0Pricing
Cyber Security Academy · Lezione

Record SPF

Autorizzare i server di posta in uscita.

Record SPF è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cosa risolve SPF

SPF (Sender Policy Framework) consente al proprietario di un dominio di pubblicare un elenco dei server di posta autorizzati a inviare email per conto del dominio. I server riceventi consultano questo elenco per rilevare i mittenti falsificati.

SPF risponde a una domanda: Il server che ha consegnato questo messaggio è autorizzato a inviare email per questo dominio? In caso contrario, il messaggio è sospetto.

Pubblicato come record DNS TXT

Una policy SPF viene pubblicata come record TXT nel DNS del dominio. Deve esistere esattamente un record SPF per dominio.

Un esempio di base:

; DNS TXT record for company.com
company.com.  IN  TXT  "v=spf1 ip4:198.51.100.4 include:_spf.google.com -all"

Come i destinatari verificano SPF

Quando un server ricevente riceve un messaggio, esegue la verifica SPF:

  • Legge il dominio dell'envelope MAIL FROM (il Return-Path)
  • Cerca il record TXT SPF di quel dominio nel DNS
  • Confronta l'IP del server che si connette con l'elenco autorizzato
  • Restituisce un risultato: pass, fail, softfail, neutral o none

Nota: SPF verifica il mittente dell'envelope, non l'header From visibile: una limitazione importante che verrà illustrata più avanti.

Meccanismi SPF

Un record SPF è composto da meccanismi che descrivono i mittenti autorizzati:

ip4:198.51.100.4      authorize a single IPv4 address
ip4:198.51.100.0/24   authorize an IPv4 range
ip6:2001:db8::/32     authorize an IPv6 range
a                     authorize the domain's A record IP
mx                    authorize the domain's MX servers
include:_spf.vendor   include another domain's SPF (vendors)
all                   matches everything (use with a qualifier)

Qualificatori e meccanismo all

Ogni meccanismo può avere un qualificatore che stabilisce il risultato quando si verifica una corrispondenza:

+   Pass     (default if omitted)
-   Fail     (hard fail - reject)
~   SoftFail (mark suspicious, usually accept)
?   Neutral  (no policy stated)

Endings:
-all   reject anything not listed   (strict, recommended)
~all   soft-fail unlisted senders   (monitoring / rollout)
+all   allow everyone               (NEVER use - defeats SPF)

Il meccanismo include per i fornitori

La maggior parte delle organizzazioni invia email tramite servizi di terze parti: Google Workspace, Microsoft 365, piattaforme di marketing e sistemi di ticketing. Il meccanismo include delega ai record SPF dei relativi fornitori.

Ad esempio, include:_spf.google.com include gli intervalli autorizzati di Google. In questo modo il record è più facile da gestire: il fornitore aggiorna i propri intervalli e Lei non deve farlo.

È necessario includere ogni servizio di invio legittimo, altrimenti le relative email non supereranno SPF.

Il limite di 10 ricerche DNS

SPF impone un limite rigido: la valutazione di un record può attivare al massimo 10 ricerche DNS. Meccanismi come include, a e mx consumano ciascuno una ricerca e gli include annidati fanno aumentare rapidamente il totale.

Il superamento del limite produce un permerror e il controllo SPF, di fatto, ha esito negativo. Possibili rimedi:

  • Rimuovere gli include inutilizzati
  • Usare lo SPF flattening per sostituire gli include con intervalli IP espliciti
  • Consolidare i servizi di invio

SPF e il problema del forwarding

SPF presenta una debolezza ben nota: il forwarding lo compromette. Quando un messaggio viene inoltrato automaticamente, il server che esegue l'inoltro diventa il nuovo IP di connessione, che non è incluso nel record SPF del dominio originale.

Il risultato è un fallimento SPF per un messaggio perfettamente legittimo. Questo è uno dei motivi principali per cui SPF da solo non è sufficiente e per cui sono necessari anche DKIM (che resiste al forwarding) e l'allineamento DMARC.

SPF verifica solo l'envelope

Una limitazione fondamentale: SPF convalida il dominio envelope MAIL FROM, non la visibile intestazione From che legge l'utente.

Un attaccante può superare SPF per il proprio dominio nell'envelope e continuare a mostrare il Suo dominio nell'intestazione From. SPF da solo indicherebbe "pass", anche se il messaggio è contraffatto agli occhi del destinatario.

DMARC colma questa lacuna richiedendo che il dominio dell'envelope o quello DKIM sia allineato con il From visibile.

Distribuire SPF in modo sicuro

Introduca SPF con attenzione per evitare di bloccare email legittime:

  • Inventariare ogni servizio che invia email per conto del Suo dominio
  • Creare il record con tutti gli include necessari
  • Iniziare con ~all (softfail) e monitorare eventuali mittenti non inclusi
  • Quando avrà acquisito sufficiente sicurezza, passare a -all (hardfail)
  • Rimanere al di sotto del limite di 10 ricerche

Verifichi il funzionamento con uno strumento di test delle email prima e dopo ogni modifica. Un record SPF errato può inviare silenziosamente le Sue email legittime nella cartella spam.

Un record SPF realistico

Ecco un record per un'organizzazione che utilizza Google Workspace, un fornitore di servizi di marketing e uno di supporto:

company.com.  IN  TXT  "v=spf1 \
  include:_spf.google.com \
  include:sendgrid.net \
  include:_spf.supportvendor.com \
  ip4:198.51.100.4 \
  -all"

; Listed senders pass; everything else hard-fails.

Verifica rapida

Verifichi la Sua comprensione di SPF.

Riepilogo

Ha imparato come funziona SPF:

  • SPF pubblica un record DNS TXT che elenca i server autorizzati a inviare email per un dominio
  • I server riceventi confrontano il dominio envelope MAIL FROM con l'IP di connessione
  • È composto da meccanismi (ip4, a, mx, include) e qualificatori e termina con -all o ~all
  • Faccia attenzione al limite di 10 ricerche, ai problemi causati dal forwarding e al fatto che SPF controlla solo l'envelope, non il From visibile
  • Inizi con softfail, monitori il sistema e poi passi a hardfail

Ora imparerà come DKIM firma crittograficamente i messaggi.

Domande Frequenti

La lezione «Record SPF» è gratuita?

Sì — il testo completo di «Record SPF» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Record SPF»?

Autorizzare i server di posta in uscita. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Record SPF»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Come funziona l'email spoofing
  2. Record SPF
  3. Firma DKIM
  4. Policy e report DMARC
← Torna a Cyber Security Academy