SPF-postens roll i e-postautentisering
Sender Policy Framework (SPF) är en etablerad standard för e-postautentisering som hjälper domänägare att skydda sina domäner mot obehörig användning och e-postförfalskning. Genom att publicera en SPF-post i domänens DNS (Domain Name System) anger du exakt vilka e-postservrar och IP-adresser som har tillåtelse att skicka e-post å din domäns vägnar.
När en mottagande e-postserver tar emot ett meddelande som påstår sig komma från din domän, kontrollerar den domänens SPF-post i DNS. Servern jämför sedan avsändarserverns IP-adress med de tillåtna servrar som listas i din SPF-post. Om IP-adressen matchar godkänns meddelandet, men om det inte finns någon matchning kan mottagaren hantera e-postmeddelandet baserat på den policy du har definierat – till exempel genom att avvisa det eller markera det som skräppost.
SPF-syntax och vanliga termer
En SPF-post är en textsträng (TXT-post) som måste börja med termen v=spf1. Denna term definierar postens version och måste alltid vara placerad allra först. Efter versionsangivelsen följer en serie termer som består av mekanismer och modifierare.
Här är de vanligaste komponenterna i en SPF-post:
v=spf1: Identifierar posten som en SPF-post av version 1. Det får inte finnas mer än en sådan term i posten.include: Hänvisar till en annan domäns SPF-post. Detta används ofta när du anlitar externa tjänsteleverantörer (som nyhetsbrevstjänster eller supportverktyg) för att skicka e-post å dina vägnar.ip4ochip6: Anger specifika IPv4- eller IPv6-adresser eller hela CIDR-intervall som är auktoriserade att skicka e-post.aochmx: Auktoriserar domänens A-poster (webbserverns IP) respektive MX-poster (inkommande e-postservrar).all: Denna mekanism placeras i slutet av posten och definierar hur mottagaren ska hantera e-post från avsändare som inte matchar någon av de tidigare mekanismerna.- Kvalificerare: Mekanismer kan föregås av tecken som styr policyns stränghet:
+(Pass/Godkänn): Standardvärde om inget tecken anges.-(Fail/Avvisa): Indikerar att ej matchade avsändare ska avvisas.~(SoftFail/Mjukt avvisande): Indikerar att ej matchade avsändare ska markeras men oftast inte avvisas direkt.?(Neutral): Ingen specifik policy rekommenderas.
Gränsen på 10 DNS-uppslagningar och dess konsekvenser
En av de viktigaste tekniska begränsningarna i SPF-specifikationen är gränsen på maximalt 10 DNS-uppslagningar. Denna gräns är utformad för att förhindra överbelastningsattacker (DoS) mot DNS-infrastrukturen vid e-postverifiering.
Varje gång en mottagande e-postserver utvärderar en SPF-post, räknas antalet termer som kräver en DNS-fråga. Följande mekanismer utlöser DNS-uppslagningar: include, a, mx, ptr, exists och redirect. Mekanismerna ip4 och ip6 kräver däremot inga DNS-uppslagningar eftersom IP-adresserna redan är utskrivna i klartext.
Om en SPF-post kräver fler än 10 DNS-uppslagningar under en fullständig utvärdering, måste mottagande e-postservrar behandla detta som ett permanent fel (PermError). Detta innebär ofta att e-postmeddelandet blockeras eller avvisas helt, vilket skadar din e-postleverans. Det är viktigt att komma ihåg att även nästlade include- och redirect-mål räknas in i denna gräns. Om du inkluderar en tjänsteleverantör vars SPF-post i sin tur innehåller flera include-termer, kan du snabbt överskrida gränsen på 10 uppslagningar.
