0Pricing
Cyber Security Academy · Урок

Записи SPF

Авторизация почтовых серверов отправки

«Записи SPF» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что позволяет решить SPF

SPF (политика отправителей) позволяет владельцу домена опубликовать список почтовых серверов, которым разрешено отправлять электронную почту от имени этого домена. Принимающие серверы проверяют этот список, чтобы обнаружить поддельных отправителей.

SPF отвечает на один вопрос: имеет ли сервер, доставивший это сообщение, право отправлять почту от имени этого домена? Если нет, сообщение подозрительно.

Публикация в записи TXT DNS

Политика SPF публикуется в виде записи TXT в DNS Вашего домена. Для каждого домена должна существовать ровно одна запись SPF.

Простой пример:

; DNS TXT record for company.com
company.com.  IN  TXT  "v=spf1 ip4:198.51.100.4 include:_spf.google.com -all"

Как получатели проверяют SPF

Когда принимающий сервер получает сообщение, он выполняет проверку SPF:

  • считывает домен отправителя конверта MAIL FROM (обратный путь)
  • находит запись TXT SPF этого домена в DNS
  • сравнивает IP подключающегося сервера со списком разрешённых адресов
  • возвращает результат: успешно, отказ, мягкий отказ, нейтральный результат или отсутствие результата

Обратите внимание: SPF проверяет отправителя конверта, а не видимый заголовок «От кого». Это важное ограничение, которое будет рассмотрено далее.

Механизмы SPF

Запись SPF состоит из механизмов, описывающих разрешённых отправителей:

ip4:198.51.100.4      authorize a single IPv4 address
ip4:198.51.100.0/24   authorize an IPv4 range
ip6:2001:db8::/32     authorize an IPv6 range
a                     authorize the domain's A record IP
mx                    authorize the domain's MX servers
include:_spf.vendor   include another domain's SPF (vendors)
all                   matches everything (use with a qualifier)

Квалификаторы и механизм «все»

У каждого механизма может быть квалификатор, задающий результат при совпадении:

+   Pass     (default if omitted)
-   Fail     (hard fail - reject)
~   SoftFail (mark suspicious, usually accept)
?   Neutral  (no policy stated)

Endings:
-all   reject anything not listed   (strict, recommended)
~all   soft-fail unlisted senders   (monitoring / rollout)
+all   allow everyone               (NEVER use - defeats SPF)

Механизм включения для поставщиков

Большинство организаций отправляют почту через сторонние сервисы: Google Workspace, Microsoft 365, маркетинговые платформы и системы обработки заявок. Механизм включения передаёт проверку собственным записям SPF этих поставщиков.

Например, include:_spf.google.com подключает диапазоны, разрешённые Google. Это упрощает обслуживание записи: поставщик обновляет свои диапазоны, а Вам не приходится делать это.

Каждый легитимный сервис отправки должен быть включён, иначе его почта не пройдёт проверку SPF.

Ограничение в 10 DNS-запросов

SPF накладывает жёсткое ограничение: проверка записи может запускать не более 10 DNS-запросов. Такие механизмы, как include, a и mx, расходуют запросы, а вложенные включения быстро увеличивают их число.

Превышение ограничения приводит к permerror, и проверка SPF фактически завершается ошибкой. Возможные меры:

  • Удалите неиспользуемые включения
  • Используйте свёртывание SPF, заменяя включения исходными диапазонами IP
  • Объедините сервисы отправки

SPF и нарушение при пересылке

У SPF есть хорошо известная слабость: пересылка нарушает его работу. Когда сообщение пересылается автоматически, сервер пересылки становится новым подключающимся IP-адресом, которого нет в записи SPF исходного домена.

В результате проверка SPF завершается ошибкой даже для полностью легитимного сообщения. Это одна из главных причин, по которым одного SPF недостаточно и наряду с ним необходимы DKIM (сохраняющий работоспособность при пересылке) и согласование DMARC.

SPF проверяет только конверт

Критически важное ограничение: SPF проверяет домен конверта MAIL FROM, а не видимый заголовок «От кого», который видит пользователь.

Злоумышленник может успешно пройти проверку SPF для собственного домена в конверте и при этом указать Ваш домен в заголовке «От кого». Один только SPF сообщит об «успешной» проверке, хотя для читателя сообщение будет поддельным.

DMARC устраняет этот пробел, требуя согласования домена конверта или домена DKIM с видимым заголовком «От кого».

Безопасное внедрение SPF

Внедряйте SPF постепенно, чтобы не заблокировать легитимную почту:

  • Составьте список всех сервисов, отправляющих почту от имени Вашего домена
  • Создайте запись со всеми необходимыми включениями
  • Начните с ~all (мягкий отказ) и отслеживайте пропущенных отправителей
  • Убедившись в корректности, перейдите к -all (жёсткий отказ)
  • Не превышайте ограничение в 10 запросов

Проверяйте запись с помощью средства проверки почты до и после каждого изменения. Ошибочная запись SPF может незаметно отправить Вашу собственную почту в спам.

Реалистичная запись SPF

Вот запись для организации, использующей Google Workspace, а также поставщика маркетинговых услуг и поставщика поддержки:

company.com.  IN  TXT  "v=spf1 \
  include:_spf.google.com \
  include:sendgrid.net \
  include:_spf.supportvendor.com \
  ip4:198.51.100.4 \
  -all"

; Listed senders pass; everything else hard-fails.

Проверка

Проверьте, насколько хорошо Вы поняли принцип работы SPF.

Итоги

Вы узнали, как работает SPF:

  • SPF публикует DNS-запись TXT со списком серверов, которым разрешено отправлять почту от имени домена
  • Получатели сравнивают домен конверта MAIL FROM с подключающимся IP-адресом
  • Запись состоит из механизмов (ip4, a, mx, включение) и квалификаторов и заканчивается на -all или ~all
  • Учитывайте ограничение в 10 запросов, сбои при пересылке и то, что SPF проверяет только конверт, а не видимый заголовок «От кого»
  • Начните с мягкого отказа, отслеживайте результаты, а затем перейдите к жёсткому отказу

Далее Вы узнаете, как DKIM подписывает сообщения с помощью криптографии.

Часто задаваемые вопросы

Урок «Записи SPF» бесплатный?

Да — полный текст урока «Записи SPF» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Записи SPF»?

Авторизация почтовых серверов отправки Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Записи SPF»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Как работает подмена адреса электронной почты
  2. Записи SPF
  3. Подпись DKIM
  4. Политика и отчётность DMARC
← Назад к Cyber Security Academy