Dynamiczny SPF, automatyczny SPF czy hostowany SPF: który z nich faktycznie naprawia Twój rekord SPF?

Ostatnia aktualizacja:
11 czas czytania: 11 minut
Dynamiczny SPF, automatyczny SPF czy hostowany SPF: który z nich faktycznie naprawia Twój rekord SPF?

Kluczowe wnioski

  • Rozwiązania Dynamic SPF, Auto SPF i Hosted SPF omijają ograniczenie 10 wyszukiwań określone w RFC 7208, ale opierają się na zasadniczo różnych architekturach zaplecza.
  • Funkcje Dynamic SPF i Auto SPF opierają się na statycznych migawkach adresów IP, które mogą nie nadążać za zmianami wprowadzanymi przez dostawców, co może powodować nieoczekiwane błędy dostarczania wynikające z DMARC.
  • Usługa Hosted SPF (PowerSPF) wykorzystuje rozszerzanie makr zgodnie z RFC 7208 (exists:) do sprawdzania adresów IP nadawców na żywo dokładnie w momencie dostarczenia wiadomości.
  • Ocena oparta na makrach redukuje zapisy do dokładnie jednego zapytania DNS, jednocześnie ukrywając autoryzowane adresy IP nadawców przed publicznymi serwerami DNS.
  • PowerSPF oferuje rozwiązanie klasy korporacyjnej, objęte umową SLA gwarantującą dostępność na poziomie 99,995%, zgodne z normą SOC 2 typu 2 oraz wyposażone w ujednolicone zarządzanie uwierzytelnianiem.

Właśnie dodałeś do swojego środowiska nową platformę pomocy technicznej lub automatyzacji marketingu, zaktualizowałeś ustawienia DNS i nagle Twoje e-maile transakcyjne zaczęły wracać z błędem. Kiedy sprawdzasz surowe nagłówki wiadomości e-mail, natrafiasz na komunikat „PermError: zbyt wiele zapytań DNS”.

Jeśli zaczniesz szukać rozwiązania, natychmiast natkniesz się na trzy terminy reklamowane jako kompleksowe rozwiązania: Dynamic SPF, Auto SPF i Hosted SPF. Każdy dostawca twierdzi, że jego platforma zapewnia „nieograniczoną liczbę zapytań”, ale same nazwy nie mówią prawie nic o tym, co faktycznie jest publikowane w Twoim publicznym systemie DNS ani o tym, jak przebiega weryfikacja autentyczności w momencie dostarczania wiadomości.

Oto techniczna rzeczywistość: te trzy nazwy odnoszą się do dwóch zasadniczo różnych mechanizmów, a nie do trzech odmian nazwy tego samego produktu. Dynamiczny SPF i Auto SPF opierają się na zapisanych migawkach adresów IP, które muszą być nieustannie ponownie rozpoznawane i aktualizowane w systemie DNS. Hostowany SPF (a konkretnie PowerSPF firmy PowerDMARC) wykorzystuje ocenę makr w momencie zapytania, aby dynamicznie rozpoznać adres IP nadawcy dokładnie w chwili dostarczenia wiadomości. Ponieważ ocena w momencie wysyłania zapytania nie tworzy statycznej migawki, PowerSPF jest jedynym mechanizmem, w którym Twój rekord nie może po cichu stać się nieaktualny i zablokować legalnej poczty, gdy dostawca zmienia zakresy adresów IP, a wszystko to przy zużyciu zaledwie jednego zapytania DNS. Przed wyborem dostawcy sprawdź, ile zapytań DNS zużywa obecnie Twój rekord, aby ocenić swój podstawowy poziom narażenia.

Dlaczego Twój rekord SPF nie zadziałał: limit 10 zapytań i błąd PermError

SPF dynamiczny a SPF automatyczny a SPF hostowany

Aby naprawić rekord SPF przekraczający limit, należy najpierw zrozumieć, dlaczego w specyfikacji protokołu wprowadzono ten limit. Zgodnie z sekcją 4.6.4 dokumentu RFC 7208 każdy odbierający agent transferu poczty (MTA) oceniający politykę SPF musi przerwać przetwarzanie i zwrócić błąd PermError, jeśli ocena wymaga wykonania więcej niż 10 zapytań DNS.

