Rekord SPF – co to jest i jak skonfigurować?

Opublikował

w dniu

Kategoria:

Wstęp

Rekord SPF (Sender Policy Framework) to jeden z najważniejszych mechanizmów zabezpieczających pocztę e-mail. Dzięki niemu serwery odbierające wiadomości mogą sprawdzić, czy nadawca rzeczywiście ma prawo wysyłać wiadomości z danej domeny. Poprawna konfiguracja SPF zmniejsza ryzyko podszywania się pod Twoją domenę oraz poprawia dostarczalność wiadomości.

Szybkie rozwiązanie

  • Dodaj rekord SPF do strefy DNS swojej domeny.
  • Uwzględnij wszystkie serwery wysyłające pocztę.
  • Na domenie może istnieć tylko jeden rekord SPF.
  • Po zapisaniu zmian sprawdź poprawność konfiguracji.

Krok 1: Sprawdź, czy rekord SPF już istnieje

Zaloguj się do panelu zarządzania domeną lub hostingiem i przejdź do konfiguracji strefy DNS.

Poszukaj rekordu typu TXT zawierającego wpis rozpoczynający się od:

Może Cię to zainteresuje: Rekord CNAME – zastosowanie

v=spf1

Jeżeli taki rekord już istnieje, nie dodawaj kolejnego. Należy edytować istniejący wpis.

Krok 2: Dodaj rekord SPF

Najprostszy rekord SPF wygląda następująco:

v=spf1 mx -all

Ten rekord pozwala na wysyłanie wiadomości z adresu IP domeny (A), serwerów pocztowych (MX) oraz dodatkowego wskazanego adresu IPv4.

Jeżeli korzystasz również z własnego serwera:

v=spf1 a mx ip4:123.123.123.123 -all

Możesz również dodać zewnętrznych dostawców poczty, wykorzystując mechanizm include.

Przykład dla Google Workspace:

v=spf1 include:_spf.google.com -all

Przykład dla Microsoft 365:

v=spf1 include:spf.protection.outlook.com -all

Krok 3: Dodaj wszystkich nadawców

Jeżeli wiadomości wysyłane są z różnych usług, wszystkie muszą zostać uwzględnione w rekordzie SPF.

Przykładowy rekord:

v=spf1 mx include:_spf.google.com include:spf.protection.outlook.com ip4:123.123.123.123 -all

Pominięcie któregoś z serwerów może powodować odrzucanie wiadomości przez odbiorców.

Krok 4: Zweryfikuj konfigurację

Po zapisaniu zmian rekord SPF zwykle jest widoczny w ciągu kilku minut. W zależności od wartości TTL i dostawcy DNS pełna propagacja może jednak potrwać do 24 godzin.

Następnie sprawdź rekord SPF za pomocą jednego z internetowych narzędzi do analizy DNS lub wykonując polecenie:

nslookup -type=TXT twojadomena.pl

W odpowiedzi powinien pojawić się skonfigurowany rekord SPF.

Najczęstsze błędy konfiguracji SPF

  • utworzenie więcej niż jednego rekordu SPF
  • pominięcie jednego z serwerów wysyłających wiadomości
  • przekroczenie limitu 10 zapytań DNS – zbyt wiele mechanizmów include, a, mx lub redirect może spowodować, że rekord SPF przestanie być poprawnie interpretowany
  • nieprawidłowa składnia rekordu
  • użycie zbyt restrykcyjnej polityki przed zakończeniem testów

Co oznaczają końcówki SPF?

KońcówkaNazwa politykiCo oznacza w praktyce?
-allHardFailOdrzucaj wiadomości wysyłane z serwerów, które nie zostały wskazane w rekordzie SPF. To zalecana konfiguracja po zakończeniu testów.
~allSoftFailWiadomości spoza listy nie są automatycznie odrzucane, ale mogą zostać oznaczone jako podejrzane lub trafić do folderu Spam. Dobry wybór podczas wdrażania SPF.
?allNeutralNie określa jednoznacznej polityki. Serwer odbiorcy sam decyduje, jak potraktować wiadomość.
+allAllowZezwala wszystkim serwerom na wysyłanie wiadomości z Twojej domeny. Nie jest zalecane, ponieważ praktycznie wyłącza ochronę SPF.

FAQ

Czy można mieć kilka rekordów SPF?

Nie. Domena może posiadać tylko jeden rekord SPF. Jeżeli korzystasz z wielu usług pocztowych, wszystkie powinny zostać umieszczone w jednym rekordzie.

Czy SPF wystarczy do zabezpieczenia poczty?

Nie. Dla pełnej ochrony warto skonfigurować również rekordy DKIM oraz DMARC.

Jak długo aktywuje się rekord SPF?

Zwykle od kilku minut do kilku godzin, jednak pełna propagacja DNS może potrwać do 24 godzin.

Czy SPF poprawia dostarczalność wiadomości?

Tak. Poprawnie skonfigurowany rekord SPF zwiększa wiarygodność domeny i zmniejsza ryzyko trafiania wiadomości do spamu.

Co oznacza limit 10 zapytań DNS w SPF?

Specyfikacja SPF pozwala na wykonanie maksymalnie 10 zapytań DNS podczas weryfikacji nadawcy. Mechanizmy takie jak include, a, mx, exists czy redirect mogą generować dodatkowe zapytania. Po przekroczeniu limitu część serwerów pocztowych uzna rekord SPF za niepoprawny, co może negatywnie wpłynąć na dostarczalność wiadomości.

Podsumowanie

Rekord SPF jest podstawowym elementem zabezpieczenia poczty elektronicznej. Poprawnie skonfigurowany pozwala serwerom odbiorców zweryfikować nadawcę, ogranicza możliwość podszywania się pod domenę oraz poprawia dostarczalność wiadomości. Pamiętaj, aby utrzymywać tylko jeden rekord SPF i uwzględniać w nim wszystkie serwery wysyłające pocztę.


Komentarze

Masz ten sam problem lub inne rozwiązanie?

Dyskutuj o tym artykule i podziel się swoim doświadczeniem:

Przejdź do zewnętrznej dyskusji na Facebooku dla tego artykułu

Ten problem nadal występuje? Napisz w komentarzu, spróbuję pomóc.



O autorze

Awatar Krzysztof Milewski