0Pricing
Cyber Security Academy · บทเรียน

ระเบียน SPF

การอนุญาตเซิร์ฟเวอร์อีเมลสำหรับส่งข้อความ

ระเบียน SPF เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

สิ่งที่ SPF แก้ปัญหา

SPF (กรอบนโยบายผู้ส่ง) ช่วยให้เจ้าของโดเมนเผยแพร่รายชื่อเซิร์ฟเวอร์อีเมลที่ได้รับอนุญาตให้ส่งอีเมลในนามของโดเมนนั้น เซิร์ฟเวอร์ผู้รับจะตรวจสอบรายชื่อนี้เพื่อค้นหาผู้ส่งที่ถูกปลอมแปลง

SPF ตอบคำถามหนึ่งข้อ: เซิร์ฟเวอร์ที่ส่งข้อความนี้ได้รับอนุญาตให้ส่งอีเมลสำหรับโดเมนนี้หรือไม่ หากไม่ได้รับอนุญาต ข้อความนั้นก็น่าสงสัย

เผยแพร่เป็นระเบียน TXT ใน DNS

นโยบาย SPF เผยแพร่เป็นระเบียน TXTใน DNS ของโดเมนคุณ ต้องมีระเบียน SPF ต่อโดเมนเพียงหนึ่งรายการเท่านั้น

ตัวอย่างพื้นฐาน:

; DNS TXT record for company.com
company.com.  IN  TXT  "v=spf1 ip4:198.51.100.4 include:_spf.google.com -all"

วิธีที่เซิร์ฟเวอร์ผู้รับตรวจสอบ SPF

เมื่อเซิร์ฟเวอร์ผู้รับได้รับข้อความ เซิร์ฟเวอร์จะดำเนินการตรวจสอบ SPF ดังนี้:

  • อ่านโดเมนของ MAIL FROM ในซองจดหมาย (เส้นทางส่งกลับ)
  • ค้นหาระเบียน SPF TXT ของโดเมนนั้นใน DNS
  • เปรียบเทียบ IP ของเซิร์ฟเวอร์ที่เชื่อมต่อกับรายชื่อที่ได้รับอนุญาต
  • ส่งผลลัพธ์กลับมา: ผ่าน ไม่ผ่าน ไม่ผ่านแบบผ่อนปรน เป็นกลาง หรือไม่มีผลลัพธ์

โปรดสังเกตว่า SPF ตรวจสอบผู้ส่งในซองจดหมาย ไม่ใช่ส่วนหัวผู้ส่งที่มองเห็นได้ ซึ่งเป็นข้อจำกัดสำคัญที่จะกล่าวถึงในภายหลัง

กลไกของ SPF

ระเบียน SPF สร้างจาก กลไก ที่อธิบายผู้ส่งที่ได้รับอนุญาต:

ip4:198.51.100.4      authorize a single IPv4 address
ip4:198.51.100.0/24   authorize an IPv4 range
ip6:2001:db8::/32     authorize an IPv6 range
a                     authorize the domain's A record IP
mx                    authorize the domain's MX servers
include:_spf.vendor   include another domain's SPF (vendors)
all                   matches everything (use with a qualifier)

ตัวกำหนดผลลัพธ์และกลไกทั้งหมด

กลไกแต่ละรายการอาจมี ตัวกำหนดผลลัพธ์ ซึ่งกำหนดผลลัพธ์เมื่อกลไกนั้นตรงกัน:

+   Pass     (default if omitted)
-   Fail     (hard fail - reject)
~   SoftFail (mark suspicious, usually accept)
?   Neutral  (no policy stated)

Endings:
-all   reject anything not listed   (strict, recommended)
~all   soft-fail unlisted senders   (monitoring / rollout)
+all   allow everyone               (NEVER use - defeats SPF)

กลไกการรวมสำหรับผู้ให้บริการภายนอก

องค์กรส่วนใหญ่ส่งอีเมลผ่านบริการของบุคคลที่สาม เช่น กูเกิล เวิร์กสเปซ, ไมโครซอฟท์ 365, แพลตฟอร์มการตลาด และระบบจัดการคำร้อง กลไก การรวมจะมอบหมายให้ผู้ให้บริการเหล่านั้นใช้ระเบียน SPF ของตนเอง

ตัวอย่างเช่น include:_spf.google.com จะดึงช่วง IP ที่กูเกิลอนุญาตให้ส่งเข้ามา วิธีนี้ช่วยให้ดูแลระเบียนได้ง่าย เพราะผู้ให้บริการจะอัปเดตช่วงของตนเอง และคุณไม่ต้องทำ

ต้องระบุบริการส่งอีเมลที่ถูกต้องทุกบริการไว้ด้วย มิฉะนั้นอีเมลจากบริการนั้นจะไม่ผ่าน SPF

ขีดจำกัดการค้นหา DNS 10 ครั้ง

SPF กำหนดขีดจำกัดตายตัวไว้ว่า การประเมินระเบียนหนึ่งรายการจะทำให้เกิด การค้นหา DNS ได้ไม่เกิน 10 ครั้ง กลไกอย่าง include, a และ mx ต่างใช้การค้นหา และการรวมที่ซ้อนกันจะทำให้จำนวนเพิ่มขึ้นอย่างรวดเร็ว

หากเกินขีดจำกัด จะเกิด ข้อผิดพลาดถาวร และการตรวจสอบ SPF จะถือว่าไม่ผ่านในทางปฏิบัติ วิธีแก้ไขมีดังนี้:

