Rekordy SPF
Autoryzowanie serwerów wysyłających pocztę
Rekordy SPF to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Problemy rozwiązywane przez SPF
SPF (Sender Policy Framework) pozwala właścicielowi domeny opublikować listę serwerów pocztowych uprawnionych do wysyłania wiadomości w imieniu tej domeny. Serwery odbierające sprawdzają tę listę, aby wykrywać sfałszowanych nadawców.
SPF odpowiada na jedno pytanie: Czy serwer, który dostarczył tę wiadomość, ma prawo wysyłać pocztę dla tej domeny? Jeśli nie, wiadomość jest podejrzana.
Publikowanie jako rekord TXT DNS
Politykę SPF publikuje się jako rekord TXT w systemie DNS domeny. Dla każdej domeny musi istnieć dokładnie jeden rekord SPF.
Podstawowy przykład:
; DNS TXT record for company.com
company.com. IN TXT "v=spf1 ip4:198.51.100.4 include:_spf.google.com -all"Jak odbiorcy sprawdzają SPF
Po otrzymaniu wiadomości serwer odbierający przeprowadza sprawdzenie SPF:
- odczytuje domenę z pola envelope MAIL FROM (Return-Path)
- wyszukuje rekord TXT SPF tej domeny w systemie DNS
- porównuje adres IP serwera nawiązującego połączenie z listą autoryzowanych serwerów
- zwraca wynik: pass, fail, softfail, neutral lub none
Należy pamiętać, że SPF sprawdza nadawcę koperty, a nie widoczny nagłówek From — jest to ważne ograniczenie omówione w dalszej części.
Mechanizmy SPF
Rekord SPF składa się z mechanizmów, które opisują uprawnionych nadawców:
ip4:198.51.100.4 authorize a single IPv4 address
ip4:198.51.100.0/24 authorize an IPv4 range
ip6:2001:db8::/32 authorize an IPv6 range
a authorize the domain's A record IP
mx authorize the domain's MX servers
include:_spf.vendor include another domain's SPF (vendors)
all matches everything (use with a qualifier)Kwalifikatory i mechanizm all
Każdy mechanizm może mieć kwalifikator, który określa wynik w przypadku dopasowania:
+ Pass (default if omitted)
- Fail (hard fail - reject)
~ SoftFail (mark suspicious, usually accept)
? Neutral (no policy stated)
Endings:
-all reject anything not listed (strict, recommended)
~all soft-fail unlisted senders (monitoring / rollout)
+all allow everyone (NEVER use - defeats SPF)Mechanizm include dla dostawców
Większość organizacji wysyła pocztę za pośrednictwem usług zewnętrznych: Google Workspace, Microsoft 365, platform marketingowych i systemów obsługi zgłoszeń. Mechanizm include deleguje sprawdzanie do własnych rekordów SPF tych dostawców.
Na przykład include:_spf.google.com uwzględnia autoryzowane zakresy Google. Dzięki temu rekord jest łatwy w utrzymaniu: dostawca aktualizuje swoje zakresy, więc nie muszą Państwo tego robić.
Każda prawidłowa usługa wysyłająca wiadomości musi zostać uwzględniona, inaczej jej wiadomości nie przejdą weryfikacji SPF.
Limit 10 zapytań DNS
SPF narzuca ścisły limit: ocena rekordu może wywołać co najwyżej 10 zapytań DNS. Mechanizmy takie jak include, a i mx zużywają zapytania, a zagnieżdżone mechanizmy include szybko zwiększają ich liczbę.
Przekroczenie limitu powoduje permerror, a weryfikacja SPF kończy się w praktyce niepowodzeniem. Sposoby ograniczenia problemu:
- Usunąć nieużywane mechanizmy include
- Użyć spłaszczania SPF, aby zastąpić mechanizmy include bezpośrednimi zakresami adresów IP
- Skonsolidować usługi wysyłające pocztę
SPF a przekazywanie wiadomości
SPF ma dobrze znaną słabość: przekazywanie wiadomości powoduje jego nieskuteczność. Gdy wiadomość jest automatycznie przekazywana, serwer przekazujący staje się nowym adresem IP nawiązującym połączenie, którego nie ma w rekordzie SPF pierwotnej domeny.
Rezultatem jest niepowodzenie SPF dla całkowicie prawidłowej wiadomości. To jeden z kluczowych powodów, dla których samo SPF jest niewystarczające i dla których obok niego potrzebne są DKIM (który działa mimo przekazywania) oraz zgodność DMARC.
SPF sprawdza tylko kopertę
Krytyczne ograniczenie: SPF weryfikuje domenę koperty MAIL FROM, a nie widoczny nagłówek From, który widzi użytkownik.
Atakujący może pomyślnie przejść SPF dla własnej domeny w kopercie, a jednocześnie wyświetlać w nagłówku From Państwa domenę. Samo SPF zwróciłoby wynik „pass”, mimo że dla odbiorcy wiadomość jest sfałszowana.
DMARC wypełnia tę lukę, wymagając, aby domena koperty lub domena DKIM była zgodna z widocznym nagłówkiem From.
Bezpieczne wdrażanie SPF
Aby uniknąć blokowania prawidłowej poczty, należy wdrażać SPF ostrożnie:
- Utworzyć wykaz każdej usługi, która wysyła wiadomości jako Państwa domena
- Zbudować rekord ze wszystkimi wymaganymi mechanizmami include
- Rozpocząć od
~all(softfail) i monitorować, czy nie pominięto żadnych nadawców - Po uzyskaniu pewności zaostrzyć ustawienie do
-all(hardfail) - Nie przekraczać limitu 10 zapytań
Należy testować rekord za pomocą narzędzia do testowania poczty przed każdą zmianą i po niej. Nieprawidłowy rekord SPF może po cichu kierować własne wiadomości do spamu.
Przykładowy realistyczny rekord SPF
Oto rekord dla organizacji korzystającej z Google Workspace oraz dostawcy usług marketingowych i dostawcy wsparcia:
company.com. IN TXT "v=spf1 \
include:_spf.google.com \
include:sendgrid.net \
include:_spf.supportvendor.com \
ip4:198.51.100.4 \
-all"
; Listed senders pass; everything else hard-fails.Szybki test
Sprawdź swoją wiedzę na temat SPF.
Podsumowanie
Nauczyli się Państwo, jak działa SPF:
- SPF publikuje rekord DNS TXT zawierający listę serwerów uprawnionych do wysyłania wiadomości w imieniu domeny
- Odbiorcy sprawdzają domenę koperty MAIL FROM względem adresu IP nawiązującego połączenie
- Rekord jest zbudowany z mechanizmów (ip4, a, mx, include) i kwalifikatorów, a kończy się na
-alllub~all - Należy uważać na limit 10 zapytań, problemy z przekazywaniem oraz fakt, że SPF sprawdza tylko kopertę, a nie widoczny nagłówek From
- Wdrażać ustawienie softfail, monitorować działanie, a następnie zaostrzyć je do hardfail
Następnie poznają Państwo sposób, w jaki DKIM podpisuje wiadomości kryptograficznie.
Często zadawane pytania
Czy lekcja „Rekordy SPF” jest bezpłatna?
Tak — pełny tekst „Rekordy SPF” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Rekordy SPF”?
Autoryzowanie serwerów wysyłających pocztę Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Rekordy SPF”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.