Innlegg

Et veldig vanlig problem som SPF -brukere står overfor daglig, er risikoen for å generere for mange DNS -oppslag som lett kan overskride SPF -grensen. Dette gir et SPF PermError -resultat når DMARC -overvåking er aktivert og forårsaker leveringsproblemer på e -post. Med bransjeeksperter som kommer med løsninger som SPF -flatetjenester for å redusere dette problemet, leverer PowerSPF faktisk sine krav og overgår forventningene. Les videre for å lære hvordan!

For mange DNS -oppslag: Hvorfor skjer dette?

Det første du bør forstå er hvorfor du ender med å generere for mange DNS -oppslag i utgangspunktet. Dette er fordi tjenesteleverandøren legger til flere mekanismer i posten din, uansett hvilken løsning du bruker for å bytte e -postveksler, noe som resulterer i flere oppslag.

For eksempel, hvis du bruker Googles e -postveksler eller Gmail, inneholder en SPF -post som v = spf1: [email protected] -all faktisk genererer totalt 4 DNS -oppslag. Nested inkluderer også å starte flere oppslag, og hvis du bruker flere tredjepartsleverandører til å sende e-post med domenet ditt, kan du enkelt overskride grensen på 10 DNS-oppslag.

Er SPF utflater løsningen? Nei!

Svaret er nei. Manuell utflating av SPF kan hjelpe deg med å holde deg under oppslagsgrensen for SPF 10 , men den har sine egne begrensninger og utfordringer. Hvis du flater ut SPF -en manuelt, er det ganske enkelt å erstatte inkluderingserklæringene i SPF -posten med de tilsvarende IP -adressene for å eliminere behovet for oppslag. Dette sikrer at du ikke ender med å generere for mange DNS -oppslag i utgangspunktet, og derved hjelpe deg med å holde deg under 10 oppslag SPF -grensen og unngå permerror. Men problemer med manuelle SPF -utflatingsløsninger er:

  • SPF -postlengden kan være for lang (mer enn 255 tegn)
  • Din e -postleverandør kan endre eller legge til IP -adressene sine uten å varsle deg
  • Det er ikke noe dashbord for å overvåke e -postflyt, endre eller oppdatere domener og mekanismer og spore aktiviteter
  • Du må stadig gjøre endringer i DNS for å oppdatere SPF -posten
  • Leveransen din på e -post kan påvirkes på grunn av de hyppige IP -endringene

Hvordan påvirker disse deg? Vel, hvis SPF -posten din ikke oppdateres på de nye IP -adressene e -postleverandørene bruker, vil disse e -postene uunngåelig mislykkes SPF på mottakersiden når disse IP -adressene brukes.

Dynamisk SPF -utflating for å løse for mange DNS -oppslag

En smartere løsning for å by på DNS -oppslag -feil er PowerSPF, din automatiske SPF -rekordflater. PowerSPF er din sanntids SPF-utflatingsløsning som hjelper deg:

  • Konfigurer enkelt SPF for domenet ditt med bare noen få klikk
  • Ett-klikk øyeblikkelig SPF-plate utflating med en enkelt inkluderingserklæring for å nyte automatisk SPF-administrasjon
  • Hold deg alltid under 10 DNS -oppslagsgrensen
  • Oppdater nettblokkeringen automatisk og søk etter endrede IP-adresser hele tiden for å holde SPF-oppføringen din oppdatert
  • Oppretthold et brukervennlig dashbord der du enkelt kan oppdatere endringer i retningslinjene dine, legge til domener og mekanismer og overvåke e-postflyten.

Hvorfor stole på SPF -komprimeringsverktøy som kan gi midlertidige resultater med underliggende begrensninger? Optimaliser SPF -opptaket og reduser SPF -grensen med automatisk SPF i dag! Registrer deg for PowerSPF nå?

Grunner til å unngå SPF -utflating

Sender Policy Framework, eller SPF, er en anerkjent e -postgodkjenningsprotokoll som bekrefter meldingene dine ved å autentisere dem mot alle de autoriserte IP -adressene som er registrert for domenet ditt i SPF -posten. For å validere e -post, spesifiserer SPF til den mottakende e -postserveren om å utføre DNS -spørringer for å se etter autoriserte IP -er, noe som resulterer i DNS -oppslag.

