SPF: kto smie posielať poštu za vašu doménu
SPF (Sender Policy Framework) je jeden textový (TXT) záznam v DNS, ktorý povie prijímajúcim serverom: „poštu za moju doménu smú posielať tieto servery – iným neverte". Bez neho môže ktokoľvek poslať e-mail, ktorý vyzerá, že je od vás (podvod na zákazníkov), a vaše vlastné maily častejšie skončia v spame.
Ako vyzerá a čo znamená
Základný bezpečný záznam:
v=spf1 mx ~all
- v=spf1 – verzia (vždy rovnaká).
- mx – povolí odosielanie zo serverov, ktoré máte uvedené ako MX (t. j. z vašej pošty).
- ~all – všetko ostatné len mäkko označí ako podozrivé (nič neodmietne).
Prísnejšie
-allcudziu poštu rovno odmietne – naň prejdite až keď máte istotu, že ste zahrnuli všetkých svojich odosielateľov.
Dáte ho do DNS domény ako TXT záznam s názvom @ (koreň domény).
Ak posielate poštu aj cez službu
Ak odosielate cez Gmail, Microsoft, newsletter či web cez SMTP, treba do SPF pridať aj ich „include". Najčastejšie:
- WebSupport:
include:_spf.m1.websupport.sk - WEDOS:
include:_spf.wedos.net - Google Workspace:
include:_spf.google.com - Microsoft 365:
include:spf.protection.outlook.com - Mailchimp/newslettery – include nájdete v ich návode na „SPF/authentication".
Príklad pre firmu na WebSupporte, ktorá posiela aj cez Google:
v=spf1 mx include:_spf.m1.websupport.sk include:_spf.google.com ~all
Dve časté chyby
- Dva SPF záznamy. Doména smie mať len jeden TXT so
v=spf1. Ak potrebujete viac serverov, spojte ich do jedného cez viacinclude:, nerobte druhý záznam. - Priveľa „include". SPF má limit 10 DNS vyhľadaní. Ak ich máte viac (veľa služieb), záznam prestane platiť. Vtedy nechajte len tie, cez ktoré naozaj posielate.
SPF, DKIM a DMARC spolu
SPF je prvý z trojice. Sám o sebe nechráni proti prepísaniu „viditeľného odosielateľa" – to
dorieši DKIM (podpis) a DMARC (čo s poštou, ktorá neprejde).
Ideálne mať všetky tri; DMARC ale nechajte na p=none, kým SPF (a najlepšie aj DKIM)
spoľahlivo neprechádzajú.