Mechanizm wyszukiwania rozliczeń (RFC 7208 §4.6.4)

Mechanizmy wliczane do limitu 10 wyszukiwańMechanizmy, które NIE są wliczane do limitu
• zawiera:• ip4:
• a• ip6:
• mx• wszystkie
• istnieje:• exp
• redirect=
• ptr (przestarzałe)

Limit ten został zaprojektowany specjalnie w celu ochrony serwerów rozpoznających adresy przed pętlami nieskończonymi oraz atakami typu „odmowa usługi” z wykorzystaniem amplifikacji DNS. Jednak limit ten wyczerpuje się znacznie szybciej, niż przewiduje większość zespołów IT, ponieważ mechanizmy typu `include:` zagnieżdżają się rekurencyjnie. Dodając wiersz `include` dla pojedynczego dostawcy usług SaaS, dziedziczy się wszystkie mechanizmy typu `include:`, `a` i `mx` zawarte w drzewie rekordów tego dostawcy.

Przykład rzeczywistego zapisu przekroczenia limitu

None
v=spf1 include:_spf.google.com include:spf.protection.outlook.com include:mail.zendesk.com include:thirdparty.salesforce.com include:servers.mcsv.net ~all

Oceniony mechanizm „Include”Wykorzystanie zagnieżdżonych wyszukiwań DNSŁączna liczba wyszukiwań w trakcie działania
_spf.google.comWyszukiwanie podstawowe1
spf.protection.outlook.comWyszukiwanie podstawowe2
mail.zendesk.comObejmuje domeny zendesk1.com i zendesk2.com5
thirdparty.salesforce.comObejmuje salesforce_a i salesforce_b8
servers.mcsv.net (Mailchimp)Zawiera pliki mcsv_a i mcsv_b11 (WYMUSZONY BŁĄD STAŁY)

Błąd typu PermError nie jest ostrzeżeniem miękkim; powoduje on natychmiastowe niepowodzenie oceny SPF. Zgodnie ze standardem DMARC (RFC 7489), jeśli weryfikacja DKIM również nie zakończy się powodzeniem i nie jest ściśle dopasowana do tej konkretnej domeny nadawczej, cała wiadomość nie przechodzi uwierzytelnienia DMARC.

Oprócz limitu 10 wyszukiwanych terminów złożone rekordy SPF często osiągają limit wielkości ładunku UDP DNS wynoszący 512 bajtów. Gdy odpowiedź DNS przekracza 512 bajtów, serwery rozpoznające nazwy muszą przejść na protokół TCP, co wydłuża opóźnienie nawiązania połączenia i prowadzi do przejściowych przekroczeń limitów czasu uwierzytelniania. Zrozumienie działania operatora „SPF include” oraz analiza ogólnej składni rekordów SPF ma kluczowe znaczenie, zwłaszcza podczas zarządzania wieloma rekordami SPF w złożonych środowiskach domenowych.

Dynamiczny SPF a automatyczny SPF a hostowany SPF: krótkie porównanie

W poniższej tabeli przedstawiono szczegółowe informacje na temat działania poszczególnych mechanizmów „pod maską”, porównując architekturę rdzenia, koszty wyszukiwania oraz ograniczenia operacyjne.

Cechy charakterystyczne / Czynnik wyróżniającyDynamiczne SPFAutomatyczny SPFSPF w modelu hostowanym (PowerSPF)
Mechanizm leżący u podstawRekord przechowywany przez dostawcę jest aktualizowany wraz ze zmianami nadawców (migawka)Zaplanowane spłaszczanie adresów SPF do statycznych zakresów adresów IP (migawka)Obliczanie makr w czasie zapytania (mechanizm „exists”)
Liczba wykonanych zapytań DNSZazwyczaj 1–2 operacje wyszukiwaniaZazwyczaj 2 wyszukiwaniaDokładnie 1 wyszukiwanie
Czy nagranie może stracić na aktualności?Tak (jeśli pętla aktualizacji nie nadąża za zmianami adresów IP dostawców)Tak (jeśli pętla odświeżania nie nadąża za zmianami adresów IP dostawców)Nie (sprawdza adres IP połączenia w czasie rzeczywistym w momencie dostawy)
Ujawnienie publicznego adresu IPTak (zakresy adresów IP opublikowane w publicznym serwerze DNS)Tak (pełna lista autoryzowanych adresów IP jest widoczna w DNS)Nie (zakresy adresów IP ukryte w wyniku wykonania makra)
Ciśnienie o rekordowej wielkościWysoki (duże listy adresów IP zbliżają się do limitu 512 bajtów w protokole UDP)Wysoka (duże listy adresów IP zwiększają długość rekordu)Brak (ciąg makra pozostaje niezmienny i krótki)
Czynności związane z DNS po zakończeniu konfiguracjiBrak bezpośrednich zmian w DNSBrak bezpośrednich zmian w DNSBrak bezpośrednich zmian w DNS
Interfejs użytkownika dla wielu domen / MSPRóżni się w zależności od dostawcyPodstawowa obsługa wielu domenScentralizowany panel kontrolny MSP dla wielu klientów
Szczegółowa analiza danych IPStandardowe raportowanie platformowePodstawowe rejestrowanie zapytańPodział wolumenu, źródeł i mechanizmów na poziomie IP
Kompleksowe zabezpieczeniaWymagany jest pełny pakiet OnDMARCWyłącznie rozwiązanie punktowe SPFZintegrowane protokoły DMARC, DKIM, BIMI i MTA-STS
Certyfikaty zgodnościISO 27001NieokreślonePosiadamy certyfikaty SOC 2 typu 2 i ISO 27001
Zgłoszona umowa SLA dotycząca dostępności99.99%NieokreśloneUmowa SLA gwarantująca dostępność na poziomie 99,995%
Uwięzienie platformoweWymaga wdrożenia rozwiązania Red Sift OnDMARCNiezależne narzędzieDostępne w wersji samodzielnej lub zintegrowanej
Zachowanie podczas przerwy w dostawie prąduPowrót do ostatniego znanego prawidłowego stanu DNSWyświetla statyczny rekord TXT z pamięci podręcznejNadmiarowa globalna sieć brzegowa z rezerwowym serwerem DNS

