Блог

Множественные записи SPF: как их найти и исправить.

Михал Лещинский
Cтатьи
18 min read

Основные выводы

  • Наличие нескольких записей SPF приводит к ошибке SPF PermError, поэтому каждое электронное письмо, отправленное с этого домена, не проходит аутентификацию SPF, даже легитимные сообщения.
  • Дублирование записей SPF часто происходит, когда добавляется новая почтовая служба без объединения ее записи SPF с существующей записью домена.
  • Найти несколько записей SPF можно, проверив свой домен с помощью онлайн-инструмента для проверки SPF, просмотрев записи TXT в настройках DNS или выполнив поиск в командной строке.
  • Для исправления множественных записей SPF объедините всех авторизованных отправителей в одну действительную запись SPF и удалите повторяющиеся записи TXT.
  • После обновления записи SPF выполните еще одну проверку SPF, чтобы подтвердить исправление и убедиться, что запись не превышает лимиты поиска и количества символов в SPF.

Наличие нескольких записей SPF — одна из наиболее распространенных причин ошибки SPF PermError, ошибки аутентификации, из-за которой каждое электронное письмо, отправленное с вашего домена, не проходит проверку SPF, независимо от того, является ли оно легитимным или нет. В большинстве случаев это происходит при добавлении новой почтовой службы без удаления или объединения существующих записей SPF. SPF (Sender Policy Framework) — это запись DNS TXT, которая определяет, какие почтовые серверы имеют право отправлять электронную почту от имени вашего домена. Когда существует более одной записи SPF, принимающие почтовые серверы не могут определить, какую из них использовать, что приводит к ошибкам аутентификации, которые могут повлиять на размещение писем во входящих, активировать фильтрацию спама или привести к отклонению сообщений.

Можно ли иметь несколько записей SPF?

Нет. Согласно RFC 7208 Согласно спецификации, домен должен иметь только одну запись SPF.

Когда почтовый сервер проверяет DNS вашего домена и обнаруживает несколько записей TXT, начинающихся с v=spf1, он не может определить, какую запись следует проверить. Вместо выбора одной из них он возвращает ошибку SPF PermError.

Ошибка SPF PermError приводит к тому, что все электронные письма, отправленные с этого домена, не проходят аутентификацию SPF, включая легитимные сообщения. В зависимости от политики принимающего почтового сервера и ваших настроек аутентификации, эти письма могут быть отклонены, отправлены в спам или привести к ошибке аутентификации. жесткие отскоки.

К счастью, проблему дублирования записей SPF обычно можно решить, объединив все авторизованные источники отправки в одну запись SPF.

Почему у домена оказывается несколько SPF-записей?

В большинстве случаев домены по ошибке получают несколько SPF-записей, а не из-за неправильной конфигурации. Наиболее распространенная причина — добавление нового поставщика услуг электронной почты без объединения его с существующей SPF-записью. Многие провайдеры предоставляют собственную SPF-запись и рекомендуют пользователям добавлять ее как новую TXT-запись, не объясняя, что домен должен иметь только одну SPF-запись.

Дублирующиеся записи также могут появляться, когда разные команды управляют DNS независимо друг от друга. Команды маркетинга, ИТ и DevOps могут настраивать службы отправки, не подозревая, что уже существует другая запись SPF.

Кроме того, устаревшие конфигурации часто оставляют после себя устаревшие записи SPF. Старые платформы email-маркетинга, сервисы транзакционной рассылки или предыдущие настройки DNS могут больше не использоваться, но их записи SPF остаются в DNS и создают дубликаты.

Как проверить наличие нескольких записей SPF?

Чтобы избежать проблемы с доставкой электронной почты Если у вашего домена неправильно настроены записи SPF, важно проверить, есть ли у него несколько записей SPF. Вот три надёжных метода проверки наличия нескольких записей SPF.

Несколько записей SPF

Используйте онлайн-проверки записей SPF

Использование инструментов проверки SPF — один из самых быстрых и простых способов проверки нескольких записей SPF. Вот некоторые из надёжных инструментов проверки записей SPF:

  • Проверка SPF MXToolbox
  • EasyDMARC SPF-проверка
  • Проверка записей SPF анализатора DMARC
  • Проверка записей SPF DMARCLY
  • Инструмент тестирования записей SPF от Kitterman

Для большинства этих онлайн-инструментов вам нужно просто ввести одно доменное имя в соответствующее поле на веб-сайте инструмента и нажать кнопку действия, чтобы начать проверку записи SPF.


Источник

Инструмент выполнит поиск TXT-записей вашего домена в DNS. Затем он проанализирует эти записи, чтобы определить, начинаются ли они с идентификатора SPF-записи v=spf1. Большинство инструментов проверки явно сообщают, если для вашего домена обнаружено более одной записи SPF. Например, инструмент может вывести сообщение типа «Найдено несколько записей SPF» или перечислить каждую обнаруженную запись SPF отдельно.

