Catatan SPF
Mengizinkan server email pengirim.
Catatan SPF adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Hal yang Diatasi SPF
SPF (Kerangka Kebijakan Pengirim) memungkinkan pemilik domain menerbitkan daftar server surat yang diizinkan mengirim surel atas nama domain tersebut. Server penerima memeriksa daftar ini untuk mendeteksi pengirim palsu.
SPF menjawab satu pertanyaan: Apakah server yang mengirimkan pesan ini diizinkan mengirim surat untuk domain ini? Jika tidak, pesan tersebut mencurigakan.
Dipublikasikan sebagai Catatan TXT DNS
Kebijakan SPF dipublikasikan sebagai catatan TXT di DNS domain Anda. Harus ada tepat satu catatan SPF untuk setiap domain.
Contoh dasar:
; DNS TXT record for company.com
company.com. IN TXT "v=spf1 ip4:198.51.100.4 include:_spf.google.com -all"Cara Penerima Memeriksa SPF
Ketika server penerima mendapatkan pesan, server tersebut melakukan pemeriksaan SPF:
- Membaca domain MAIL FROM pada amplop (Jalur Pengembalian)
- Mencari catatan TXT SPF domain tersebut di DNS
- Membandingkan IP server yang terhubung dengan daftar yang diizinkan
- Mengembalikan hasil: lulus, gagal, kegagalan lunak, netral, atau tidak ada
Perhatikan bahwa SPF memeriksa pengirim amplop, bukan tajuk Dari yang terlihat; ini adalah batasan penting yang akan dibahas nanti.
Mekanisme SPF
Sebuah rekaman SPF dibangun dari mekanisme yang menjelaskan pengirim yang berwenang:
ip4:198.51.100.4 authorize a single IPv4 address
ip4:198.51.100.0/24 authorize an IPv4 range
ip6:2001:db8::/32 authorize an IPv6 range
a authorize the domain's A record IP
mx authorize the domain's MX servers
include:_spf.vendor include another domain's SPF (vendors)
all matches everything (use with a qualifier)Kualifikator dan Mekanisme all
Setiap mekanisme dapat memiliki kualifikator yang menentukan hasil saat mekanisme tersebut cocok:
+ Pass (default if omitted)
- Fail (hard fail - reject)
~ SoftFail (mark suspicious, usually accept)
? Neutral (no policy stated)
Endings:
-all reject anything not listed (strict, recommended)
~all soft-fail unlisted senders (monitoring / rollout)
+all allow everyone (NEVER use - defeats SPF)Mekanisme Penyertaan untuk Penyedia
Sebagian besar organisasi mengirim email melalui layanan pihak ketiga: Google Workspace, Microsoft 365, platform pemasaran, dan sistem tiket. Mekanisme penyertaan mendelegasikan pemeriksaan ke rekaman SPF milik penyedia tersebut.
Contohnya, include:_spf.google.com memasukkan rentang yang diizinkan Google. Dengan begitu, rekaman Anda tetap mudah dipelihara; penyedia akan memperbarui rentangnya sehingga Anda tidak perlu melakukannya.
Setiap layanan pengiriman yang sah harus disertakan, atau emailnya akan gagal dalam pemeriksaan SPF.
Batas 10 Pencarian DNS
SPF menetapkan batas yang tegas: evaluasi sebuah rekaman dapat memicu paling banyak 10 pencarian DNS. Mekanisme seperti include, a, dan mx masing-masing menggunakan pencarian, dan penyertaan bertingkat dapat dengan cepat menambah jumlahnya.
Jika batas tersebut terlampaui, akan terjadi kesalahan permanen, sehingga pemeriksaan SPF pada dasarnya gagal. Langkah penanganannya:
- Hapus penyertaan yang tidak digunakan
- Gunakan perataan SPF untuk mengganti penyertaan dengan rentang IP mentah
- Konsolidasikan layanan pengiriman
SPF dan Kegagalan Penerusan
SPF memiliki kelemahan yang sudah dikenal luas: penerusan membuatnya gagal. Saat pesan diteruskan otomatis, server penerus menjadi IP yang terhubung, dan IP tersebut tidak ada dalam rekaman SPF domain asal.
Akibatnya, pesan yang sepenuhnya sah dapat mengalami kegagalan SPF. Inilah salah satu alasan utama SPF saja tidak cukup, serta mengapa DKIM (yang tetap valid saat diteruskan) dan penyelarasan DMARC diperlukan bersamanya.
SPF Hanya Memeriksa Amplop
Keterbatasan penting: SPF memvalidasi domain amplop MAIL FROM, bukan tajuk From yang terlihat oleh pengguna.
Penyerang dapat lulus pemeriksaan SPF untuk domain mereka sendiri pada amplop, tetapi tetap menampilkan domain Anda pada tajuk From. SPF saja akan menyatakan "lulus", meskipun pesan tersebut dipalsukan bagi pembacanya.
DMARC menutup celah ini dengan mengharuskan domain amplop atau domain DKIM selaras dengan From yang terlihat.
Menerapkan SPF dengan Aman
Terapkan SPF secara bertahap agar email yang sah tidak terblokir:
- Inventarisasi setiap layanan yang mengirim email sebagai domain Anda
- Bangun rekaman dengan semua penyertaan yang diperlukan
- Mulai dengan
~all(kegagalan lunak) dan pantau pengirim yang terlewat - Setelah yakin, perketat menjadi
-all(kegagalan keras) - Tetap berada di bawah batas 10 pencarian
Uji dengan alat penguji email sebelum dan sesudah setiap perubahan. Rekaman SPF yang salah dapat secara diam-diam mengirim email Anda sendiri ke folder spam.
Contoh Rekaman SPF yang Realistis
Berikut rekaman untuk organisasi yang menggunakan Google Workspace serta satu penyedia pemasaran dan satu penyedia dukungan:
company.com. IN TXT "v=spf1 \
include:_spf.google.com \
include:sendgrid.net \
include:_spf.supportvendor.com \
ip4:198.51.100.4 \
-all"
; Listed senders pass; everything else hard-fails.Pemeriksaan Singkat
Uji pemahaman Anda tentang SPF.
Ringkasan
Anda telah mempelajari cara kerja SPF:
- SPF menerbitkan rekaman DNS TXT yang mencantumkan server yang berwenang mengirim email untuk suatu domain
- Penerima memeriksa domain amplop MAIL FROM terhadap IP yang terhubung
- Dibangun dari mekanisme (ip4, a, mx, penyertaan) dan kualifikator, lalu diakhiri dengan
-allatau~all - Waspadai batas 10 pencarian, kegagalan akibat penerusan, serta fakta bahwa SPF hanya memeriksa amplop, bukan From yang terlihat
- Terapkan dengan kegagalan lunak, pantau, lalu perketat menjadi kegagalan keras
Selanjutnya, Anda akan mempelajari cara DKIM menandatangani pesan secara kriptografis.
Belajar Cyber Security Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Catatan SPF” gratis?
Ya — teks lengkap “Catatan SPF” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Catatan SPF”?
Mengizinkan server email pengirim. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Catatan SPF” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.