SPF -posten din eksisterer som en DNS TXT -post som består av en samling av forskjellige mekanismer. De fleste av disse mekanismene (som inkluderer, a, mx, omdirigering, eksisterer, ptr) genererer DNS -oppslag. Imidlertid er det maksimale antallet DNS-oppslag for SPF-godkjenning begrenset til 10. Hvis du bruker forskjellige tredjepartsleverandører til å sende e-post med domenet ditt, kan du enkelt overskride SPF-grensen.

Du lurer kanskje på hva som skjer hvis du overskrider denne grensen? Hvis du overskrider grensen på 10 DNS -oppslag, vil det føre til SPF -feil og gjøre til og med legitime meldinger sendt fra domenet ditt ugyldig. I slike tilfeller returnerer den mottakende e -postserveren en SPF PermError -rapport til domenet ditt hvis du har DMARC -overvåking aktivert. Dette får oss til å komme til det primære diskusjonstemaet for denne bloggen: SPF -utflating.

Hva er SPF -utflating?

SPF -plateflating er en av de populære metodene som brukes av bransjeeksperter for å optimalisere SPF -posten og unngå å overskride SPF -grensen. Fremgangsmåten for SPF -utflating er ganske enkel. Å flate SPF -posten din er prosessen med å erstatte alle inkluderingsmekanismer med sine respektive IP -adresser for å eliminere behovet for å utføre DNS -oppslag.

For eksempel, hvis SPF -posten din opprinnelig så slik ut:

v = spf1 inkluderer: spf.domain.com -all

En flat SPF -rekord vil se slik ut:

v = spf1 ip4: 168.191.1.1 ip6: 3a02: 8c7: aaca: 645 :: 1 -all

Denne flatede posten genererer bare ett DNS -oppslag, i stedet for å utføre flere oppslag. Å redusere antall DNS -spørringer som utføres av den mottakende serveren under e -postautentisering, hjelper deg med å holde deg under 10 DNS -oppslagsgrensen, men den har sine egne problemer.

Problemet med SPF -utflating

Bortsett fra det faktum at din manuelt flate SPF -post kan bli for lang til å publiseres på domenets DNS (overstiger 255 tegngrensen), må du ta i betraktning at e -posttjenesteleverandøren din kan endre eller legge til IP -adressene sine uten å varsle deg som bruker. Av og til når leverandøren din gjør endringer i infrastrukturen, vil disse endringene ikke gjenspeiles i SPF -posten din. Derfor, når disse endrede eller nye IP -adressene brukes av e -postserveren, mislykkes e -posten SPF på mottakerens side.

PowerSPF: Din dynamiske SPF -postgenerator

Det endelige målet med PowerDMARC var å komme med en løsning som kan forhindre domeneeiere i å nå 10 DNS -oppslagsgrensen, samt optimalisere SPF -posten din for å alltid holde deg oppdatert på de siste IP -adressene e -postleverandørene bruker. PowerSPF er din automatiserte SPF -utflatingsløsning som trekker gjennom SPF -posten din for å generere en enkelt setning. PowerSPF hjelper deg:

  • Legg til eller fjern IP -er og mekanismer enkelt
  • Oppdater nettblokker automatisk for å sikre at de autoriserte IP-adressene dine alltid er oppdaterte
  • Hold deg enkelt under grensen på 10 DNS -oppslag
  • Få en optimalisert SPF -post med et enkelt klikk
  • Beseir permanent 'permerror'
  • Gjennomfør feilfri SPF

Registrer deg hos PowerDMARC i dag for å sikre forbedret e -postlevering og autentisering, alt mens du holder deg under 10 DNS SPF -oppslagsgrensen.

I denne artikkelen vil vi undersøke hvordan du enkelt kan optimalisere SPF -registrering for domenet ditt. For bedrifter så vel som små bedrifter som er i besittelse av et e -postdomene for sending og mottak av meldinger blant sine kunder, partnere og ansatte, er det høyst sannsynlig at det finnes en SPF -post som standard, som er satt opp av leverandøren av innboksen din. . Uansett om du har en eksisterende SPF-post eller du må opprette en ny, må du optimalisere SPF-posten riktig for domenet ditt for å sikre at det ikke forårsaker problemer med levering av e-post.

Noen e -postmottakere krever strengt SPF, noe som indikerer at hvis du ikke har publisert en SPF -post for domenet, kan e -postene dine merkes som spam i mottakerens innboks. Dessuten hjelper SPF med å oppdage uautoriserte kilder som sender e -post på vegne av domenet ditt.

