Записи SPF

Запись SPF определяет почтовые серверы и домены, которым разрешено отправлять электронную почту от имени вашего домена. У каждого домена может быть только одна запись SPF, но в ней можно указать дополнительные серверы и третьих лиц, которым разрешено отправлять электронные письма из вашего домена.

  • Принимающие серверы проверяют вашу запись SPF, чтобы убедиться, что сообщения, отправленные якобы с вашего домена, были отправлены с разрешенных вами серверов.
  • Кроме того, запись SPF сообщает серверам-получателям, что делать с письмами после их проверки.

Формат записи SPF

Запись SPF – это строка обычного текста со списком тегов и значений. Эти теги называются механизмами. Значениями обычно являются IP-адреса и доменные имена.

Вы можете добавить запись SPF на сайте регистратора домена в виде TXT-записи DNS. Подробнее о записях TXT…

Запись SPF может содержать до 255 символов. Размер файла записи TXT не должен превышать 512 байт.

Узнайте, что такое IP-адреса.

IP-адрес используется для идентификации устройств и подключения к интернету. С помощью IP-адресов различные устройства, такие как компьютеры, мобильные устройства и серверы, обмениваются данными. Серверы, которые отправляют и получают электронную почту, идентифицируются по уникальным IP-адресам. В запись SPF для вашего домена может понадобиться добавить IP-адреса серверов, которые отправляют почту от его имени.

  • IP-адреса версии 4 (IPv4) выглядят примерно так: 203.0.113.42.
  • IP-адреса версии 6 (IPv6) выглядят примерно так: 2001:db8:14:5:1:2:bf35:2610.

Как правило, IP-адреса назначаются сетям блоками. Если IP-адрес содержит косую черту (/), он обозначает блок адресов. Например:

  • IPv4 – 192.0.2.0/24;
  • IPv6 – 2001:db8:1234::/48.

Если в записи SPF используется блок IP-адресов, она применяется ко всем адресам блока.

Механизмы записи SPF

В таблице ниже перечислены механизмы, используемые при создании записей SPF. Почтовые серверы получателей проверяют письма на соответствие механизмам в том порядке, в котором они указаны в записи SPF.

Важно!

Механизм Описание и значения
V

Обязательный тег, обозначающий версию SPF. Должен быть первым тегом в записи. Должен иметь следующий вид: v=spf1.

ip4

Задает разрешенные почтовые серверы на основе IPv4-адреса или диапазона адресов. Значение должно представлять собой IPv4-адрес или диапазон в стандартном формате. Например: ip4:192.168.0.1 или ip4:192.0.2.0/24.

ip6

Задает разрешенные почтовые серверы на основе IPv6-адреса или диапазона адресов. Значение должно представлять собой IPv6-адрес или диапазон в стандартном формате. Например: ip6:3FFE:0000:0000:0001:0200:F8FF:FE75:50DF или ip6:2001:db8:1234::/48.

a

Задает один или несколько разрешенных почтовых серверов на основе доменного имени. Например: a:example.com.

mx

Задает один или несколько разрешенных почтовых серверов на основе записи MX домена. Например: mx:mail.example.com.

Если в записи SPF нет этого механизма, по умолчанию используются записи MX домена, в котором создана эта запись SPF.

include

Задает разрешенных отправителей на основе домена. Например: include:servers.mail.net.

все

Указывает, что механизм применяется ко всем письмам. Рекомендуем всегда включать его в запись SPF.

Механизм all должен быть последним в записи. Механизмы, следующие за ним, игнорируются.

Какой вариант следует использовать: ~all или -all?

  • Если запись SPF содержит элемент ~all (квалификатор неполного отказа), как правило, серверы получателей принимают письма от отправителей, которые не включены в запись SPF, но помечают их как подозрительные.

  • Если запись SPF содержит элемент -all (квалификатор полного отказа), серверы получателей могут отклонять письма от отправителей, которые не включены в запись SPF. Если запись SPF настроена неправильно, наличие квалификатора отказа может привести к тому, что подлинные письма из вашего домена будут попадать в спам.

Совет. Чтобы защитить от спуфинга домены, которые не отправляют почту, задайте для домена запись SPF v=spf1 ~all.

exists

Выполняет запрос A к домену, указанному в механизме exists в записи SPF. Если обнаруживается результат, домен разрешается и аутентификация выполняется успешно. Если разрешить домен не удается, аутентификация считается непройденной.

Квалификаторы записи SPF.

Квалификатор – это необязательный префикс, который можно добавить к любому механизму в записи SPF. Он сообщает почтовым серверам получателей, следует ли считать письмо прошедшим аутентификацию при совпадении с механизмом в записи SPF.

v=spf1 include:_spf.google.com ~all

Механизмы проверяются в том порядке, в котором они указаны в записи. Если обнаруживается совпадение с механизмом, у которого нет квалификатора, по умолчанию применяется квалификатор "Допуск". Если письмо не соответствует ни одному из механизмов, к нему по умолчанию применяется нейтральное действие: оно не проходит аутентификацию, но и не отклоняется.

Используйте необязательные квалификаторы, чтобы указать, какое действие почтовым серверам получателей следует предпринимать в отношении писем, соответствующих механизмам в записи SPF.

Квалификатор Действие, которое сервер-получатель предпринимает в случае соответствия
+ Аутентификация считается пройденной. Серверу с соответствующим IP-адресом разрешена отправка почты от имени домена. Письма проходят аутентификацию. Это действие по умолчанию, когда у механизма нет квалификатора.
– Аутентификация считается непройденной. Серверу с соответствующим IP-адресом запрещена отправка почты от имени домена. В записи SPF нет IP-адреса или доменного имени сервера, поэтому отправленные с него письма не пройдут аутентификацию.
~ Аутентификация с неполным отказом. Скорее всего, серверу с соответствующим IP-адресом запрещена отправка почты от имени домена. Сервер получателя обычно принимает такие письма и помечает их как подозрительные.
? Нейтральный. Аутентификация не считается ни пройденной, ни непройденной. В записи SPF явно не указано, что этому IP-адресу разрешена отправка почты от имени домена. Для записей SPF с нейтральными результатами часто используется квалификатор ?all.

Модификаторы записи SPF (расширенная настройка)

Модификаторы SPF – это пары "название-значение", разделенные знаком =, которые находятся в конце текстовой строки записи SPF. Модификаторы указывают дополнительную информацию, исключения из правил и отклонения от значений по умолчанию. Например, в этой записи SPF используется механизм include для проверки записей SPF Google и модификатор redirect для ссылки на запись SPF для другого домена.

v=spf1 include:_spf.google.com redirect=example.com

Модификатор Описание
redirect

Перенаправляет на запись SPF другого домена для аутентификации. Используйте модификатор redirect, если хотите, чтобы одну запись SPF использовали несколько доменов.

Используйте модификатор redirect только в том случае, если вы управляете всеми соответствующими доменами. Для доменов, которыми вы не управляете, используйте механизм include. Если в вашей записи SPF используется механизм all, то модификатор redirect будет проигнорирован.

exp

Указывает настраиваемую причину, по которой письмо не прошло проверку SPF. Этот модификатор доступен только в том случае, если запись SPF содержит квалификатор отказа или неполного отказа. Он активирует DNS-запрос к записи TXT, которая содержит объяснение отказа. Используйте макросы SPF для настройки объяснения.