Chociaż wszystkie trzy rozwiązania pozwalają utrzymać liczbę zapytań DNS poniżej limitu określonego w RFC, to Hosted SPF (PowerSPF) jest zdecydowanym zwycięzcą pod względem podstawowego mechanizmu działania. Dzięki zastosowaniu rozwijania makr w momencie wysyłania zapytania zamiast spłaszczania adresów IP, PowerSPF całkowicie eliminuje problem nieaktualności migawek, a nie tylko skraca okres między aktualizacjami bazy danych.

Jak właściwie działa dynamiczny SPF

Jak to działa

Termin „Dynamic SPF” został wprowadzony przede wszystkim przez firmę Red Sift (OnDMARC) i przyjęty przez dostawców takich jak DmarcDuty, DMARC Advisor oraz Dmarcly. Podstawowa architektura opiera się na rekordzie DNS hostowanym przez dostawcę. Kiedy autoryzujesz nową usługę wysyłającą w panelu swojej platformy, infrastruktura dostawcy rozpoznaje docelowe drzewo include: i aktualizuje hostowany rekord, na który wskazuje Twoja główna domena. Firma Red Sift promuje to rozwiązanie, podkreślając, że aktualizacje odbywają się „w momencie uwierzytelnienia”. Co istotne, Dynamic SPF został zaprojektowany tak, by nie zawierał makr – celowo unika się składni makr na rzecz przejrzystego zarządzania włączeniami SPF.

Kto używa tego terminu

Oznaczenie to jest wykorzystywane w celach komercyjnych przez serwisy Red Sift OnDMARC, DmarcDuty, DMARC Advisor oraz Dmarcly. Chociaż sformułowania marketingowe się różnią, wszystkie te rozwiązania opierają się na serwerach śledzących działających w tle, które monitorują zmiany adresów IP podmiotów zewnętrznych i modyfikują przechowywane rekordy.

Mocne strony

Główną zaletą dynamicznego SPF jest to, że całkowicie omija on dotychczasową debatę dotyczącą zgodności z makrami. Dzięki zastosowaniu standardowych mechanizmów SPF (takich jak: include:, ip4:, ip6:) gwarantuje zgodność nawet z niestandardowymi lub starszymi serwerami pocztowymi. Ponadto wiodące implementacje, takie jak Red Sift, charakteryzują się udokumentowaną odpornością awaryjną: w przypadku wystąpienia tymczasowego błędu zaplecza usługa wykorzystuje ostatnią znaną działającą konfigurację z infrastruktury Google Cloud, zapewniając nieprzerwany przepływ poczty.

Ograniczenia

Pomimo dynamicznej nazwy, Dynamic SPF nadal generuje zarządzaną migawkę adresu IP za wskaźnikiem odniesienia. Dokładność Twojego rekordu nadal zależy od częstotliwości odpytywania dostawcy oraz cyklu aktualizacji. Jeśli dostawca usług w chmurze doda nowy blok adresów IP do swojego klastra wysyłającego i natychmiast wyśle pocztę, opóźnienie w cyklu ponownego rozpoznawania dostawcy może spowodować fałszywie pozytywne wyniki testów SPF. Co więcej, konkurenci tacy jak AutoSPF często zwracają uwagę na tę kwestię, wskazując, że aktualizacje „zaplanowane, a nie w czasie rzeczywistym” mogą nadal pozostawać w tyle za szybko zachodzącymi zmianami w infrastrukturze.

