Úloha a fungovanie záznamov SPF pri overovaní e-mailov
Protokol SPF (Sender Policy Framework) predstavuje základný pilier overovania e-mailov, ktorý chráni domény pred zneužitím a podvrhnutím identity (spoofing). Zverejnením záznamu SPF v systéme DNS vlastník domény definuje autorizovaný zoznam odosielateľov, ktorí môžu v mene danej domény odosielať správy. Prijímajúce poštové servery následne overujú IP adresu odosielateľa voči pravidlám definovaným v tomto zázname.
Nástroj Kontrola záznamu SPF slúži administrátorom domén a personálu zodpovednému za konfiguráciu pošty na analýzu textového reťazca SPF TXT. Pomáha rozobrať jednotlivé výrazy, odhadnúť počet dopytov na DNS a identifikovať potenciálne chyby v syntaxi či riziká v nastavených politikách. Nástroj spracováva textový vstup s maximálnou dĺžkou 20 000 znakov, pričom podporuje aj spájanie častí DNS TXT zapísaných v úvodzovkách.
Syntax záznamu SPF a kľúčové výrazy
Každý platný záznam SPF musí spĺňať prísne syntaktické pravidlá. Záznam sa skladá z verzie, mechanizmov a modifikátorov:
- Verzia: Záznam musí povinne začínať výrazom
v=spf1. Tento výraz musí byť umiestnený ako prvý a v celom zázname sa môže vyskytovať iba raz. Ak verzia chýba, nástroj zobrazí chybuZáznam musí začínať v=spf1.. Ak je umiestnená nesprávne alebo sa opakuje, aplikujú sa pravidláv=spf1 musí byť prvým výrazom.prípadneZáznam obsahuje viac než jeden výraz v=spf1.. - Mechanizmy: Určujú, ktoré IP adresy sú oprávnené odosielať poštu. Medzi základné mechanizmy patria
ip4,ip6,a,mx,ptr,exists,includeaall. - Modifikátory: Doplnkové parametre, ako napríklad
redirectaleboexp. Modifikátory nemôžu obsahovať kvalifikátory ako+,-,~alebo?. Ak sa modifikátor v zázname opakuje, nástroj nahlási chybumodifikátor ‹detail› sa vyskytuje viackrát..
Každý výraz je v rámci analýzy zaradený do kategórie Druh, kde nadobúda hodnoty Verzia, Mechanizmus, Modifikátor alebo Neznáme. Ak výraz nezodpovedá žiadnemu štandardu, nástroj ho označí ako Neznáme s chybovým hlásením „‹detail›“ nie je rozpoznaný mechanizmus SPF..
Limit 10 vyhľadávaní DNS a doručiteľnosť pošty
Jedným z najdôležitejších obmedzení špecifikácie SPF je limit na počet dopytov do systému DNS. Pri vyhodnocovaní záznamu SPF prijímajúcim serverom nesmie celkový počet spustených vyhľadávaní DNS prekročiť hodnotu 10.
Do tohto limitu sa započítavajú nasledujúce výrazy prítomné v zázname:
includeamxptrexistsredirect
Mechanizmy ip4, ip6 a all nevyžadujú dodatočné dopyty na DNS, preto sa do tohto limitu nezapočítavajú.
Ak vložený záznam prekročí povolenú hranicu už v prvom zázname, nástroj vygeneruje upozornenie Tento záznam už obsahuje ‹detail› výrazov spúšťajúcich DNS, čo prekračuje limit SPF 10.. Prekročenie tohto limitu má vážne dôsledky na doručiteľnosť e-mailov. Prijímajúce poštové servery musia vyhodnotenie, ktoré prekročí limit 10 výrazov s vyhľadávaním DNS, považovať za trvalú chybu (PermError). To často vedie k okamžitému odmietnutiu e-mailu alebo k jeho označeniu za spam.
Je dôležité mať na pamäti, že ciele v mechanizmoch include alebo redirect môžu obsahovať svoje vlastné záznamy SPF, ktoré spúšťajú ďalšie vnorené vyhľadávania DNS. Lokálna kontrola analyzuje iba priame výrazy DNS v predloženom texte a nedokáže rekurzívne rozbaliť externé záznamy poskytovateľov.