Проверьте записи DNS вручную

Если у вас есть доступ к настройкам DNS через платформу управления DNS вашего регистратора доменов или хостинг-провайдера, вы можете определить записи TXT, связанные с вашим доменом. Найдите записи, начинающиеся с v=spf1. Если вы видите более одной записи v=spf1, это означает, что в вашем домене есть дубликаты. Вы также можете проверить, нет ли нескольких записей, связанных с разными активными почтовыми сервисами или устаревшими конфигурациями. Это поможет вам определить, какие записи необходимо удалить, а какие — объединить в одну действительную запись SPF.

Используйте инструменты командной строки

Если вы технически подкованы, вы можете выполнить простой DNS-запрос через терминал или командную строку. Используйте dig (в Linux и macOS) и nslookup (в Windows):

  • Для раскопок: копать TXT yourdomain.com
  • Для nslookup: nslookup -type=TXT вашдомен.com

После выполнения запросов вы получите список всех SPF-записей для вашего домена. Если вы видите более одной SPF-записи, это означает наличие дубликатов, которые необходимо объединить или удалить для обеспечения соответствия стандартам SPF и доставки электронной почты. Периодически проверяйте SPF-записи, чтобы они соответствовали стандарту RFC 7208. Кроме того, всегда проверяйте DNS TXT-записи вашего домена перед добавлением новой SPF-записи, согласуйте действия всех команд или администраторов электронной почты, управляющих вашим DNS, чтобы избежать дублирования записей, и поддерживайте четкий список авторизованных отправителей.

Как объединить все записи о SPF-тестах в одну.

Итак, вы подтвердили наличие нескольких записей SPF. Как объединить их в одну запись?

Все записи SPF имеют одинаковую базовую структуру: v=spf1 [механизмы] [квалификатор]все. Цель состоит в том, чтобы объединить авторизованные механизмы отправки из каждой записи в одну действительную запись SPF, сохраняя при этом общую синтаксисную совместимость.

«включающие» механизмы

Механизм «включения» позволяет вашей записи SPF авторизовать сторонние сервисы, такие как платформы email-маркетинга, для отправки электронных писем от имени вашего домена. Например, если вы используете Google Workspace для корпоративной электронной почты и отдельную платформу email-маркетинга для проведения кампаний, у вас изначально может быть две записи SPF:

  • v=spf1 include:_spf.google.com
  • v=spf1 include:_spf.emailservice.com ~all

Но поскольку нельзя иметь несколько записей SPF или просто скопировать и вставить одну запись TXT в другую, их следует объединить в:

  • v=spf1 include:_spf.google.com include:_spf.emailservice.com ~all

Помните, что каждая директива include учитывается в лимите из 10 DNS-запросов. Поэтому ограничьте количество добавляемых механизмов include.

Механизмы «ip4» и «ip6»

Механизмы «ip4» и «ip6» в записях SPF позволяют авторизовать определенные IP-адреса или диапазоны, которые могут отправлять электронные письма от имени вашего домена. Если у вашего домена несколько записей SPF, каждая из них может указывать свой IP-адрес или адреса с использованием «ip4» или «ip6»:

  • v=spf1 ip4:203.0.113.5 ~все
  • v=spf1 ip4:198.51.100.8 ip6:2001:db8::2 ~all

При правильном объединении запись должна выглядеть так, как показано ниже:

  • v=spf1 ip4:203.0.113.5 ip4:198.51.100.8 ip6:2001:db8::2 ~all

Данная запись SPF разрешает:

  • IPv4: 203.0.113.5
  • IPv4: 198.51.100.8
  • IPv6: 2001:db8::2

механизмы «а» и «мх»

Механизмы «a» и «mx» в записях SPF позволяют серверам электронной почты аутентифицировать отправителей на основе конфигураций, связанных с доменом.

  • Механизм «a» сообщает почтовым серверам, что следует доверять IP-адресам, связанным с записью A (IPv4) домена.
  • Механизм «mx» разрешает почтовым серверам, указанным в записях MX домена, отправлять электронные письма от вашего имени.

Вот пример объединенной записи «a» и «mx»: v=spf1 a mx ip4:192.168.1.1 include:_spf.example.com -all

Эти два параметра встречаются только один раз в начале записи. Убедитесь, что механизм «a» соответствует IP-адресу вашего текущего домена. Кроме того, если записи MX вашего домена обрабатывают только входящую почту (получение писем, но не их отправку), то добавлять «mx» не обязательно. Можно просто использовать директивы «include», перечисляющие авторизованные домены отправителей.

внедрение записи SPF

После успешного объединения нескольких SPF-записей в одну действительную запись, следующим шагом является правильная реализация этой функции в настройках DNS вашего домена.