Jak naprawdę działa Auto SPF (spłaszczanie SPF)

SPF dynamiczny a SPF automatyczny a SPF hostowany

Jak to działa

Auto SPF solutions typically offer a hybrid approach, providing both scheduled SPF flattening and dynamic macro-based resolution. When operating in flattening mode, the system recursively queries all include:, a, and mx mechanisms, extracts the underlying IP blocks, and writes them into hosted sub-records on a scheduled loop. When operating in macro mode, tools like AutoSPF utilize %{ir} macro-flattening to evaluate connecting IPs dynamically at run-time, similar to Hosted SPF solutions.

Architektura SPF typu „flattening”

1. Oryginalny wpis: v=spf1 include:_spf.google.com include:sendgrid.net ~all

2. Przetwarzanie za pomocą silnika spłaszczającego:

  • Rozpoznaje adresy _spf.google.com → 35.190.247.0/24, 172.217.0.0/19…
  • Rozpoznaje sendgrid.net jako 167.89.0.0/17, 208.117.48.0/20…

3. Opublikowano uproszczony wpis z rejestru publicznego: v=spf1 ip4:35.190.247.0/24 ip4:167.89.0.0/17 ~all

Mocne strony

Funkcja Auto SPF całkowicie eliminuje konieczność ręcznego pisania i uruchamiania lokalnych skryptów w języku Python w celu spłaszczenia rekordów. Jest niezależna od dostawcy, przystępna cenowo i idealnie nadaje się dla organizacji, które chcą rozwiązać problem pojedynczego błędu sprawdzania SPF bez konieczności wdrażania szerszej platformy cyberbezpieczeństwa.

Ograniczenia

Spłaszczenie wiąże się z pewnymi istotnymi wadami operacyjnymi:

1. Nieaktualność migawki: Spłaszczony wpis stanowi migawkę z określonego momentu. Gdy dostawca poczty elektronicznej rozszerza swoje zakresy adresów IP bez uprzedzenia, wpis pozostaje nieaktualny do momentu zakończenia kolejnego zaplanowanego odczytu.

2. Wydajność wyszukiwania: Spłaszczanie zazwyczaj wymaga 2 operacji wyszukiwania (jednej dla przekierowania CNAME i jednej dla spłaszczonego łańcucha TXT), podczas gdy rozwiązania oparte na makrach wymagają tylko jednej.

3. Nadmierny rozmiar rekordów: Zastąpienie instrukcji `include` setkami surowych bloków CIDR powoduje, że długość rekordów zbliża się bezpośrednio do limitu 512 bajtów protokołu UDP.

4. Ujawnianie infrastruktury publicznych adresów IP: Proces spłaszczania ujawnia cały autoryzowany stos wysyłkowy w postaci zwykłego tekstu w publicznym systemie DNS, dostarczając osobom o złych zamiarach dokładny wykaz dostawców zewnętrznych. Eksperci branżowi konsekwentnie odradzają stosowanie czystego spłaszczania właśnie ze względu na te konkretne zagrożenia strukturalne.

Niuanse komunikacji

Chociaż usługa AutoSPF jest szeroko promowana ze względu na swoje funkcje automatycznego spłaszczania adresów dla użytkowników, którzy chcą mieć w swoim systemie DNS statyczne, czytelne listy adresów IP, należy zauważyć, że platforma ta natywnie obsługuje również rozpoznawanie makr w czasie rzeczywistym dla organizacji wymagających aktualizacji bez opóźnień.

Czym wyróżnia się usługa Hosted SPF (PowerSPF): makra stosowane w momencie wysyłania zapytania

„Hosted” to model dostarczania, a nie mechanizm

Aby obiektywnie ocenić te produkty, należy zdawać sobie sprawę, że termin „hostowany” odnosi się do sposobu dostarczania rekordu, a nie do technologii, która za nim stoi. Usługi Dynamic SPF, Auto SPF i PowerSPF są hostowane; użytkownik publikuje w systemie DNS swojej domeny pojedynczy statyczny wpis, a dostawca zarządza zawartością tego rekordu. Tym, co wyróżnia usługę Hosted SPF (PowerSPF) firmy PowerDMARC, jest silnik działający w tle tego wpisu: ocena makr w momencie wysyłania zapytania.

