SPF (Sender Policy Framework)
SPF — стандарт аутентификации почты, который в DNS перечисляет, каким именно серверам разрешено отправлять письма за ваш домен, чтобы получатель отклонял почту с любого сервера не из списка.
Как работает SPF
SPF — это одна TXT-запись в DNS, где перечислены IP-адреса и сервисы, которым разрешено слать почту с вашим доменом в конверте отправителя. Получив письмо, сервер сверяет IP отправителя со списком. Совпало — SPF пройден; нет — письмо считается подозрительным.
SPF проверяет домен конверта (return-path), а не видимый адрес From, — поэтому он работает в связке с DKIM и DMARC, а не сам по себе.
Почему SPF важен
- Блокирует простейшую подделку домена уже на уровне сервера
- Один из двух способов, которыми письмо проходит выравнивание DMARC
- Его ждут все крупные провайдеры; отсутствие или ошибка в SPF бьёт по доставляемости
- Дёшев в поддержке — одна DNS-запись покрывает весь домен
Частые ошибки в SPF
- Лимит в 10 DNS-запросов: слишком много include приводит к permerror
- Две SPF-записи на домене — допустима ровно одна TXT-запись SPF
- Забыли добавить новый сервис — и его почта молча не проходит проверку
- «+all» (разрешить всем) сводит смысл на нет; завершайте на «~all» или «-all»
Частые вопросы
Чем отличаются «~all» и «-all» в SPF?
«-all» (жёсткий отказ) велит отклонять серверы не из списка; «~all» (мягкий отказ) — считать их подозрительными, но обычно принимать. Начинают с «~all» и ужесточают до «-all», когда уверены.
Сколько SPF-записей можно иметь?
Ровно одну на домен. Если сервисов несколько, объедините их в одну запись с несколькими include — в пределах лимита из 10 запросов.
Переживает ли SPF пересылку письма?
Часто нет: при пересылке меняется сервер и SPF рушится. DKIM пересылку переживает, поэтому DMARC засчитывает прохождение любого из них с выравниванием.
Начните отправлять за минуты
Заведите бесплатный аккаунт, подключите домен и охватите аудиторию во всех каналах — карта не нужна.
Бесплатный тариф навсегда · Без карты · Запуск за минуты