Avviso importante: Google e Yahoo richiederanno il DMARC a partire da aprile 2024.
PowerDMARC

Reindirizzamento SPF

reindirizzamento spf

reindirizzamento spf

Tempo di lettura: 5 min

Il SPF (Sender Policy Framework) redirect è un modificatore di record che punta a un nome di dominio separato contenente un record SPF. I proprietari di domini possono configurare più domini per fare uso di un singolo record SPF ospitato su un dominio utilizzando il redirect SPF. Anche se può sembrare vantaggioso in qualche modo, noi non lo raccomandiamo. Leggi di più per scoprire perché!

Introduzione a SPF e al modificatore Redirect

SPF è lo standard di autenticazione della posta elettronica che protegge la vostra organizzazione contro l'impersonificazione e lo spam, mantenendo un registro delle parti autorizzate. 

Mentre il modificatore SPF redirect è opzionale e può essere usato solo una volta per record SPF. Ci sono alcuni prerequisiti per usare SPF redirect. Sono i seguenti:

Come funziona il modificatore SPF Redirect?

Per capire meglio la funzionalità del reindirizzamento SPF, diamo un'occhiata al seguente esempio: 

Se dominio_test.com ha un record SPF come:
v=spf1 redirect=dominio_test2.com

Questo indica che il record SPF per "domain_test2.com" dovrebbe essere usato al posto di "domain_test". Le mail da domain_test verrebbero quindi reindirizzate usando "domain_test2".

Quando puoi usare il modificatore di reindirizzamento SPF?

1. Quando un singolo record deve essere usato per più domini

Per esempio,

delaware.example.com. TXT "v=spf1 redirect=_spf.example1.com"
austin.example.com TXT "v=spf1 redirect=_spf.example1.com"
washington.example.com TXT "v=spf1 redirect=_spf.example1.com"
_spf.example.com. TXT "v=spf1 mx:example1.com -all"

In questo esempio, qualsiasi posta proveniente dai tre domini di cui sopra sarà descritta dallo stesso record, in questo caso, "_spf.example1.com", che fornisce agli utenti un vantaggio amministrativo.

2. Quando il nome del dominio deve essere modificato.

Per tutti i meccanismi, il valore "a", "mx" e "ptr" è opzionale. Se non vengono forniti valori specifici, sono impostati sul dominio corrente. Tuttavia, quando viene usato un "redirect", i meccanismi "a", "mx" e "ptr" puntano al dominio reindirizzato.

Considerate il seguente esempio:
powerdmarc.com "v=spf1 a -all"

Qui, il meccanismo "a" non ha un valore specificato, quindi punterà al record 'A' del DNS di "powerdmarc.com" perché è lì che il record SPF è ospitato come specificato nell'esempio.

Ora, considerate il seguente esempio:
powerdmarc.com "v=spf1 redirect=_spf.powerdmarc.com"
_spf.powerdmarc.com "v=spf1 a -all"

Nell'esempio precedente, il meccanismo "a" punta al record DNS 'A' di "_spf.powerdmarc.com", anche se il dominio radice "powerdmarc.com" lo reindirizza.

Questa è una delle cause comuni dei problemi di convalida di SPF ed è difficile da debuggare. Se la vostra organizzazione usa un "redirect" SPF, notate che se esiste un meccanismo "a", "mx", o "ptr" senza un nome di dominio esplicitamente definito nel vostro record SPF reindirizzato, esso punterà solo al dominio reindirizzato.

Svantaggi dell'uso di SPF Redirect

1. Il modificatore "redirect" si aggiunge al numero di ricerche DNS

Quando si usa l'autenticazione SPF delle email, ogni volta che un'email viene inviata da un dominio al dominio del destinatario, il server email del destinatario esegue richieste di query DNS, note anche come DNS lookup, per controllare gli indirizzi IP autorizzati esistenti nel vostro DNS e confrontarli con l'indirizzo IP nell'intestazione return-path dell'email ricevuta. SPF RFC7208 limita il numero massimo per queste ricerche a 10. 

Un modificatore "redirect", se usato, aumenta anche questo conteggio. Quindi, la vostra organizzazione deve fare attenzione quando usa un modificatore "redirect", poiché il limite di 10 ricerche DNS può essere superato. Questo può causare la rottura di SPF e portare a fallimenti di autenticazione.

In PowerDMARC, i nostri utenti configurano PowerSPF che è un efficace strumento di appiattimento SPF per limitare il numero di ricerche e godere di SPF senza errori.

2. Il risultato di Permerror viene restituito per nessuna politica SPF definita nei domini che utilizzano "redirect".

Nel caso in cui stai includendo un dominio che non contiene un record SPF o ne ha uno non valido, viene restituito un risultato softfail (nessuno) che non influenza il processo di verifica. 

Tuttavia, mentre si usa il modificatore di reindirizzamento SPF, se il dominio reindirizzato contiene un record non valido o mancante per SPF, viene restituito un risultato SPF Permerror che è un hard fail e può causare la rottura di SPF.

Usare il meccanismo SPF include invece del modificatore di reindirizzamento SPF

Si consiglia di utilizzare il meccanismo SPF include invece del modificatore di reindirizzamento per eludere alcune complicazioni comuni, che sono le seguenti:

Conclusione

Ci sono molte cose di cui essere cauti quando si usa un modificatore "redirect" come il limite di 10 DNS Lookup, quindi, la vostra organizzazione deve fare attenzione quando si imposta il vostro record SPF. La vostra organizzazione deve ottimizzare i record SPF di volta in volta assicurandosi che le ricerche DNS siano entro il limite. Per tutte le query relative a SPF della vostra organizzazione, controllate PowerSPF. Esegue l'appiattimento automatico e aggiorna automaticamente i netblock per garantire che gli IP autorizzati siano sempre aggiornati e sicuri. Inoltre, non dovete preoccuparvi di perdervi o superare i limiti di ricerca del DNS.

Il modo migliore per proteggere le e-mail con SPF è implementarlo con DKIM e DMARC gratuito. DMARC gratuito. Questo aiuterà a proteggere la vostra organizzazione da messaggi di spam e da possibili tentativi di spear-phishing. Consultate PowerDMARC e assicuratevi che la vostra organizzazione utilizzi un fornitore di servizi di tecnologia DMARC anti-spoofing attivo.

Uscita dalla versione mobile