Potok oceny makr PowerSPF

1. Adres IP serwera MTA nadawcy: 192.0.2.45

2. Receiver Queries Domain SPF Policy: v=spf1 exists:%{i}.abcde12345.macrospf.powerspf.com -all

3. Receiver Expands Macro %{i} to Connecting IP: 192.0.2.45.abcde12345.macrospf.powerspf.com

4. Odbiorca wykonuje 1 zapytanie DNS dotyczące rozszerzonej nazwy hosta:

  • Zapytanie trafia do serwera DNS typu edge firmy PowerDMARC.
  • Adres 192.0.2.45 ma uprawnienia w panelu sterowania → Zwraca adres 127.0.0.2 (istnieje rekord typu A).
  • Wynik oceny SPF: ZALICZONE

W jaki sposób PowerSPF identyfikuje nadawcę

Zamiast przechowywać w serwerze DNS listę rozpoznanych adresów IP, PowerSPF wykorzystuje oficjalne makra określone w standardzie RFC 7208. Po wdrożeniu PowerSPF publiczny rekord DNS jest konfigurowany z wykorzystaniem mechanizmu „exists:”, którego struktura wygląda następująco:

v=spf1 exists:%{i}.abcde12345.macrospf.powerspf.com -all

When a receiving mail server processes an incoming message, it evaluates the macro %{i}, which the SPF specification defines as the connecting sender’s IP address. The receiver automatically inserts the sender’s IP into the string and executes a single DNS query:

192.0.2.45.abcde12345.macrospf.powerspf.com

Globalna sieć DNS firmy PowerDMARC odbiera to zapytanie. Jeśli adres IP 192.0.2.45 jest autoryzowany w panelu użytkownika PowerDMARC, serwer DNS zwraca odpowiedź z rekordem A (127.0.0.2). Serwer odbierający stwierdza, że domena istnieje, i uznaje wynik sprawdzenia SPF za pozytywny.

Co za to dostajesz

1. Zawsze tylko 1 zapytanie DNS: Niezależnie od tego, czy autoryzujesz 3 narzędzia wysyłające, czy 50, Twój rekord zużywa dokładnie 1 zapytanie DNS. Zgodnie z wewnętrznymi testami porównawczymi przeprowadzonych przez PowerDMARC, przejście ze standardowego rekordu z 5 zapytaniami na sposób działania makr SPF zmniejsza liczbę zapytań do 1, podczas gdy spłaszczenie rekordu zazwyczaj zwiększa ją do 2.

2. Brak przestarzałych danych w migawkach: Ponieważ adres IP urządzenia łączącego się jest sprawdzany na bieżąco w momencie dostarczenia, nie ma buforowanej listy adresów IP, która mogłaby stać się nieaktualna.

3. Pełna prywatność adresów IP: Twoje autoryzowane zakresy adresów IP nigdy nie są publikowane w postaci zwykłego tekstu w publicznych wpisach DNS.

4. Brak nadmiernego wzrostu rozmiaru: Ciąg znaków rekordu DNS pozostaje niewielki i niezmienny, dzięki czemu jest całkowicie odporny na błędy obcinania pakietów UDP o rozmiarze 512 bajtów.

Konfiguracja i działania w drugim dniu

Skonfigurowanie usługi Hosted SPF (PowerSPF) wymaga dodania jednego rekordu CNAME do systemu DNS, co zajmuje mniej niż pięć minut. Po zakończeniu konfiguracji zespół IT nie musi już nigdy więcej zajmować się rekordami DNS. Autoryzacja lub cofnięcie uprawnień nadawców odbywa się bezpośrednio w panelu PowerDMARC, a zmiany są natychmiastowo wdrażane na całym świecie.

Możliwości w zakresie zarządzania przedsiębiorstwem

Narzędzia typu „point-solution” przetwarzają rekordy w izolacji, natomiast PowerSPF działa w ramach kompleksowej platformy bezpieczeństwa. Zapewnia on:

  • Szczegółowe dane analityczne dotyczące SPF, przedstawiające liczbę wysłanych wiadomości w podziale na źródło, mechanizm i poszczególne adresy IP.
  • Automatyczne wykrywanie błędów typu PermError, nieudanych wyszukiwań oraz błędów składniowych wraz z instrukcjami naprawy w tekście kodu.
  • Integracja SSO/SAML dla przedsiębiorstw, poparta certyfikatami SOC 2 typu 2 i ISO 27001.
  • Umowa SLA gwarantująca dostępność na poziomie 99,995%, realizowana w ramach infrastruktury brzegowej o wysokiej dostępności.
  • Pełna integracja wraz z egzekwowaniem standardu DMARC, zarządzaniem DKIM, dostarczaniem marki za pomocą BIMI oraz zarządzaniem polityką MTA-STS.

