Cyber Security Academy · Pelajaran

Catatan SPF

Mengizinkan server email pengirim.

Pelajaran 2 dari 413 langkah

Catatan SPF adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Hal yang Diatasi SPF

SPF (Kerangka Kebijakan Pengirim) memungkinkan pemilik domain menerbitkan daftar server surat yang diizinkan mengirim surel atas nama domain tersebut. Server penerima memeriksa daftar ini untuk mendeteksi pengirim palsu.

SPF menjawab satu pertanyaan: Apakah server yang mengirimkan pesan ini diizinkan mengirim surat untuk domain ini? Jika tidak, pesan tersebut mencurigakan.

Dipublikasikan sebagai Catatan TXT DNS

Kebijakan SPF dipublikasikan sebagai catatan TXT di DNS domain Anda. Harus ada tepat satu catatan SPF untuk setiap domain.

Contoh dasar:

; DNS TXT record for company.com
company.com.  IN  TXT  "v=spf1 ip4:198.51.100.4 include:_spf.google.com -all"

Cara Penerima Memeriksa SPF

Ketika server penerima mendapatkan pesan, server tersebut melakukan pemeriksaan SPF:

  • Membaca domain MAIL FROM pada amplop (Jalur Pengembalian)
  • Mencari catatan TXT SPF domain tersebut di DNS
  • Membandingkan IP server yang terhubung dengan daftar yang diizinkan
  • Mengembalikan hasil: lulus, gagal, kegagalan lunak, netral, atau tidak ada

Perhatikan bahwa SPF memeriksa pengirim amplop, bukan tajuk Dari yang terlihat; ini adalah batasan penting yang akan dibahas nanti.

Mekanisme SPF

Sebuah rekaman SPF dibangun dari mekanisme yang menjelaskan pengirim yang berwenang:

ip4:198.51.100.4      authorize a single IPv4 address
ip4:198.51.100.0/24   authorize an IPv4 range
ip6:2001:db8::/32     authorize an IPv6 range
a                     authorize the domain's A record IP
mx                    authorize the domain's MX servers
include:_spf.vendor   include another domain's SPF (vendors)
all                   matches everything (use with a qualifier)

Kualifikator dan Mekanisme all

Setiap mekanisme dapat memiliki kualifikator yang menentukan hasil saat mekanisme tersebut cocok:

+   Pass     (default if omitted)
-   Fail     (hard fail - reject)
~   SoftFail (mark suspicious, usually accept)
?   Neutral  (no policy stated)

Endings:
-all   reject anything not listed   (strict, recommended)
~all   soft-fail unlisted senders   (monitoring / rollout)
+all   allow everyone               (NEVER use - defeats SPF)

Mekanisme Penyertaan untuk Penyedia

Sebagian besar organisasi mengirim email melalui layanan pihak ketiga: Google Workspace, Microsoft 365, platform pemasaran, dan sistem tiket. Mekanisme penyertaan mendelegasikan pemeriksaan ke rekaman SPF milik penyedia tersebut.

Contohnya, include:_spf.google.com memasukkan rentang yang diizinkan Google. Dengan begitu, rekaman Anda tetap mudah dipelihara; penyedia akan memperbarui rentangnya sehingga Anda tidak perlu melakukannya.

Setiap layanan pengiriman yang sah harus disertakan, atau emailnya akan gagal dalam pemeriksaan SPF.

Batas 10 Pencarian DNS

SPF menetapkan batas yang tegas: evaluasi sebuah rekaman dapat memicu paling banyak 10 pencarian DNS. Mekanisme seperti include, a, dan mx masing-masing menggunakan pencarian, dan penyertaan bertingkat dapat dengan cepat menambah jumlahnya.

Jika batas tersebut terlampaui, akan terjadi kesalahan permanen, sehingga pemeriksaan SPF pada dasarnya gagal. Langkah penanganannya:

  • Hapus penyertaan yang tidak digunakan
  • Gunakan perataan SPF untuk mengganti penyertaan dengan rentang IP mentah
  • Konsolidasikan layanan pengiriman

SPF dan Kegagalan Penerusan

SPF memiliki kelemahan yang sudah dikenal luas: penerusan membuatnya gagal. Saat pesan diteruskan otomatis, server penerus menjadi IP yang terhubung, dan IP tersebut tidak ada dalam rekaman SPF domain asal.

Akibatnya, pesan yang sepenuhnya sah dapat mengalami kegagalan SPF. Inilah salah satu alasan utama SPF saja tidak cukup, serta mengapa DKIM (yang tetap valid saat diteruskan) dan penyelarasan DMARC diperlukan bersamanya.

SPF Hanya Memeriksa Amplop

Keterbatasan penting: SPF memvalidasi domain amplop MAIL FROM, bukan tajuk From yang terlihat oleh pengguna.

Penyerang dapat lulus pemeriksaan SPF untuk domain mereka sendiri pada amplop, tetapi tetap menampilkan domain Anda pada tajuk From. SPF saja akan menyatakan "lulus", meskipun pesan tersebut dipalsukan bagi pembacanya.

DMARC menutup celah ini dengan mengharuskan domain amplop atau domain DKIM selaras dengan From yang terlihat.

Menerapkan SPF dengan Aman

Terapkan SPF secara bertahap agar email yang sah tidak terblokir:

  • Inventarisasi setiap layanan yang mengirim email sebagai domain Anda
  • Bangun rekaman dengan semua penyertaan yang diperlukan
  • Mulai dengan ~all (kegagalan lunak) dan pantau pengirim yang terlewat
  • Setelah yakin, perketat menjadi -all (kegagalan keras)
  • Tetap berada di bawah batas 10 pencarian

Uji dengan alat penguji email sebelum dan sesudah setiap perubahan. Rekaman SPF yang salah dapat secara diam-diam mengirim email Anda sendiri ke folder spam.

Contoh Rekaman SPF yang Realistis

Berikut rekaman untuk organisasi yang menggunakan Google Workspace serta satu penyedia pemasaran dan satu penyedia dukungan:

company.com.  IN  TXT  "v=spf1 \
  include:_spf.google.com \
  include:sendgrid.net \
  include:_spf.supportvendor.com \
  ip4:198.51.100.4 \
  -all"

; Listed senders pass; everything else hard-fails.

Pemeriksaan Singkat

Uji pemahaman Anda tentang SPF.

Ringkasan

Anda telah mempelajari cara kerja SPF:

  • SPF menerbitkan rekaman DNS TXT yang mencantumkan server yang berwenang mengirim email untuk suatu domain
  • Penerima memeriksa domain amplop MAIL FROM terhadap IP yang terhubung
  • Dibangun dari mekanisme (ip4, a, mx, penyertaan) dan kualifikator, lalu diakhiri dengan -all atau ~all
  • Waspadai batas 10 pencarian, kegagalan akibat penerusan, serta fakta bahwa SPF hanya memeriksa amplop, bukan From yang terlihat
  • Terapkan dengan kegagalan lunak, pantau, lalu perketat menjadi kegagalan keras

Selanjutnya, Anda akan mempelajari cara DKIM menandatangani pesan secara kriptografis.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Catatan SPF” gratis?

Ya — teks lengkap “Catatan SPF” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Catatan SPF”?

Mengizinkan server email pengirim. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Catatan SPF” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Cara Pemalsuan Email Bekerja
  2. Catatan SPF
  3. Penandatanganan DKIM
  4. Kebijakan dan Pelaporan DMARC
← Kembali ke Cyber Security Academy