La oss først forstå hva som er SPF og hvorfor trenger du det?

Sender Policy Framework (SPF)

SPF er egentlig en standard e -postgodkjenningsprotokoll som spesifiserer IP -adressene som er autorisert til å sende e -post fra domenet ditt. Den opererer ved å sammenligne avsenderadresser med listen over autoriserte sendende verter og IP -adresser for et bestemt domene som er publisert i DNS for det domenet.

SPF, sammen med DMARC (domenebasert meldingsautentisering, rapportering og samsvar) er designet for å oppdage forfalskede avsenderadresser under e-postlevering og forhindre spoofing-angrep, phishing og svindel via e-post.

Det er viktig å vite at selv om standard SPF som er integrert i domenet ditt av vertsleverandøren din, sikrer at e-postmeldinger som sendes fra domenet ditt, blir godkjent mot SPF hvis du har flere tredjepartsleverandører til å sende e-post fra domenet ditt, denne eksisterende SPF-posten må skreddersys og endres for å passe dine behov. Hvordan kan du gjøre det? La oss utforske to av de vanligste måtene:

  • Lag en helt ny SPF -rekord
  • Optimalisering av en eksisterende SPF -post

Instruksjoner om hvordan du optimaliserer SPF -registrering

Lag en splitter ny SPF -post

Opprette en SPF -post er bare å publisere en TXT -post i domenets DNS for å konfigurere SPF for domenet ditt. Dette er et obligatorisk trinn som kommer før du begynner med hvordan du optimaliserer SPF -posten. Hvis du bare har begynt med autentisering og er usikker på syntaksen, kan du bruke vår gratis SPF -postgenerator for å lage en SPF -post for domenet ditt.

En SPF -postoppføring med riktig syntaks vil se omtrent slik ut:

v = spf1 ip4: 38.146.237 inkluderer: example.com -all

v = spf1Spesifiserer versjonen av SPF som brukes
ip4/ip6Denne mekanismen angir gyldige IP -adresser som er autorisert til å sende e -post fra domenet ditt.
inkludereDenne mekanismen forteller mottaker -serverne å inkludere verdiene for SPF -posten til det angitte domenet.
-alleDenne mekanismen spesifiserer at e -postmeldinger som ikke er SPF -kompatible, vil bli avvist. Dette er den anbefalte taggen du kan bruke mens du publiserer SPF -posten. Imidlertid kan den erstattes med ~ for SPF Soft Fail (ikke-kompatible e-poster vil bli merket som soft fail, men vil fortsatt bli akseptert) Eller + som angir at enhver server vil få lov til å sende e-post på vegne av domenet ditt, som er sterkt motløs.

Hvis du allerede har konfigurert SPF for domenet ditt, kan du også bruke vår gratis SPF -postkontroll for å slå opp og validere SPF -posten og oppdage problemer.

Vanlige utfordringer og feil ved konfigurering av SPF

1) 10 DNS -oppslagsgrense 

Den vanligste utfordringen domeneeierne står overfor når de konfigurerer og vedtar SPF-godkjenningsprotokoll for domenet sitt, er at SPF kommer med en grense for antall DNS-oppslag, som ikke kan overstige 10. For domener som er avhengige av flere tredjepartsleverandører, er de 10 DNS -oppslagsgrensen overstiger lett, noe som igjen bryter SPF og returnerer en SPF PermError. Mottaker -serveren ugyldiggjør automatisk SPF -posten i slike tilfeller og blokkerer den.

Mekanismer som starter DNS -oppslag: MX, A, INCLUDE, REDIRECT modifier

2) SPF ugyldig oppslag 

Ugyldige oppslag refererer til DNS -oppslag som enten returnerer NOERROR -svar eller NXDOMAIN -svar (ugyldig svar). Mens du implementerer SPF, anbefales det å sikre at DNS -oppslag ikke gir et ugyldig svar i utgangspunktet.

3) SPF rekursiv sløyfe

Denne feilen indikerer at SPF -posten for det angitte domenet inneholder rekursive problemer med en eller flere av INCLUDE -mekanismene. Dette skjer når et av domenene som er angitt i INCLUDE -taggen inneholder et domene hvis SPF -post inneholder INCLUDE -taggen til det opprinnelige domenet. Dette fører til en uendelig sløyfe som får e-postservere til kontinuerlig å utføre DNS-oppslag for SPF-postene. Dette fører til slutt til å overskride grensen på 10 DNS -oppslag, noe som resulterer i at e -postmeldinger ikke klarer SPF.