Sposób, w jaki nikt nie podaje na swojej stronie z cennikiem

Aby zrozumieć, dlaczego mechanizm podstawowy ma znaczenie, rozważmy typowy scenariusz operacyjny:

Średniej wielkości firma konfiguruje narzędzie do spłaszczania SPF w celu zarządzania sześcioma usługami w chmurze, w tym popularnym systemem CRM oraz dostawcą usług poczty elektronicznej do obsługi transakcji. Wszystkie procesy uwierzytelniania przebiegają bezbłędnie, a liczba zapytań spadła z 13 do 2.

Sześć tygodni później dostawca usług poczty transakcyjnej przydziela nowy blok adresów IP dla swojego klastra wysyłkowego, aby poradzić sobie ze wzrostem ruchu. Dostawca aktualizuje swój główny rekord SPF (_spf.vendor.com). Jednak Twoje narzędzie do spłaszczania adresów ponownie rozpoznaje rekordy zewnętrzne tylko zgodnie ze stałym harmonogramem co 4 lub 12 godzin.

Analiza luk czasowych w procesie spłaszczania

Kolejność wydarzeńZdarzenie systemoweWpływ uwierzytelniania
Czas 00:00Dostawca udostępnia nowy zakres adresów IP i aktualizuje witrynę _spf.vendor.com.Dostawca natychmiast zaczyna wysyłać wiadomości z nowego bloku adresów IP.
Czas 00:01 – 05:59 (okno luki)Usługa spłaszczania nie osiągnęła jeszcze swojego 6-godzinnego cyklu cron.Prawidłowe wiadomości e-mail związane z transakcjami nie przechodzą testu SPF.
Wpływ DMARCJeśli brakuje podpisu DKIM lub jest on nieprawidłowy, wiadomość nie spełnia wymogów DMARC.Wiadomości są odrzucane lub kierowane bezpośrednio do folderu „Spam”.
Godzina 06:00Cykl odświeżania spłaszczającego przetwarza i publikuje zaktualizowane bloki CIDR.Udało się przywrócić uwierzytelnianie SPF.

W tym przejściowym okresie legalne komunikaty transakcyjne, powiadomienia o fakturach, resetowanie haseł oraz potwierdzenia zamówień są wysyłane z nowych adresów IP dostawcy. Gdy serwery odbiorcze sprawdzają Twój uproszczony wpis SPF, nowego adresu IP w nim nie ma.

Sprawdzenie SPF kończy się niepowodzeniem. Jeśli DKIM jest uszkodzony, niezgodny lub został usunięty przez pośredni serwer przekaźnikowy, wiadomość nie przechodzi weryfikacji DMARC. Serwery odbiorcze egzekwują politykę DMARC, kierując legalną pocztę firmową do folderów spamowych lub całkowicie ją odrzucając.

Ponieważ ten rodzaj awarii ma charakter częściowy i jest związany z konkretnym źródłem, rzadko powoduje natychmiastowe wygenerowanie alertów sieciowych. Główna poczta e-mail nadal działa bez zakłóceń, ale krytyczny strumień wiadomości transakcyjnych cicho ulega zakłóceniu.

Różnica: Dzięki ocenie makr w momencie wysyłania zapytania nie ma migawki bazy danych adresów IP, która mogłaby stać się nieaktualna. Gdy dostawca wysyła wiadomość e-mail z nowo autoryzowanej usługi wysyłkowej, PowerSPF na bieżąco weryfikuje adres IP łączącego się urządzenia pod kątem zasad określonych w panelu użytkownika dokładnie w chwili dostarczenia wiadomości.

Szczera ocena kompromisów technicznych: Żadna architektura bezpieczeństwa nie jest wolna od ryzyka. Spłaszczenie przenosi zależność od bezpieczeństwa na częstotliwość odświeżania bazy danych dostawcy; jednakże, ponieważ spłaszczone adresy IP są buforowane w standardowych rekordach DNS typu TXT, uwierzytelnianie poczty elektronicznej działa nawet w przypadku utraty łączności z zapleczem dostawcy. Ocena makr przenosi zależność na dostępność usługi DNS makr dostawcy w momencie wysyłania zapytania. Jeśli dostawca korzystający z makr doświadczy awarii autorytatywnego serwera DNS, przychodzące kontrole SPF będą zwracać błąd TempError lub całkowicie kończyć się niepowodzeniem do czasu przywrócenia usługi. Dostawcy z najwyższej półki rozwiązują ten problem, utrzymując globalnie rozproszone sieci brzegowe z umową SLA gwarantującą dostępność na poziomie 99,995%.

Dwa argumenty, które usłyszysz od konkurencji

1. „Ocena oparta na makrach stwarza pojedynczy punkt awarii”.