  • ลบการรวมที่ไม่ได้ใช้งาน
  • ใช้ การทำให้ SPF เป็นรายการแบนราบ เพื่อแทนที่การรวมด้วยช่วง IP โดยตรง
  • รวมศูนย์บริการส่งอีเมล

SPF กับปัญหาการส่งต่อ

SPF มีจุดอ่อนที่รู้จักกันดี นั่นคือ การส่งต่อทำให้ SPF ใช้ไม่ได้ เมื่อมีการส่งต่อข้อความโดยอัตโนมัติ เซิร์ฟเวอร์ที่ส่งต่อจะกลายเป็น IP ที่เชื่อมต่อใหม่ ซึ่งไม่มีอยู่ในระเบียน SPF ของโดเมนต้นทาง

ผลลัพธ์คือข้อความที่ถูกต้องสมบูรณ์กลับไม่ผ่าน SPF นี่เป็นเหตุผลสำคัญที่ SPF เพียงอย่างเดียวไม่เพียงพอ และจำเป็นต้องใช้ DKIM ซึ่งยังคงใช้ได้เมื่อส่งต่อ รวมถึงการจัดแนวของ DMARC ร่วมด้วย

SPF ตรวจสอบเฉพาะซองจดหมาย

ข้อจำกัดสำคัญคือ SPF ตรวจสอบโดเมน MAIL FROM ในซองจดหมาย ไม่ใช่ ส่วนหัวผู้ส่งที่แสดงให้ผู้ใช้เห็น

ผู้โจมตีอาจทำให้ SPF ผ่านสำหรับโดเมนของตนเองในซองจดหมาย แต่ยังคงแสดงโดเมนของคุณในส่วนหัวผู้ส่งได้ SPF เพียงอย่างเดียวจะรายงานว่า ผ่าน ทั้งที่ข้อความนั้นถูกปลอมแปลงในสายตาของผู้อ่าน

DMARC ปิดช่องว่างนี้ด้วยการกำหนดให้โดเมนในซองจดหมายหรือโดเมน DKIM จัดแนวตรงกับผู้ส่งที่แสดงให้เห็น

การนำ SPF ไปใช้อย่างปลอดภัย

ทยอยนำ SPF ไปใช้อย่างระมัดระวังเพื่อไม่ให้กีดกันอีเมลที่ถูกต้อง:

  • จัดทำรายการบริการทุกอย่างที่ส่งอีเมลโดยใช้โดเมนของคุณ
  • สร้างระเบียนโดยรวมการรวมที่จำเป็นทั้งหมด
  • เริ่มด้วย ~all (ไม่ผ่านแบบผ่อนปรน) และเฝ้าติดตามผู้ส่งที่ตกหล่น
  • เมื่อมั่นใจแล้ว ให้ปรับเป็น -all (ไม่ผ่านแบบเข้มงวด)
  • อย่าให้เกินขีดจำกัดการค้นหา 10 ครั้ง

ทดสอบด้วยเครื่องมือทดสอบอีเมลก่อนและหลังการเปลี่ยนแปลงแต่ละครั้ง ระเบียน SPF ที่ไม่ถูกต้องอาจทำให้อีเมลของคุณเองถูกส่งไปยังสแปมโดยไม่มีสัญญาณเตือน

ระเบียน SPF ในสถานการณ์จริง

ต่อไปนี้คือตัวอย่างระเบียนสำหรับองค์กรที่ใช้กูเกิล เวิร์กสเปซ รวมถึงผู้ให้บริการด้านการตลาดและการสนับสนุนอย่างละหนึ่งราย:

company.com.  IN  TXT  "v=spf1 \
  include:_spf.google.com \
  include:sendgrid.net \
  include:_spf.supportvendor.com \
  ip4:198.51.100.4 \
  -all"

; Listed senders pass; everything else hard-fails.

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจเกี่ยวกับ SPF

สรุป

คุณได้เรียนรู้การทำงานของ SPF:

  • SPF เผยแพร่ระเบียน DNS TXT ที่แสดงรายชื่อเซิร์ฟเวอร์ซึ่งได้รับอนุญาตให้ส่งอีเมลในนามโดเมน
  • เซิร์ฟเวอร์ผู้รับตรวจสอบโดเมน MAIL FROM ในซองจดหมาย เทียบกับ IP ที่เชื่อมต่อ
  • สร้างจาก กลไก (ไอพีรุ่น 4, ระเบียนประเภทเอ, ระเบียนประเภทเอ็มเอ็กซ์ และการรวม) และ ตัวกำหนดผลลัพธ์ โดยลงท้ายด้วย -all หรือ ~all
  • ระวัง ขีดจำกัดการค้นหา 10 ครั้ง ปัญหาจาก การส่งต่อ และข้อเท็จจริงที่ว่า SPF ตรวจสอบเฉพาะซองจดหมาย ไม่ใช่ผู้ส่งที่แสดงให้เห็น
  • เริ่มใช้งานด้วยการไม่ผ่านแบบผ่อนปรน เฝ้าติดตาม แล้วจึงปรับเป็นการไม่ผ่านแบบเข้มงวด

ถัดไป คุณจะเรียนรู้ว่า DKIM ลงลายเซ็นข้อความด้วยการเข้ารหัสอย่างไร

คำถามที่พบบ่อย

บทเรียน “ระเบียน SPF” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ระเบียน SPF” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ระเบียน SPF”

การอนุญาตเซิร์ฟเวอร์อีเมลสำหรับส่งข้อความ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “ระเบียน SPF” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การปลอมแปลงอีเมลทำงานอย่างไร
  2. ระเบียน SPF
  3. การลงลายมือชื่อ DKIM
  4. นโยบายและการรายงาน DMARC
← กลับไปที่ Cyber Security Academy