Trình kiểm tra bản ghi SPF

Dán bản ghi SPF TXT để phân tích các mục, ước tính số lượt tra cứu DNS và phát hiện rủi ro về cú pháp hoặc chính sách.

Bản ghi SPF
Dán giá trị bắt đầu bằng v=spf1. Các đoạn DNS TXT trong dấu ngoặc kép được chấp nhận và ghép lại.

Phân tích SPF

Dán bản ghi SPF rồi kiểm tra.

Ghi chú về cú pháp và chính sách

    Mục DNS trực tiếp
    0 Tối đa được phép khi đánh giá đầy đủ: 10
    Cơ chế
    0
    Rủi ro
    0

    Các mục đã phân tích

    MụcLoạiGiá trị hoặc bộ định tínhDùng DNS
    Dán bản ghi SPF để kiểm tra.

    Bản ghi SPF chỉ được xử lý trong trình duyệt. BroBroGo không tải lên hoặc lưu bản ghi này.

    Hỏi đáp

    Số lượt tra cứu DNS SPF ước tính được tính như thế nào?

    Ước tính đếm các mục include, a, mx, ptr, exists và redirect trong bản ghi đã dán. Các bản ghi được include và redirect có thể thêm lượt tra cứu, vì vậy kiểm tra cục bộ không thể biết tổng số đệ quy cuối cùng.

    Điều gì xảy ra nếu SPF cần hơn 10 lượt tra cứu DNS?

    Bên nhận SPF phải coi một lần đánh giá vượt quá giới hạn 10 mục tra cứu DNS là lỗi vĩnh viễn. Giới hạn áp dụng cho toàn bộ chuỗi include và redirect, không chỉ bản ghi đầu tiên.

    Kết quả không có lỗi có chứng minh cấu hình SPF hoạt động không?

    Không. Trang này chỉ kiểm tra văn bản bạn dán. Trang không truy vấn DNS, mở rộng bản ghi của nhà cung cấp, kiểm tra IP người gửi hoặc xác nhận phản hồi của máy chủ thư nhận.

    Vai trò của bản ghi SPF trong xác thực email

    Bản ghi SPF (Sender Policy Framework) là một thành phần cấu trúc trong hệ thống DNS (Domain Name System), đóng vai trò thiết lập danh sách các máy chủ gửi thư được ủy quyền cho một tên miền. Khi một máy chủ nhận thư nhận được một email, nó sẽ truy vấn bản ghi SPF TXT của tên miền người gửi để đối chiếu địa chỉ IP của máy chủ gửi thư với danh sách được công bố. Quá trình này giúp xác định xem email đó có hợp lệ hay không, từ đó ngăn chặn các hành vi giả mạo email và lạm dụng tên miền.

    Việc cấu hình chính xác bản ghi SPF là bước bắt buộc để duy trì khả năng phân phối thư và bảo vệ uy tín tên miền. Nếu bản ghi SPF chứa lỗi cú pháp hoặc vượt quá các giới hạn kỹ thuật, máy chủ nhận thư có thể từ chối email hoặc đánh dấu thư là thư rác.


    Cú pháp bản ghi SPF và các thành phần cốt lõi

    Một bản ghi SPF được lưu trữ dưới dạng bản ghi TXT trong DNS và tuân theo một cú pháp nghiêm ngặt. Bản ghi bắt đầu bằng khai báo phiên bản và theo sau là các cơ chế (mechanisms) cùng bộ sửa đổi (modifiers):

    • Phiên bản (v=spf1): Đây là thành phần bắt buộc và phải nằm ở đầu bản ghi. Nó xác định bản ghi TXT này là một bản ghi SPF phiên bản 1.
    • Cơ chế ip4ip6: Chỉ định trực tiếp các địa chỉ IPv4 hoặc IPv6, hoặc các dải CIDR được phép gửi thư thay mặt cho tên miền.
    • Cơ chế include: Ủy quyền cho một bên thứ ba (ví dụ: nhà cung cấp dịch vụ email) bằng cách tham chiếu đến bản ghi SPF của họ.
    • Cơ chế all: Xác định chính sách xử lý đối với bất kỳ máy chủ gửi thư nào không khớp với các cơ chế đã liệt kê trước đó. Cơ chế này thường đi kèm với các bộ định tính như -all (Fail - từ chối), ~all (SoftFail - chấp nhận nhưng đánh dấu), hoặc ?all (Neutral - trung lập).
    • Bộ sửa đổi (Modifiers): Ví dụ như redirect, cho phép chuyển hướng toàn bộ việc đánh giá SPF sang một tên miền khác.

    Giới hạn 10 lượt tra cứu DNS và hệ quả kỹ thuật

    Một trong những quy định nghiêm ngặt nhất của tiêu chuẩn SPF là giới hạn tối đa 10 lượt tra cứu DNS (DNS lookup limit) trong quá trình đánh giá đầy đủ một bản ghi.

