде непознат поим, алатката го означува со предупредувањето: Термин ‹term›: „‹detail›“ не е препознаен SPF механизам. Доколку некој механизам нема соодветна вредност, се прикажува пораката: Термин ‹term›: вредноста ‹detail› недостасува или е неправилно форматирана.
Ограничувањето од 10 DNS пребарувања и неговото значење
Едно од најважните правила при евалуација на SPF е ограничувањето на бројот на DNS пребарувања. За да се спречат напади со одбивање на услуга (DoS) врз DNS инфраструктурата, стандардот наметнува максимално дозволено ограничување од 10 DNS-предизвикувачки термини при целосна процена.
Термините кои се бројат во ова ограничување се include, a, mx, ptr, exists и redirect. Механизмите за IP адреси, како што се ip4 и ip6, не бараат DNS пребарување и затоа не се вбројуваат во овој лимит.
Доколку записот содржи повеќе од 10 вакви термини, алатката ја прикажува следната белешка за политиката: Овој запис веќе содржи ‹detail› термини што предизвикуваат DNS пребарување, над ограничувањето на SPF од 10. Кога примачот на е-пошта ќе наиде на запис кој го надминува ова ограничување за време на евалуацијата, тој мора да го третира како трајна грешка (PermError). Ова директно влијае на испораката на е-поштата, бидејќи многу сервери веднаш ги отфрлаат пораките што резултираат со трајна грешка во SPF.
Како се оценуваат механизмите redirect и all
Политиката на SPF записот во голема мера зависи од тоа како се дефинира завршетокот на записот. Механизмот all служи како последно совпаѓање за сите испраќачи кои не биле опфатени со претходните механизми.
- Повеќекратни
allмеханизми: Доколку записот содржи повеќе од еден механизамall, тоа ја отежнува проверката на политиката. Сите термини што се наоѓаат по првиотallсе целосно недостапни при SPF процената. - Интеракција со
redirect: Модификаторотredirectсе користи за насочување на евалуацијата кон друг домен. Меѓутоа, доколку записот содржи иallиredirect, модификаторотredirectцелосно се игнорира. - Недостаток на завршна политика: Доколку записот нема ниту
allнитуredirect, испраќачите без совпаѓање автоматски добиваат неутрален резултат, што ја намалува заштитната вредност на записот.
Идентификација на синтаксички грешки и ризици во политиката
При анализа на SPF записите, алатката идентификува неколку критични ризици во синтаксата и безбедносната политика:
- Неважечки IP адреси: Секој внес за
ip4илиip6мора да биде во правилен формат. Неважечките вредности се означуваат со:Термин ‹term›: внесете важечка IPv4 адреса или CIDR опсегилиТермин ‹term›: внесете важечка IPv6 адреса или CIDR опсег. - Употреба на
+all: Овој квалификатор го овластува секој можен испраќач на интернет да испраќа пошта во име на вашиот домен, со што практично се поништува целата цел на SPF. - Употреба на
?all: Овој избор враќа неутрален резултат и не им дава на примачките сервери јасни насоки за тоа како да постапат со неовластените пораки. - Застарениот механизам
ptr: Механизмотptrне треба да се објавува во SPF записите бидејќи е бавен, несигурен и веќе е означен како застарен во стандардите. - Влијание на вгнездените записи: Иако локалната проверка го анализира само залепениот текст, целите во
includeилиredirectможат рекурзивно да додадат многу повеќе DNS пребарувања отколку што покажува првичната процена на првиот запис.
Локална проверка наспроти целосно DNS пребарување
Оваа алатка врши исклучиво локална проверка на синтаксата и проценка на пребарувањата од првиот запис. Тоа значи дека обработката се одвива директно во вашиот веб-прелистувач; внесениот SPF запис не се испраќа на сервер, ниту пак се зачувува.
Алатката не прави реални DNS пребарувања, не ги проширува записите на надворешните даватели (како што се вгнездените include домени), не тестира конкретна IP адреса на испраќач и не потврдува што ќе врати примачкиот сервер за е-пошта. Поради ова, локалната проверка служи како брз помошник за откривање на очигледни грешки во структурата, но не претставува конечен доказ за испорака на поштата.
Записите кои се внесуваат во алатката можат да бидат во форма на чист текст или како делови од DNS TXT во наводници, кои алатката автоматски ги спојува пред да ја започне анализата. Максималната дозволена должина на внесениот текст е 20.000 знаци.
Често поставувани прашања
Како се пресметува процената на SPF DNS пребарувањата?
Процената ги брои термините include, a, mx, ptr, exists и redirect во залепениот запис. Вклучените и пренасочените записи може да додадат уште пребарувања, па локалната проверка не може да го знае конечниот рекурзивен вкупен број.
Што се случува ако на SPF му требаат повеќе од 10 DNS пребарувања?
SPF примачите мора да ја третираат како трајна грешка процената што го надминува ограничувањето од 10 термини со DNS пребарување. Ограничувањето го опфаќа целиот синџир include и redirect, а не само првиот запис.
Дали чистиот резултат докажува дека моето SPF поставување работи?
Не. Оваа страница го проверува само текстот што го залепувате. Не прави DNS пребарувања, не ги проширува записите на давателот, не тестира IP на испраќачот и не потврдува што ќе врати приемниот сервер за е-пошта.
Како алатката постапува со приватноста на моите податоци?
Вашиот SPF запис останува во прелистувачот. BroBroGo не го поставува ниту го зачувува. Сите пресметки и проверки на синтаксата се извршуваат локално на вашиот уред.