Vanliga syntaxfel och policyrisker
När du utformar en SPF-post är det lätt att introducera fel som gör posten ogiltig eller ineffektiv. Här är några av de vanligaste riskerna och felen:
+all: Att använda+allinnebär att alla avsändare i hela världen godkänns. Detta motverkar helt syftet med SPF och lämnar din domän helt oskyddad mot förfalskning.?all: Denna inställning ger ett neutralt resultat och ger mottagande servrar mycket lite vägledning om hur de ska hantera obehörig e-post.- Mekanismen
ptr: Denna mekanism bör inte publiceras. Den är långsam, opålitlig och har förklarats föråldrad i moderna nätverksstandarder. - Flera
all-mekanismer: Att ha mer än enall-mekanism gör policyn svår att granska och tolka. Dessutom är alla termer som placeras efter enall-mekanism helt onåbara under utvärderingen. - Saknad slutpolicy: Om din post varken innehåller
allellerredirect, kommer avsändare som inte matchar någon av de angivna mekanismerna att få ett neutralt resultat, vilket försvagar skyddet. - Felaktiga IP-adresser: Ogiltiga IPv4- eller IPv6-adresser samt felaktigt formaterade CIDR-intervall gör att posten inte kan utvärderas korrekt.
Hur verktyget Kontrollera SPF-post fungerar
Verktyget Kontrollera SPF-post är utformat för att hjälpa domänadministratörer och e-postkonfiguratörer att analysera och validera SPF-textsträngar. Du klistrar in din SPF TXT-post i fältet SPF TXT-värde (upp till maximalt 20 000 tecken) för att påbörja analysen. Om din post innehåller citerade DNS TXT-delar kommer verktyget att sammanfoga dessa före analysen.
Verktyget utför en lokal syntaxkontroll och ger dig en SPF-sammanfattning som innehåller:
- Direkta DNS-termer: En uppskattning av antalet DNS-uppslagande termer i den inklistrade posten.
- Mekanismer: Det totala antalet funna mekanismer.
- Risker: Antalet identifierade syntax- eller policyrisker.
Under tabellen Tolkade termer delas varje enskild term upp med information om dess Typ (såsom Mekanism, Modifierare, Version eller Okänd), dess Värde eller kvalificerare samt om termen Använder DNS (Ja eller Nej).
Om verktyget inte upptäcker några problem visas meddelandet: Ingen syntax- eller policyrisk hittades i den inklistrade posten.. Annars listas de specifika problemen under Syntax- och policyanmärkningar.
Lokal kontroll kontra fullständig DNS-fråga
Det är viktigt att förstå skillnaden mellan den lokala kontrollen som detta verktyg utför och en fullständig DNS-fråga.
Detta verktyg gör en lokal analys av den text du klistrar in. Det gör inga externa DNS-anrop och expanderar inte include- eller redirect-mål. Det betyder att verktyget uppskattar antalet DNS-uppslagningar baserat på den första posten du klistrar in. Om dina include-mål i sin tur innehåller ytterligare DNS-uppslagningar, kan den faktiska summan vid en skarp e-postleverans vara högre. Verktyget testar inte heller en specifik avsändar-IP eller bekräftar vad en mottagande e-postserver faktiskt kommer att returnera.
Integritet och databehandling
När du använder Kontrollera SPF-post sker all bearbetning lokalt i din egen webbläsare. Din SPF-post laddas inte upp till någon extern server och sparas inte.
Vanliga frågor
Hur beräknas uppskattningen av SPF:s DNS-uppslagningar?
Uppskattningen räknar termerna include, a, mx, ptr, exists och redirect i den inklistrade posten. Inkluderade och omdirigerade poster kan lägga till fler uppslagningar, så en lokal kontroll kan inte veta den slutliga rekursiva summan.
Vad händer om SPF behöver fler än 10 DNS-uppslagningar?
SPF-mottagare måste behandla en utvärdering som överskrider gränsen på 10 DNS-uppslagande termer som ett permanent fel. Gränsen omfattar hela include- och redirect-kedjan, inte bara den första posten.
Bevisar ett felfritt resultat att min SPF-konfiguration fungerar?
Nej. Sidan kontrollerar endast texten du klistrar in. Den frågar inte DNS, expanderar inte leverantörsposter, testar inte en avsändar-IP och bekräftar inte svaret från en mottagande e-postserver.
Vad händer om min SPF-post saknar en versionsangivelse?
En giltig SPF-post måste börja med v=spf1. Om denna term saknas, är felplacerad eller om det finns flera versionsangivelser i samma post, kommer verktyget att flagga detta som ett syntaxfel eftersom mottagande servrar inte kan tolka posten korrekt.