  1. Войдите в свою учетную запись DNS-провайдера (GoDaddy, Cloudflare, DreamHost, Namecheap и т. д.).
  2. Перейдите в раздел управления DNS и отфильтруйте результаты, чтобы отображались только записи TXT.
  3. Найдите все TXT-записи, начинающиеся с v=spf1.
  4. Удалите все существующие записи v=spf1 TXT.
  5. Создайте новую TXT-запись, содержащую полностью объединенную запись SPF.
  6. Сохраните запись и дождитесь распространения DNS-записей.
  7. Проверьте успешность исправления, повторно запустив проверку SPF с помощью любого из онлайн-инструментов.

Вы должны соблюдать установленные пределы SPF.

Для каждой записи SPF действуют два жестких ограничения. Превышение любого из них может привести к ошибке при объединении записей SPF, аналогично ситуации с несколькими записями SPF.

Соблюдайте ограничения на количество запросов DNS: Записи SPF ограничены 10 запросами DNS. Каждый механизм включения, a, mx, exists или перенаправления, выполняющий запрос DNS, учитывается в этом лимите. Если вы превысите его, проверка SPF вернет ошибку SPF PermError. Удалите неиспользуемые службы, ограничьте ненужные механизмы включения и проверьте свою запись с помощью таких инструментов, как MXToolbox или валидатор SPF от Kitterman. Еще один вариант — сглаживание SPF, при условии, что список IP-адресов поддерживается в актуальном состоянии.

Соблюдайте ограничения на количество символов в записях SPF: Каждая строка SPF ограничена 255 символами. Более длинные записи SPF могут быть разделены на несколько строк в кавычках, которые DNS автоматически объединяет во время поиска. Однако, максимально сокращая запись за счет удаления избыточных механизмов и неиспользуемых служб, можно избежать проблем с совместимостью.

Единая, корректная запись SPF защищает каждое отправленное вами электронное письмо.

Наличие нескольких записей SPF негативно скажется на доставляемости писем и репутации отправителя. Некоторые записи можно удалить, если они не нужны, избыточны или устарели, но некоторые критически важны, и лучше всего объединить их в одну. Чтобы объединённая запись SPF соответствовала RFC 7208, убедитесь, что она не выходит за рамки ограничений на поиск в DNS-записи и длину символьной строки. Также периодически проводите проверки SPF и согласовывайте действия всех команд, управляющих настройками DNS, чтобы избежать дублирования записей.

Правильно настроенная запись SPF помогает защитить ваш домен-отправитель, но она не может исправить список рассылки, заполненный недействительными или неактивными адресами электронной почты. Для того чтобы ваши письма попали в почтовый ящик получателя, используйте правильно настроенную запись SPF в сочетании с чистым, проверенным списком адресов электронной почты. ДеБаунс помогает выявлять недействительные и устаревшие контакты до того, как они увеличат показатель отказов или повлияют на результаты поиска. репутация отправителя.

Часто задаваемые вопросы

Ответы на часто задаваемые вопросы по этой теме.
01

Повлияет ли наличие нескольких записей SPF на работу DMARC?

Да. С DMARC В зависимости от выравнивания SPF и/или DKIM, ошибка SPF PermError может помешать SPF пройти проверку DMARC. Если DKIM также не проходит проверку или не выровнен, сообщение может вообще не пройти аутентификацию DMARC.

02

Как мне узнать, какой именно SPF-крем мне следует сохранить, если у меня их два?

Не следует сохранять одну запись и удалять другую, если вы не уверены, что удаленная запись больше не нужна. Проверьте все авторизованные почтовые сервисы, используемые вашим доменом, затем объедините все необходимые механизмы отправки в одну запись SPF, прежде чем удалять дубликаты.

03

Сколько времени требуется для вступления в силу изменений в записи SPF?

Большинство обновлений записей SPF начинают распространяться в течение нескольких часов, но полное распространение DNS-записей может занять до 48 часов в зависимости от вашего DNS-провайдера и настроек TTL. После распространения повторно выполните проверку SPF, чтобы убедиться, что возвращается новая запись.

04

Можно ли использовать одну и ту же SPF-запись для нескольких доменов?

Каждому домену необходима собственная SPF-запись. Если несколько доменов используют одну и ту же почтовую инфраструктуру, их SPF-записи могут содержать схожие механизмы, но каждый домен должен публиковать свою собственную единую SPF-запись в своей DNS-зоне.

Михал Лещинский

Знакомьтесь с Михалом Лещинским, руководителем отдела контент-маркетинга и партнёрских отношений GetResponse. Обладая более чем 10-летним опытом, Михал — опытный эксперт во всех аспектах интернет-маркетинга. Он плодовитый писатель, опытный ведущий вебинаров и увлекательный оратор. В нерабочее время Михал делится своими богатейшими знаниями, преподавая email-маркетинг в Варшавском университете Козьминского.