Riziká v politikách a bežné syntaktické chyby
Pri konfigurácii SPF sa administrátori často dopúšťajú chýb, ktoré oslabujú bezpečnosť domény alebo spôsobujú zlyhanie overenia. Nástroj Kontrola záznamu SPF identifikuje a označuje tieto riziká:
- Použitie
+all: Tento zápis explicitne povoľuje odosielanie správ z akejkoľvek IP adresy na svete. Tým sa úplne marí účel SPF, keďže útočníci môžu bez prekážok falšovať e-maily z danej domény. - Použitie
?all: Vracia neutrálny výsledok. Prijímajúcim serverom neposkytuje takmer žiadne usmernenie, ako naložiť s neautorizovanou správou, čo znižuje efektivitu ochrany. - Chýbajúca koncová politika: Ak záznam neobsahuje mechanizmus
allani modifikátorredirect, nezhodní odosielatelia dostanú neutrálny výsledok, čo sťažuje vynucovanie prísnych pravidiel. - Umiestnenie výrazov za
all: Mechanizmusalldefinuje konečné pravidlo pre všetkých nezhodných odosielateľov. Akékoľvek výrazy umiestnené za ním sú počas vyhodnocovania SPF nedosiahnuteľné a nebudú spracované. Viac než jeden mechanizmusallv zázname navyše výrazne sťažuje kontrolu politiky. - Ignorovanie
redirect: Ak záznam obsahuje modifikátorredirecta zároveň mechanizmusall, modifikátorredirectsa ignoruje. - Zastaraný mechanizmus
ptr: Používanie mechanizmuptrsa dôrazne neodporúča. Vyhodnocovanie tohto mechanizmu je pomalé a technicky nespoľahlivé, preto by sa nemal v moderných záznamoch zverejňovať. - Neplatné IP adresy: Akékoľvek chyby v zápise adries alebo rozsahov CIDR pre IPv4 a IPv6 sú označené chybou, napríklad
zadajte platnú adresu IPv4 alebo rozsah CIDR.alebozadajte platnú adresu IPv6 alebo rozsah CIDR..
Lokálna kontrola verzus dopytovanie DNS
Tento nástroj funguje výhradne ako lokálny analyzátor syntaxe. To znamená, že spracovanie zadaného textu prebieha priamo v internetovom prehliadači používateľa. Nástroj neodosiela zadané dáta na žiadne servery, ani nevykonáva reálne dopyty do globálneho systému DNS.
| Vlastnosť | Lokálna kontrola syntaxe | Úplný dopyt DNS |
|---|---|---|
| Spracovanie dát | Prebieha lokálne v prehliadači | Vyžaduje sieťové dopyty na DNS servery |
| Ochrana súkromia | Vysoká, záznam sa nikam nenahráva | Verejná, dopyty sú viditeľné pre DNS servery |
Analýza vnorených include |
Iba odhaduje priame výrazy v prvom zázname | Rekurzívne rozbaľuje všetky vetvy a ciele |
| Overenie IP odosielateľa | Netestuje IP adresu odosielateľa | Dokáže simulovať overenie konkrétnej IP |
Pre komplexné zabezpečenie doručovania pošty je dôležité kombinovať lokálnu kontrolu syntaxe (na rýchle odhalenie preklepov a prekročenia limitov v pripravovanom zázname) s následným overením reálne publikovaného záznamu v DNS.
Ochrana súkromia a spracovanie údajov
Pri používaní nástroja Kontrola záznamu SPF je plne rešpektované súkromie používateľa. Všetky výpočty, parsovanie výrazov a syntaktické kontroly prebiehajú lokálne priamo vo vašom webovom prehliadači. Stránka BroBroGo zadaný záznam SPF nikam nenahráva, neukladá ho na serveroch ani ho neposkytuje tretím stranám. Nástroj nevykonáva žiadne sieťové prenosy na overenie existencie domén, netestuje IP adresy odosielateľov ani nekomunikuje s prijímajúcimi poštovými servermi.
Často kladené otázky (FAQ)
Ako sa počíta odhad vyhľadávaní SPF DNS?
Odhad počíta výrazy include, a, mx, ptr, exists a redirect vo vloženom zázname. Zahrnuté a presmerované záznamy môžu pridať ďalšie vyhľadávania, takže lokálna kontrola nepozná konečný rekurzívny súčet.
Čo sa stane, ak SPF potrebuje viac než 10 vyhľadávaní DNS?
Prijímatelia SPF musia vyhodnotenie prekračujúce limit 10 výrazov s vyhľadávaním DNS považovať za trvalú chybu. Limit zahŕňa celý reťazec include a redirect, nielen prvý záznam.
Dokazuje čistý výsledok, že moje nastavenie SPF funguje?
Nie. Táto stránka kontroluje iba vložený text. Nevykonáva dotazy DNS, nerozbaľuje záznamy poskytovateľa, netestuje IP odosielateľa ani nepotvrdzuje odpoveď prijímajúceho poštového servera.
Prečo je mechanizmus ptr označený ako rizikový?
Mechanizmus ptr by sa nemal zverejňovať, pretože je pomalý a nespoľahlivý. Poštové servery môžu pri jeho vyhodnocovaní zlyhať alebo dopyt úplne ignorovať, čo negatívne ovplyvňuje doručenie e-mailov.