Перейти к содержимому

SPF-запись: как защитить доменную почту

SPF помогает принимающему почтовому серверу понять: имеет ли этот сервер право отправлять письма от имени вашего домена. Это не антиспам-кнопка и не гарантия доставки. Это один из базовых механизмов аутентификации доменной почты. Пример…

SPF помогает принимающему почтовому серверу понять: имеет ли этот сервер право отправлять письма от имени вашего домена.

Это не антиспам-кнопка и не гарантия доставки. Это один из базовых механизмов аутентификации доменной почты.

Пример

example.com TXT
"v=spf1 include:_spf.provider.net -all"

Где хранится SPF

Сегодня политика публикуется в DNS как TXT-запись.

Что означает v=spf1

Версия SPF.

Что означает include

Вы доверяете определённой SPF-политике внешнего почтового провайдера.

Например

Если почту отправляет сторонняя платформа рассылок, её инфраструктура должна быть учтена в вашей политике.

ip4

Можно явно разрешить IPv4:

v=spf1 ip4:203.0.113.25 -all

ip6

Аналогично для IPv6.

a и mx

SPF имеет и механизмы, позволяющие опираться на другие DNS-записи, но использовать их нужно осознанно.

Что означает -all

Жёстко сообщает, что остальные источники не должны считаться разрешёнными этой SPF-политикой.

~all

Более мягкая семантика softfail.

Почему нельзя просто копировать SPF из интернета

Политика должна отражать именно вашу реальную почтовую инфраструктуру.

Главная ошибка — несколько SPF-записей

Создавать две независимые политики:

v=spf1 include:service-a ...
v=spf1 include:service-b ...

неправильно.

Нужно сформировать одну корректную политику.

SPF и forwarding

Пересылка почты усложняет SPF, потому что конечный принимающий сервер видит уже другой SMTP-сервер.

Именно поэтому одного SPF недостаточно

В нормальной современной конфигурации рядом существуют DKIM и DMARC.

SPF проверяет не просто поле From

Это важный нюанс. SPF связан с SMTP-envelope идентификаторами, а DMARC затем проверяет alignment с видимым From.

DNS lookup limit

Слишком сложная SPF-политика с большим количеством include и связанных механизмов может превысить допустимый объём DNS-проверок.

Как проверить TXT

dig +short example.com TXT

Проверить конкретное имя

Политика SPF обычно находится на соответствующем домене отправителя.

После изменения SPF есть TTL

Новая политика не обязательно мгновенно появится во всех DNS-кешах.

Не добавляйте IP получателей

SPF описывает серверы, которые отправляют вашу почту, а не серверы, куда она приходит.

Как NexIP помогает

DNS-проверка может найти TXT, распознать SPF и показать основные механизмы более понятно, чем сырая строка.

FAQ

SPF гарантирует, что письма не попадут в спам?

Нет.

Можно иметь два SPF?

Две отдельные политики для одного имени обычно являются ошибкой.

После подключения нового сервиса рассылки нужно менять SPF?

Если он отправляет письма от вашего домена и требует SPF-authorisation — да, согласно его документации.

По теме: Почему письма попадают в спам даже с SPF и DKIM.

Инструменты NexIP

Проверьте на практике

Диагностика NexIP

Продолжите реальной проверкой

Откройте полный раздел диагностики и проверьте сайт, домен или сетевые параметры.

Открыть диагностику

Читайте дальше

Материалы по теме

Вернуться в базу знаний