Konkurenci, którzy opierają się wyłącznie na tradycyjnym spłaszczaniu, często zwracają uwagę, że ocena makr w momencie wysyłania zapytania wymaga przeprowadzenia na żywo wyszukiwania w systemie DNS na serwerze dostawcy przy każdym pojedynczym dostarczeniu wiadomości e-mail.

Weryfikacja faktów: Jest to uzasadnione rozróżnienie architektoniczne. Jeśli infrastruktura DNS dostawcy makr przestanie działać, odbiorca nie będzie w stanie rozwinąć makra, co spowoduje błąd SPF TempError. Tradycyjne spłaszczanie pozwala tego uniknąć, ponieważ standardowe rekordy TXT pozostają w pamięci podręcznej na całym świecie. Aby ograniczyć to ryzyko, korporacyjni dostawcy makr SPF (tacy jak PowerSPF) korzystają z wysoce nadmiarowych, rozproszonych globalnie sieci DNS typu Anycast, aby zapewnić odpowiedzi na zapytania w czasie poniżej milisekundy oraz maksymalny czas sprawności.

2. „Makra SPF nie działają poprawnie na starszych serwerach pocztowych”.

Competitors using traditional flattening often claim that macro syntax (exists:%{i}) breaks compatibility with legacy email gateways.

Weryfikacja faktów: Rozszerzanie makr oraz mechanizm „exists:” stanowią kluczowe elementy normy RFC 7208 §7, opublikowanej w 2014 r. (a wcześniej w normie RFC 4408 z 2006 r.). Nie są to zastrzeżone rozszerzenia poszczególnych dostawców. Każdy serwer pocztowy w Internecie zgodny z RFC, w tym Microsoft 365, Google Workspace, Proofpoint, Cisco Secure Email i Mimecast, natywnie obsługuje rozszerzanie makr.

Chociaż wyjątkowo rzadko zdarza się, że starsza brama, która nie spełnia wymagań, może nie zdołać poprawnie przetworzyć makr, to to marginalne ryzyko należy porównać z gwarantowanym codziennym ryzykiem nieaktualności statycznych migawek adresów IP spowodowanym tradycyjnym spłaszczaniem.

Które rozwiązanie wybrać?

Macierz decyzyjna

Profil w zakresie środowiska i infrastrukturyZalecane podejścieGłówna zaleta techniczna
Mniej niż 10 operacji wyszukiwania i stabilny stosRęczne czyszczenie DNS (bez płatnych narzędzi)Zero kosztów oprogramowania, zgodność z protokołami natywnymi
5–30 narzędzi SaaS i zmieniające się adresy IPPowerSPF (makra działające w czasie zapytania)Zero opóźnienia w aktualizacji migawki, dokładnie 1 operacja wyszukiwania
MSP i portfele wielodomenoweKompletny pakiet PowerDMARCScentralizowany interfejs użytkownika obsługujący wielu najemców oraz kompletny stos autoryzacji

Scenariusz 1: Masz 2–3 stabilne serwery wysyłające w chmurze i mniej niż 10 zapytań

Jeśli Twoja domena korzysta wyłącznie z Google Workspace i jednego centrum pomocy technicznej, zakup oprogramowania do zarządzania rekordami SPF może nie być konieczny. Sprawdź swój rekord za pomocą narzędzia do wyszukiwania, usuń nieużywane wiersze „include:” oraz zastąp zbędne mechanizmy typu „mx” lub „a” przejrzystymi regułami. Jeśli liczba zapytań nie przekracza 10, zachowaj standardową konfigurację DNS.

Scenariusz 2: Zarządzasz 5–30 narzędziami chmurowymi z aktywną rotacją adresów IP

Jeśli Twoja organizacja korzysta z nowoczesnych rozwiązań w zakresie marketingu, sprzedaży i kadr, tradycyjne spłaszczanie struktury danych stwarza stałe ryzyko związane z dostarczalnością. Optymalnym rozwiązaniem technicznym jest ocena makr w momencie wykonywania zapytania za pomocą PowerSPF, co eliminuje problem nieaktualności migawek, chroni wewnętrzną topologię sieci oraz ogranicza liczbę wyszukiwań do 1.

Scenariusz 3: Dostawcy usług zarządzanych (MSP) i zespoły korporacyjne zarządzające portfelami obejmującymi wiele domen

Jeśli zarządzasz uwierzytelnianiem poczty elektronicznej w dziesiątkach domen klientów, ocena poszczególnych narzędzi w oderwaniu od siebie powoduje komplikacje w zarządzaniu. Potrzebujesz pulpitu nawigacyjnego obsługującego wielu użytkowników, kontroli dostępu opartej na rolach, szczegółowej analizy adresów IP oraz kompletnego pakietu narzędzi do uwierzytelniania. Poszukiwanie alternatyw dla AutoSPF doprowadzi zespoły korporacyjne do ujednoliconych platform, takich jak PowerDMARC.