    Các cơ chế kích hoạt tra cứu DNS

    Các cơ chế sau đây trong bản ghi SPF sẽ kích hoạt một truy vấn DNS trực tiếp: include, a, mx, ptr, exists, và bộ sửa đổi redirect. Ngược lại, các cơ chế như ip4ip6 không yêu cầu tra cứu DNS vì chúng chứa trực tiếp địa chỉ IP hoặc dải mạng.

    Tác động của các liên kết lồng nhau

    Giới hạn 10 lượt tra cứu áp dụng cho toàn bộ chuỗi đánh giá đệ quy. Khi bạn sử dụng cơ chế include hoặc redirect, máy chủ nhận thư phải truy vấn các bản ghi SPF của các tên miền đích đó. Các bản ghi lồng nhau này (nested includes) sẽ cộng dồn số lượng tra cứu DNS vào tổng số lượt truy vấn. Do đó, một bản ghi SPF ban đầu trông có vẻ ngắn gọn vẫn có thể dễ dàng vượt quá giới hạn 10 lượt tra cứu do các bản ghi phụ của nhà cung cấp dịch vụ chứa quá nhiều liên kết lồng nhau.

    Lỗi vĩnh viễn (Permanent Error)

    Nếu tổng số lượt tra cứu DNS vượt quá 10, quá trình đánh giá SPF sẽ thất bại ngay lập tức. Bên nhận SPF phải xử lý trường hợp này như một lỗi vĩnh viễn (PermError). Khi xảy ra lỗi vĩnh viễn, chính sách SPF bị vô hiệu hóa, dẫn đến việc email có nguy cơ cao bị máy chủ nhận từ chối hoặc chuyển vào thư mục rác.


    Các lỗi cú pháp và rủi ro chính sách thường gặp

    Khi xây dựng bản ghi SPF, quản trị viên hệ thống thường gặp phải các lỗi cú pháp hoặc thiết lập các chính sách không tối ưu:

    • Sử dụng +all hoặc ?all: Cơ chế +all cho phép mọi nguồn gửi thư trên Internet gửi email dưới danh nghĩa tên miền của bạn, điều này hoàn toàn làm mất đi mục đích bảo mật của SPF. Trong khi đó, ?all trả về kết quả trung lập (neutral), không cung cấp bất kỳ hướng dẫn chính sách rõ ràng nào cho máy chủ nhận thư trong việc xử lý thư không hợp lệ.
    • Cơ chế ptr: Việc công bố cơ chế ptr bị khuyến cáo không nên sử dụng. Cơ chế này yêu cầu tra cứu ngược DNS, hoạt động rất chậm và không đáng tin cậy, khiến nhiều máy chủ nhận thư bỏ qua hoặc đánh giá thấp.
    • Thứ tự và vị trí của all: Cơ chế all phải là cơ chế cuối cùng trong bản ghi. Mọi mục nằm sau all đều không thể tiếp cận được trong quá trình đánh giá SPF của máy chủ nhận thư. Ngoài ra, việc chứa nhiều hơn một cơ chế all sẽ làm cho chính sách trở nên hỗn loạn và khó rà soát.
    • Xung đột giữa redirectall: Nếu một bản ghi chứa cả bộ sửa đổi redirect và cơ chế all, bộ sửa đổi redirect sẽ bị máy chủ bỏ qua hoàn toàn.
    • Thiếu chính sách kết thúc: Nếu bản ghi không chứa cả all lẫn redirect, những người gửi không khớp với các cơ chế trước đó sẽ nhận kết quả mặc định là neutral, làm giảm hiệu quả bảo vệ của SPF.

    Phân biệt kiểm tra cục bộ và truy vấn DNS đầy đủ

    Công cụ "Trình kiểm tra bản ghi SPF" thực hiện một quy trình kiểm tra cú pháp cục bộ và ước tính số lượt tra cứu của bản ghi đầu tiên được dán vào.

    Đặc điểm Kiểm tra cục bộ (Công cụ này) Truy vấn DNS đầy đủ (Hệ thống nhận thư)
    Mục đích Phân tích cú pháp văn bản, đếm cơ chế và phát hiện lỗi cấu trúc trực quan. Xác thực địa chỉ IP người gửi thực tế dựa trên toàn bộ cây DNS.
    Xử lý include/redirect Chỉ đếm các mục xuất hiện trực tiếp trong văn bản được dán; không truy cập Internet để tải các bản ghi lồng nhau. Truy vấn đệ quy toàn bộ các tên miền được liên kết để tính tổng số lượt tra cứu thực tế.
    Yêu cầu kết nối Hoạt động hoàn toàn trong trình duyệt của người dùng; không tải dữ liệu lên máy chủ hoặc truy vấn DNS. Yêu cầu kết nối Internet liên tục để truy vấn các máy chủ DNS trên toàn cầu.