4) Syntaksfeil 

Det kan finnes en SPF -post i domenets DNS, men den er ikke til nytte hvis den inneholder syntaksfeil. Hvis SPF TXT -posten inneholder unødvendige hvite mellomrom mens du skriver domenenavnet eller mekanismens navn, vil strengen som går foran det ekstra plassen bli fullstendig ignorert av den mottakende serveren mens du utfører et oppslag, og dermed ugyldiggjøre SPF -posten.

5) Flere SPF -poster for samme domene

Et enkelt domene kan bare ha en SPF TXT -oppføring i DNS. Hvis domenet ditt inneholder mer enn én SPF -post, ugyldiggjør den mottakende serveren alle, noe som forårsaker at e -postmeldinger mislykkes i SPF.

6) Lengden på SPF -posten 

Maksimal lengde på en SPF -post i DNS er begrenset til 255 tegn. Imidlertid kan denne grensen overskrides, og en TXT -post for SPF kan inneholde flere strenger sammenkoblet, men ikke utover en grense på 512 tegn, for å passe til DNS -spørringssvaret (i henhold til RFC 4408 ). Selv om dette senere ble revidert, ville mottakere som stoler på eldre DNS -versjoner ikke kunne validere e -postmeldinger sendt fra domener som inneholder en lang SPF -post.

Optimalisering av SPF -oppføringen

For å raskt endre SPF -posten kan du bruke følgende gode fremgangsmåter for SPF:

  • Prøv å skrive ned e -postkildene dine i synkende rekkefølge fra venstre til høyre i SPF -posten
  • Fjern foreldede e -postkilder fra DNS
  • Bruk IP4/IP6 -mekanismer i stedet for A og MX
  • Hold antallet INCLUDE -mekanismer så lavt som mulig, og unngå nestede inkludert
  • Ikke publiser mer enn én SPF -post for det samme domenet i DNS
  • Sørg for at SPF -posten ikke inneholder redundante hvite mellomrom eller syntaksfeil

Merk: SPF-utflating anbefales ikke siden det ikke er en engangsavtale. Hvis e -posttjenesteleverandøren endrer infrastrukturen sin, må du endre SPF -postene tilsvarende hver gang.

Optimalisering av SPF -oppføringen din er enkel med PowerSPF

Du kan fortsette og prøve å implementere alle de ovennevnte modifikasjonene for å optimalisere SPF-posten manuelt, eller du kan glemme bryet og stole på vår dynamiske PowerSPF for å gjøre alt det for deg automatisk! PowerSPF hjelper deg med å optimalisere SPF -oppføringen din med et enkelt klikk, der du kan:

  • Legg til eller fjern sendekilder enkelt
  • Oppdater poster enkelt uten å måtte gjøre endringer i DNS manuelt
  • Få en optimalisert automatisk SPF -post med et enkelt klikk på en knapp
  • Hold deg til enhver tid under grensen på 10 DNS -oppslag
  • Lett PermError
  • Glem SPF -post syntaksfeil og konfigurasjonsproblemer
  • Vi tar bort byrden med å løse SPF -begrensninger på dine vegne

Registrer deg hos PowerDMARC i dag for å by på adferd til SPF -begrensninger for alltid!  

Som leverandør av DMARC -tjenester får vi dette spørsmålet mye: “Hvis DMARC bare bruker SPF- og DKIM -godkjenning, hvorfor skal vi bry oss om DMARC? Er det ikke bare unødvendig? "

På overflaten kan det se ut til å gjøre liten forskjell, men virkeligheten er veldig annerledes. DMARC er ikke bare en kombinasjon av SPF- og DKIM -teknologier, det er en helt ny protokoll i seg selv. Den har flere funksjoner som gjør den til en av de mest avanserte standardene for e -postgodkjenning i verden, og en absolutt nødvendighet for bedrifter.

Men vent litt. Vi har ikke svart nøyaktig hvorfor du trenger DMARC. Hva tilbyr det som SPF og DKIM ikke gjør? Vel, det er et ganske langt svar; for lenge for bare ett blogginnlegg. Så la oss dele det opp og snakke om SPF først. Hvis du ikke er kjent med det, her er en rask introduksjon.