Wniosek

Zarówno dynamiczny SPF, jak i automatyczny SPF oraz hostowany SPF pozwolą już dziś skutecznie obniżyć liczbę wyszukiwań DNS poniżej progu 10 wyszukiwań określonego w RFC. Jednak tylko ocena makr w momencie wysyłania zapytania gwarantuje, że Twój rekord nie ulegnie jutro niezauważalnej rozbieżności.

Dzięki weryfikacji autoryzacji nadawcy w czasie rzeczywistym w momencie dostarczenia wiadomości usługa Hosted SPF (PowerSPF) eliminuje problem nieaktualności danych, ukrywa ślady wewnętrznych adresów IP oraz obniża koszt wyszukiwania DNS do 1 — a wszystko to w ramach platformy klasy korporacyjnej objętej umową SLA gwarantującą dostępność na poziomie 99,995%.

Kolejne kroki:

1. Skorzystaj z naszego bezpłatnego narzędzia do sprawdzania SPF, aby zweryfikować aktualną liczbę odwołań w Twojej domenie i zlokalizować zagnieżdżone odwołania.

2. Jeśli liczba zapytań dotyczących Twojego rekordu przekracza 10, rozpocznij okres próbny usługi PowerSPF (Hosted SPF), aby naprawić swój rekord w mniej niż pięć minut.

3. Zarządzasz przedsiębiorstwem lub portfelem usług MSP? Umów się na prezentację techniczną z naszym zespołem inżynierów, aby zapoznać się z naszym panelem zarządzania uwierzytelnianiem w modelu wielodostępnym.

Najczęściej zadawane pytania

Czy dynamiczny SPF to to samo, co spłaszczanie SPF?

„Dynamiczny SPF” to pojęcie o szerszym zakresie, natomiast „spłaszczanie SPF” to konkretny mechanizm. Wielu dostawców oferujących „dynamiczny SPF” wykorzystuje w tle automatyczne spłaszczanie SPF, które okresowo przekształca łańcuchy include: w statyczne adresy IP opublikowane w rekordach hostowanych.

Jaka jest różnica między hostowanym SPF a spłaszczaniem SPF?

SPF ujednolica zakresy adresów IP i publikuje je w systemie DNS jako statyczne bloki adresów IP. Usługa SPF w chmurze (a konkretnie PowerSPF firmy PowerDMARC) wykorzystuje ocenę makr w momencie zapytania, aby na bieżąco sprawdzać adres IP nadawcy w momencie dostarczenia wiadomości, co pozwala uniknąć przechowywania statycznych adresów IP i zapobiega nieaktualności danych.

Czy makra SPF działają w usługach Microsoft 365 i Google Workspace?

Tak. Rozszerzanie makr oraz mechanizm „exists:” są w pełni znormalizowane zgodnie z RFC 7208 §7. Zarówno Microsoft 365, jak i Google Workspace obsługują natywnie ocenę SPF opartą na makrach bez żadnych problemów z kompatybilnością.

Czy „nieograniczona liczba wyszukiwań SPF” to coś realnego?

Żaden pojedynczy rekord nie może przekroczyć limitu 10 wyszukiwań określonego w RFC 7208 podczas przetwarzania. Platformy oferujące „nieograniczoną liczbę wyszukiwań” optymalizują architekturę rekordów za pomocą spłaszczania lub makr, dzięki czemu niezależnie od liczby dodanych nadawców serwer odbiorczy wykonuje maksymalnie 1 lub 2 wyszukiwania.

Co stanie się z moją pocztą e-mail, jeśli u mojego dostawcy usług SPF wystąpi awaria?

Czołowi dostawcy, tacy jak PowerDMARC, korzystają z rozproszonych sieci brzegowych objętych umową SLA gwarantującą dostępność na poziomie 99,995%. W razie awarii redundantne węzły DNS nadal odpowiadają na żądania, a reguły awaryjne zapobiegają niepowodzeniom w procesie uwierzytelniania.

Jak naprawić błąd „zbyt wiele wyszukiwań DNS” w moim rekordzie SPF?

Problem przekroczenia limitu można rozwiązać poprzez przeprowadzenie audytu i usunięcie nieaktualnych instrukcji `include:`, przeniesienie określonych nadawców do dedykowanych subdomen lub wdrożenie hostowanego rozwiązania makro, takiego jak PowerSPF, aby ograniczyć koszt oceny do jednego wyszukiwania.

SPF dynamiczny a SPF automatyczny a SPF hostowany