    Việc kết hợp cả hai phương pháp là cần thiết: kiểm tra cục bộ giúp bạn nhanh chóng phát hiện các lỗi viết sai chính tả, sai định dạng IP hoặc vượt giới hạn tra cứu ngay từ bản ghi gốc trước khi xuất bản lên DNS.


    Hướng dẫn sử dụng Trình kiểm tra bản ghi SPF

    Công cụ này được thiết kế cho các quản trị viên tên miền, nhân viên cấu hình hệ thống thư hoặc bất kỳ ai cần phân tích cấu trúc bản ghi SPF.

    Dữ liệu đầu vào

    Bạn chỉ cần dán chuỗi văn bản bản ghi SPF TXT vào trường Giá trị SPF TXT. Bản ghi phải bắt đầu bằng v=spf1 và có độ dài tối đa là 20.000 ký tự. Nếu bản ghi được sao chép từ cấu hình DNS dưới dạng các đoạn văn bản nằm trong dấu ngoặc kép, công cụ sẽ tự động ghép các đoạn này lại trước khi tiến hành phân tích.

    Kết quả phân tích

    Sau khi nhấn Kiểm tra bản ghi SPF, công cụ sẽ hiển thị bảng Phân tích SPF bao gồm:

    • Tóm tắt SPF: Tổng quan trạng thái của bản ghi.
    • Mục DNS trực tiếp: Số lượng ước tính các lượt tra cứu DNS được kích hoạt bởi bản ghi đầu tiên này.
    • Cơ chế: Tổng số cơ chế được tìm thấy.
    • Rủi ro: Số lượng các vấn đề phi thông tin được phát hiện.

    Bảng Các mục đã phân tích sẽ chia nhỏ từng thành phần trong bản ghi của bạn:

    • Mục: Chuỗi ký tự cụ thể của thuật ngữ SPF.
    • Loại: Phân loại thành Phiên bản, Cơ chế, Bộ sửa đổi, hoặc Không xác định.
    • Giá trị hoặc bộ định tính: Giá trị đi kèm hoặc ký hiệu định tính tương ứng.
    • Dùng DNS: Hiển thị hoặc Không để chỉ ra mục đó có kích hoạt tra cứu DNS hay không.

    Tại mục Ghi chú về cú pháp và chính sách, công cụ sẽ liệt kê chi tiết các lỗi hoặc cảnh báo rủi ro. Nếu bản ghi hoàn toàn chuẩn xác, hệ thống sẽ hiển thị thông báo: Không phát hiện rủi ro về cú pháp hoặc chính sách trong bản ghi đã dán..

    Bảo mật thông tin

    Mọi thao tác xử lý dữ liệu đều diễn ra trực tiếp trong trình duyệt web của bạn. Bản ghi SPF không được tải lên máy chủ của BroBroGo và không được lưu trữ dưới bất kỳ hình thức nào, đảm bảo tính riêng tư cho cấu hình hệ thống của bạn.


    Câu hỏi thường gặp

    Số lượt tra cứu DNS SPF ước tính được tính như thế nào?

    Ước tính đếm các mục include, a, mx, ptr, exists và redirect trong bản ghi đã dán. Các bản ghi được include và redirect có thể thêm lượt tra cứu, vì vậy kiểm tra cục bộ không thể biết tổng số đệ quy cuối cùng.

    Điều gì xảy ra nếu SPF cần hơn 10 lượt tra cứu DNS?

    Bên nhận SPF phải coi một lần đánh giá vượt quá giới hạn 10 mục tra cứu DNS là lỗi vĩnh viễn. Giới hạn áp dụng cho toàn bộ chuỗi include và redirect, không chỉ bản ghi đầu tiên.

    Kết quả không có lỗi có chứng minh cấu hình SPF hoạt động không?

    Không. Trang này chỉ kiểm tra văn bản bạn dán. Trang không truy vấn DNS, mở rộng bản ghi của nhà cung cấp, kiểm tra IP người gửi hoặc xác nhận phản hồi của máy chủ thư nhận.

    Tại sao công cụ báo lỗi khi tôi dán bản ghi không bắt đầu bằng v=spf1?

    Theo tiêu chuẩn kỹ thuật của SPF, mọi bản ghi SPF hợp lệ bắt buộc phải bắt đầu bằng khai báo phiên bản chính xác là v=spf1. Nếu thiếu khai báo này hoặc khai báo nằm ở vị trí khác, các máy chủ nhận thư sẽ không thể nhận diện và xử lý bản ghi, do đó công cụ sẽ gắn cờ cảnh báo lỗi cú pháp ngay lập tức.