Hva er SPF?

SPF, eller Sender Policy Framework, er en e -postgodkjenningsprotokoll som beskytter e -postmottakeren mot falske e -poster. Det er egentlig en liste over alle IP -adresser som er autorisert til å sende e -post via kanalene dine (domeneieren). Når den mottakende serveren ser en melding fra domenet ditt, sjekker den SPF -posten som er publisert på DNS -en din. Hvis avsenderens IP er i denne 'listen', blir e -posten levert. Hvis ikke, avviser serveren e -posten.

Som du kan se, gjør SPF en ganske god jobb med å holde unna mange uønskede e -postmeldinger som kan skade enheten din eller kompromittere organisasjonens sikkerhetssystemer. Men SPF er ikke på langt nær så bra som noen tror. Det er fordi det har noen veldig store ulemper. La oss snakke om noen av disse problemene.

Begrensninger av SPF

SPF -poster gjelder ikke fra -adressen

E -poster har flere adresser for å identifisere avsenderen: Fra -adressen du normalt ser, og returbaneadressen som er skjult og krever ett eller to klikk for å vise. Med SPF aktivert, ser den mottakende e -postserveren på returbanen og kontrollerer SPF -postene til domenet fra den adressen.

Problemet her er at angriperne kan utnytte dette ved å bruke et falskt domene i returvei-adressen og en legitim (eller legitim utseende) e-postadresse i Fra-delen. Selv om mottakeren skulle kontrollere avsenderens e -post -ID, ville de se Fra -adressen først, og vanligvis gidder de ikke å sjekke returbanen. Faktisk er de fleste ikke engang klar over at det er noe som heter Returbane -adresse.

SPF kan ganske enkelt omgås ved å bruke dette enkle trikset, og det etterlater til og med domener sikret med SPF stort sett sårbare.

SPF -poster har en DNS -oppslagsgrense

SPF -poster inneholder en liste over alle IP -adressene som domeneeieren har autorisert til å sende e -post. Imidlertid har de en avgjørende ulempe. Den mottakende serveren må sjekke posten for å se om avsenderen er autorisert, og for å redusere belastningen på serveren har SPF -poster en grense på 10 DNS -oppslag.

Dette betyr at hvis organisasjonen din bruker flere tredjepartsleverandører som sender e -post via domenet ditt, kan SPF -posten ende opp med å overskride denne grensen. Med mindre den er riktig optimalisert (noe som ikke er lett å gjøre selv), vil SPF -poster ha en veldig restriktiv grense. Når du overskrider denne grensen, anses SPF -implementeringen som ugyldig, og e -posten din mislykkes med SPF. Dette kan potensielt skade leveringsprisen på e -post.

 

SPF fungerer ikke alltid når e -posten videresendes

SPF har et annet kritisk feilpunkt som kan skade leveransen av e -post. Når du har implementert SPF på domenet ditt og noen videresender e -posten din, kan den videresendte e -posten bli avvist på grunn av SPF -retningslinjene dine.

Det er fordi den videresendte meldingen har endret e -postens mottaker, men e -postens avsenderadresse forblir den samme. Dette blir et problem fordi meldingen inneholder den opprinnelige avsenderens Fra -adresse, men den mottakende serveren ser en annen IP. IP -adressen til videresendings -e -postserveren er ikke inkludert i SPF -posten til den originale avsenderens domene. Dette kan føre til at e -posten blir avvist av den mottakende serveren.

Hvordan løser DMARC disse problemene?

DMARC bruker en kombinasjon av SPF og DKIM for å autentisere e -post. En e -post må passere enten SPF eller DKIM for å bestå DMARC og bli levert med hell. Og den legger også til en nøkkelfunksjon som gjør den langt mer effektiv enn SPF eller DKIM alene: Rapportering.

Med DMARC -rapportering får du daglig tilbakemelding på statusen til e -postkanalene dine. Dette inkluderer informasjon om DMARC -justeringen, data om e -postmeldinger som mislyktes med autentisering, og detaljer om potensielle spoofing -forsøk.

Hvis du lurer på hva du kan gjøre for å ikke bli forfalsket, kan du se vår praktiske guide om de fem beste måtene å unngå e -postforfalskning.