Kontrola záznamu SPF

Vložte záznam SPF TXT, rozoberte jeho výrazy, odhadnite vyhľadávania DNS a odhaľte riziká syntaxe alebo politiky.

Záznam SPF
Vložte hodnotu začínajúcu v=spf1. Časti DNS TXT v úvodzovkách sa prijmú a spoja.

Analýza SPF

Vložte záznam SPF a potom ho skontrolujte.

Poznámky k syntaxi a politike

    Priame výrazy DNS
    0 Maximum pri úplnom vyhodnotení: 10
    Mechanizmy
    0
    Riziká
    0

    Analyzované výrazy

    VýrazDruhHodnota alebo kvalifikátorPoužíva DNS
    Vložte záznam SPF na kontrolu.

    Váš záznam SPF zostáva v prehliadači. BroBroGo ho nenahráva ani neukladá.

    Časté otázky

    Ako sa počíta odhad vyhľadávaní SPF DNS?

    Odhad počíta výrazy include, a, mx, ptr, exists a redirect vo vloženom zázname. Zahrnuté a presmerované záznamy môžu pridať ďalšie vyhľadávania, takže lokálna kontrola nepozná konečný rekurzívny súčet.

    Čo sa stane, ak SPF potrebuje viac než 10 vyhľadávaní DNS?

    Prijímatelia SPF musia vyhodnotenie prekračujúce limit 10 výrazov s vyhľadávaním DNS považovať za trvalú chybu. Limit zahŕňa celý reťazec include a redirect, nielen prvý záznam.

    Dokazuje čistý výsledok, že moje nastavenie SPF funguje?

    Nie. Táto stránka kontroluje iba vložený text. Nevykonáva dotazy DNS, nerozbaľuje záznamy poskytovateľa, netestuje IP odosielateľa ani nepotvrdzuje odpoveď prijímajúceho poštového servera.

    Úloha a fungovanie záznamov SPF pri overovaní e-mailov

    Protokol SPF (Sender Policy Framework) predstavuje základný pilier overovania e-mailov, ktorý chráni domény pred zneužitím a podvrhnutím identity (spoofing). Zverejnením záznamu SPF v systéme DNS vlastník domény definuje autorizovaný zoznam odosielateľov, ktorí môžu v mene danej domény odosielať správy. Prijímajúce poštové servery následne overujú IP adresu odosielateľa voči pravidlám definovaným v tomto zázname.

    Nástroj Kontrola záznamu SPF slúži administrátorom domén a personálu zodpovednému za konfiguráciu pošty na analýzu textového reťazca SPF TXT. Pomáha rozobrať jednotlivé výrazy, odhadnúť počet dopytov na DNS a identifikovať potenciálne chyby v syntaxi či riziká v nastavených politikách. Nástroj spracováva textový vstup s maximálnou dĺžkou 20 000 znakov, pričom podporuje aj spájanie častí DNS TXT zapísaných v úvodzovkách.

    Syntax záznamu SPF a kľúčové výrazy

    Každý platný záznam SPF musí spĺňať prísne syntaktické pravidlá. Záznam sa skladá z verzie, mechanizmov a modifikátorov:

    • Verzia: Záznam musí povinne začínať výrazom v=spf1. Tento výraz musí byť umiestnený ako prvý a v celom zázname sa môže vyskytovať iba raz. Ak verzia chýba, nástroj zobrazí chybu Záznam musí začínať v=spf1.. Ak je umiestnená nesprávne alebo sa opakuje, aplikujú sa pravidlá v=spf1 musí byť prvým výrazom. prípadne Záznam obsahuje viac než jeden výraz v=spf1..
    • Mechanizmy: Určujú, ktoré IP adresy sú oprávnené odosielať poštu. Medzi základné mechanizmy patria ip4, ip6, a, mx, ptr, exists, include a all.
    • Modifikátory: Doplnkové parametre, ako napríklad redirect alebo exp. Modifikátory nemôžu obsahovať kvalifikátory ako +, -, ~ alebo ?. Ak sa modifikátor v zázname opakuje, nástroj nahlási chybu modifikátor ‹detail› sa vyskytuje viackrát..

    Každý výraz je v rámci analýzy zaradený do kategórie Druh, kde nadobúda hodnoty Verzia, Mechanizmus, Modifikátor alebo Neznáme. Ak výraz nezodpovedá žiadnemu štandardu, nástroj ho označí ako Neznáme s chybovým hlásením „‹detail›“ nie je rozpoznaný mechanizmus SPF..

    Limit 10 vyhľadávaní DNS a doručiteľnosť pošty

    Jedným z najdôležitejších obmedzení špecifikácie SPF je limit na počet dopytov do systému DNS. Pri vyhodnocovaní záznamu SPF prijímajúcim serverom nesmie celkový počet spustených vyhľadávaní DNS prekročiť hodnotu 10.

    Do tohto limitu sa započítavajú nasledujúce výrazy prítomné v zázname:

    • include
    • a
    • mx
    • ptr
    • exists
    • redirect

    Mechanizmy ip4, ip6 a all nevyžadujú dodatočné dopyty na DNS, preto sa do tohto limitu nezapočítavajú.

    Ak vložený záznam prekročí povolenú hranicu už v prvom zázname, nástroj vygeneruje upozornenie Tento záznam už obsahuje ‹detail› výrazov spúšťajúcich DNS, čo prekračuje limit SPF 10.. Prekročenie tohto limitu má vážne dôsledky na doručiteľnosť e-mailov. Prijímajúce poštové servery musia vyhodnotenie, ktoré prekročí limit 10 výrazov s vyhľadávaním DNS, považovať za trvalú chybu (PermError). To často vedie k okamžitému odmietnutiu e-mailu alebo k jeho označeniu za spam.

