De werking en het doel van SPF-records
Het Sender Policy Framework (SPF) is een essentieel protocol voor e-mailauthenticatie dat domeineigenaren helpt om e-mailspoofing te voorkomen. Door middel van een specifiek TXT-record in de DNS-zone van een domein wordt vastgelegd welke mailservers namens dat domein e-mails mogen verzenden. Wanneer een ontvangende mailserver een bericht ontvangt, controleert deze het SPF-record van het verzendende domein om te verifiëren of de verzendende IP-server geautoriseerd is.
De tool SPF-recordcontrole helpt bij het analyseren van een SPF TXT-record door de afzonderlijke termen te ontleden, het aantal DNS-opzoekingen te schatten en potentiële syntactische fouten of beleidsrisico's te identificeren. De tool verwerkt de ingevoerde tekst om een samenvatting van de componenten te tonen en eventuele problemen te markeren.
SPF-syntaxis en de belangrijkste termen
Een SPF-record is opgebouwd uit verschillende mechanismen, modifiers en qualifiers die bepalen hoe een ontvangende server de e-mail moet beoordelen. Een geldig record moet aan strikte syntactische regels voldoen:
- v=spf1: Dit is de versie-indicator. Het record moet met
v=spf1beginnen, dit moet de eerste term zijn en het record mag niet meer dan éénv=spf1-term bevatten. - include: Dit mechanisme verwijst naar het SPF-record van een externe partij (zoals een e-mailprovider) om diens geautoriseerde servers op te nemen in het beleid.
- ip4 en ip6: Hiermee worden specifieke IPv4- of IPv6-adressen of CIDR-bereiken expliciet geautoriseerd.
- all: Dit mechanisme staat meestal aan het einde van het record en bepaalt wat er gebeurt met e-mails die niet aan de eerdere criteria voldoen.
- Modifiers: Aanvullende parameters, zoals
redirect, die het evaluatiepad van het SPF-record kunnen wijzigen. Een modifier mag geen qualifier zoals+,-,~of?bevatten.
De evaluatie van deze termen gebeurt van links naar rechts. Termen die na het all-mechanisme zijn geplaatst, zijn tijdens de SPF-evaluatie onbereikbaar. Daarnaast wordt de modifier redirect genegeerd als het record ook all bevat.
De limiet van 10 DNS-opzoekingen
Tijdens de volledige evaluatie van een SPF-record door een ontvangende mailserver geldt een strikte limiet van maximaal 10 DNS-opzoekingen. Deze limiet is ingesteld om misbruik en Denial of Service (DoS)-aanvallen op DNS-infrastructuren te voorkomen.
De schatting van het aantal directe DNS-termen in deze tool telt de termen include, a, mx, ptr, exists en redirect in het geplakte record. Als het geplakte record zelf al meer dan 10 DNS-activerende termen bevat, wordt dit gemarkeerd als een risico.
Het is belangrijk om te weten dat doelen van include of redirect geneste DNS-opzoekingen kunnen bevatten. Deze externe records kunnen extra opzoekingen toevoegen bovenop de schatting voor het eerste record. Indien de volledige evaluatie (inclusief alle geneste records) de limiet van 10 DNS-opzoekingen overschrijdt, moeten SPF-ontvangers deze evaluatie behandelen als een permanente fout (permanent error). Dit kan leiden tot afleverproblemen van legitieme e-mails.
Veelvoorkomende syntaxfouten en beleidsrisico's
Bij het handmatig opstellen of aanpassen van SPF-records ontstaan gemakkelijk fouten die de effectiviteit van het e-mailbeleid ondermijnen of de deliverability schaden. De SPF-recordcontrole identificeert onder andere de volgende problemen:
- +all: Dit autoriseert elke willekeurige afzender op het internet om namens het domein te mailen, wat het doel van SPF volledig tenietdoet.
- ?all: Dit geeft een neutraal resultaat terug, waardoor ontvangende mailservers weinig tot geen beleidsrichtlijnen krijgen over hoe ze met niet-geautoriseerde e-mail moeten omgaan.
- Geen terminal-beleid: Als het record noch
allnochredirectbevat, krijgen niet-overeenkomende afzenders automatisch een neutraal resultaat. - ptr-mechanisme: Het gebruik van het
ptr-mechanisme wordt sterk afgeraden en mag niet worden gepubliceerd omdat het traag en onbetrouwbaar is. - Dubbele of ongeldige waarden: Fouten zoals ongeldige IPv4- of IPv6-adressen, ontbrekende of misvormde waarden bij mechanismen, of modifiers die vaker dan eens voorkomen, leiden tot mislukte SPF-evaluaties.
Lokale controle versus live DNS-bevraging
De SPF-recordcontrole voert een lokale syntaxiscontrole uit en maakt een schatting van de opzoekingen voor het eerste record. Dit brengt specifieke eigenschappen met zich mee:
| Kenmerk | Lokale controle (deze tool) | Volledige live DNS-evaluatie |
|---|---|---|
| DNS-bevraging | Nee, bevraagt DNS niet | Ja, haalt live records op uit de DNS-zone |
Verwerking van include / redirect |
Externe doelen worden niet uitgewerkt of opgevraagd | Volledige recursieve keten wordt opgevraagd en geëvalueerd |
| Privacy | Volledig lokaal in de browser; gegevens worden niet geüpload | Gegevens passeren DNS-servers tijdens het opvragen |
| Doel | Directe controle van syntaxis, opbouw en initiële DNS-limiet | Definitieve verificatie van de actieve DNS-publicatie |
Het gebruik van een lokale controle is een snelle methode om fouten op te sporen voordat een record daadwerkelijk in de DNS-zone wordt gepubliceerd. Het dient echter als controlehulp en niet als sluitend bewijs van succesvolle e-mailaflevering.
Privacy en gegevensverwerking
Bij het gebruik van deze tool blijft je SPF-record volledig in je browser. Er vindt geen upload of opslag van de ingevoerde gegevens plaats. De pagina voert geen actieve DNS-query's uit, test geen afzender-IP en simuleert geen ontvangende mailserver.
Veelgestelde vragen (FAQ)
Hoe wordt de schatting van SPF DNS-opzoekingen berekend?
De schatting telt de termen include, a, mx, ptr, exists en redirect in het geplakte record. Ingesloten en omgeleide records kunnen extra opzoekingen toevoegen, waardoor een lokale controle het uiteindelijke recursieve totaal niet kan bepalen.
Wat gebeurt er als SPF meer dan 10 DNS-opzoekingen nodig heeft?
SPF-ontvangers moeten een evaluatie die de limiet van 10 DNS-opzoektermen overschrijdt als een permanente fout behandelen. De limiet geldt voor de volledige include- en redirect-keten, niet alleen voor het eerste record.
Wat is het risico van het gebruik van +all of?all?
Het gebruik van +all staat elke afzender toe en ondermijnt doorgaans het doel van SPF. De instelling ?all geeft een neutraal resultaat en biedt ontvangers weinig beleidsinformatie, waardoor het moeilijker is om misbruik effectief te weren.
Bewijst een foutloos resultaat dat mijn SPF-configuratie werkt?
Nee. Deze pagina controleert alleen de tekst die je plakt. Ze bevraagt DNS niet, werkt providerrecords niet uit, test geen afzender-IP en bevestigt niet wat een ontvangende mailserver teruggeeft.