    Je dôležité mať na pamäti, že ciele v mechanizmoch include alebo redirect môžu obsahovať svoje vlastné záznamy SPF, ktoré spúšťajú ďalšie vnorené vyhľadávania DNS. Lokálna kontrola analyzuje iba priame výrazy DNS v predloženom texte a nedokáže rekurzívne rozbaliť externé záznamy poskytovateľov.

    Riziká v politikách a bežné syntaktické chyby

    Pri konfigurácii SPF sa administrátori často dopúšťajú chýb, ktoré oslabujú bezpečnosť domény alebo spôsobujú zlyhanie overenia. Nástroj Kontrola záznamu SPF identifikuje a označuje tieto riziká:

    • Použitie +all: Tento zápis explicitne povoľuje odosielanie správ z akejkoľvek IP adresy na svete. Tým sa úplne marí účel SPF, keďže útočníci môžu bez prekážok falšovať e-maily z danej domény.
    • Použitie ?all: Vracia neutrálny výsledok. Prijímajúcim serverom neposkytuje takmer žiadne usmernenie, ako naložiť s neautorizovanou správou, čo znižuje efektivitu ochrany.
    • Chýbajúca koncová politika: Ak záznam neobsahuje mechanizmus all ani modifikátor redirect, nezhodní odosielatelia dostanú neutrálny výsledok, čo sťažuje vynucovanie prísnych pravidiel.
    • Umiestnenie výrazov za all: Mechanizmus all definuje konečné pravidlo pre všetkých nezhodných odosielateľov. Akékoľvek výrazy umiestnené za ním sú počas vyhodnocovania SPF nedosiahnuteľné a nebudú spracované. Viac než jeden mechanizmus all v zázname navyše výrazne sťažuje kontrolu politiky.
    • Ignorovanie redirect: Ak záznam obsahuje modifikátor redirect a zároveň mechanizmus all, modifikátor redirect sa ignoruje.
    • Zastaraný mechanizmus ptr: Používanie mechanizmu ptr sa dôrazne neodporúča. Vyhodnocovanie tohto mechanizmu je pomalé a technicky nespoľahlivé, preto by sa nemal v moderných záznamoch zverejňovať.
    • Neplatné IP adresy: Akékoľvek chyby v zápise adries alebo rozsahov CIDR pre IPv4 a IPv6 sú označené chybou, napríklad zadajte platnú adresu IPv4 alebo rozsah CIDR. alebo zadajte platnú adresu IPv6 alebo rozsah CIDR..

    Lokálna kontrola verzus dopytovanie DNS

    Tento nástroj funguje výhradne ako lokálny analyzátor syntaxe. To znamená, že spracovanie zadaného textu prebieha priamo v internetovom prehliadači používateľa. Nástroj neodosiela zadané dáta na žiadne servery, ani nevykonáva reálne dopyty do globálneho systému DNS.

    Vlastnosť Lokálna kontrola syntaxe Úplný dopyt DNS
    Spracovanie dát Prebieha lokálne v prehliadači Vyžaduje sieťové dopyty na DNS servery
    Ochrana súkromia Vysoká, záznam sa nikam nenahráva Verejná, dopyty sú viditeľné pre DNS servery
    Analýza vnorených include Iba odhaduje priame výrazy v prvom zázname Rekurzívne rozbaľuje všetky vetvy a ciele
    Overenie IP odosielateľa Netestuje IP adresu odosielateľa Dokáže simulovať overenie konkrétnej IP

    Pre komplexné zabezpečenie doručovania pošty je dôležité kombinovať lokálnu kontrolu syntaxe (na rýchle odhalenie preklepov a prekročenia limitov v pripravovanom zázname) s následným overením reálne publikovaného záznamu v DNS.

    Ochrana súkromia a spracovanie údajov

    Pri používaní nástroja Kontrola záznamu SPF je plne rešpektované súkromie používateľa. Všetky výpočty, parsovanie výrazov a syntaktické kontroly prebiehajú lokálne priamo vo vašom webovom prehliadači. Stránka BroBroGo zadaný záznam SPF nikam nenahráva, neukladá ho na serveroch ani ho neposkytuje tretím stranám. Nástroj nevykonáva žiadne sieťové prenosy na overenie existencie domén, netestuje IP adresy odosielateľov ani nekomunikuje s prijímajúcimi poštovými servermi.


    Často kladené otázky (FAQ)

    Ako sa počíta odhad vyhľadávaní SPF DNS?

    Odhad počíta výrazy include, a, mx, ptr, exists a redirect vo vloženom zázname. Zahrnuté a presmerované záznamy môžu pridať ďalšie vyhľadávania, takže lokálna kontrola nepozná konečný rekurzívny súčet.

    Čo sa stane, ak SPF potrebuje viac než 10 vyhľadávaní DNS?

    Prijímatelia SPF musia vyhodnotenie prekračujúce limit 10 výrazov s vyhľadávaním DNS považovať za trvalú chybu. Limit zahŕňa celý reťazec include a redirect, nielen prvý záznam.

    Dokazuje čistý výsledok, že moje nastavenie SPF funguje?

    Nie. Táto stránka kontroluje iba vložený text. Nevykonáva dotazy DNS, nerozbaľuje záznamy poskytovateľa, netestuje IP odosielateľa ani nepotvrdzuje odpoveď prijímajúceho poštového servera.

    Prečo je mechanizmus ptr označený ako rizikový?

    Mechanizmus ptr by sa nemal zverejňovať, pretože je pomalý a nespoľahlivý. Poštové servery môžu pri jeho vyhodnocovaní zlyhať alebo dopyt úplne ignorovať, čo negatívne ovplyvňuje doručenie e-mailov.