Kluczowe wnioski
- W rekordach SPF wykorzystuje się mechanizmy, kwalifikatory i modyfikatory w celu określenia, które źródła mogą wysyłać wiadomości e-mail w imieniu Twojej domeny.
- Mechanizmy takie jak include, a, mx, ptr i exists mogą powodować wyszukiwanie w systemie DNS, natomiast ip4, ip6 i all nie są wliczane do limitu.
- Kwalifikatory SPF określają, w jaki sposób serwery odbiorcze obsługują dopasowanych nadawców, przy czym opcja -all oznacza błąd (Fail), a ~all – błąd miękkiego (SoftFail).
- Rekord SPF może wywołać błąd PermError, jeśli przekroczy limit 10 wyszukiwań DNS, co może spowodować, że legalne wiadomości e-mail nie przejdą uwierzytelniania SPF.
- Domena powinna zawierać tylko jeden wpis SPF, a błędy składniowe, takie jak brak v=spf1, nieprawidłowe sformatowanie lub użycie przestarzałego parametru ptr, mogą powodować problemy z uwierzytelnianiem.
Rekord SPF to pojedynczy ciąg tekstowy opublikowany jako rekord DNS typu TXT. Działa on jako zbiór reguł określających dokładnie, które adresy IP mają uprawnienia do wysyłania wiadomości e-mail w imieniu danej domeny. Prawidłowo sformatowany rekord zawsze zaczyna się od znacznika wersji, po którym następuje jeden lub więcej mechanizmów, a kończy się regułą egzekwowania.
Oto standardowy rekord SPF w podziale na poszczególne części:
v=spf1 ip4:192.0.2.0/24 include:_spf.google.com ~all
- v=spf1: Tag wersji, który rozpoczyna rekord.
- ip4:192.0.2.0/24: Mechanizm służący do autoryzacji określonego zakresu adresów IPv4.
- include:_spf.google.com: mechanizm oparty na domenie, odsyłający do listy zatwierdzonych adresów IP zewnętrznych nadawców.
- ~all: Kwalifikator (~) i mechanizm (all) określające zasady postępowania w przypadku nieautoryzowanych nadawców.
Jeśli chcesz utworzyć nowy wpis dla swojej domeny, skorzystaj z generatora rekordów SPF , aby automatycznie wygenerować dokładny ciąg znaków.
Mechanizmy SPF
Mechanizmy stanowią podstawowe elementy składowe rekordu SPF. Informują one serwer pocztowy odbierający wiadomości, w jaki sposób rozpoznać autoryzowane źródła wysyłające.
| Mechanizm | Z czym pasuje | Przykład | Wlicza się do limitu 10 wyszukiwań |
|---|---|---|---|
| wszystkie | Zawsze pasuje. Stosowana na samym końcu rekordu jako reguła ogólna dla wszystkich adresów IP, które nie zostały dopasowane przez poprzednie mechanizmy. | ~wszystkie | Nie |
| zamieścić | Zgodność występuje, jeśli adres IP nadawcy jest autoryzowany zgodnie z polityką SPF określonej domeny. | obejmują:_spf.google.com | Tak |
| a | Zgodność występuje, jeśli adres IP nadawcy pokrywa się z adresem IP wynikającym z rekordu DNS typu A lub AAAA danej domeny. | a:example.com | Tak |
| mx | Zgodność występuje, jeśli adres IP nadawcy pokrywa się z którymkolwiek z adresów IP wymienionych w rekordach MX domeny. | mx:example.com | Tak |
| ip4 | Zgodność występuje, jeśli adres IP nadawcy mieści się dokładnie w zdefiniowanym zakresie sieci lub podsieci IPv4. | ip4:192.0.2.0/24 | Nie |
| ip6 | Zgadza się, jeśli adres IP nadawcy mieści się dokładnie w zdefiniowanym zakresie sieci lub podsieci IPv6. | ip6:2001:db8::/32 | Nie |
| ptr | Zwraca wynik pozytywny, jeśli odwrotne rozpoznanie DNS dla danego adresu IP prowadzi do podanej domeny. (Funkcja przestarzała i zdecydowanie odradzana ze względu na obciążenie wydajnościowe). | ptr:example.com | Tak |
| istnieje | Zwraca wynik pozytywny, jeśli rekord A DNS dla podanej nazwy domeny zostanie pomyślnie rozpoznany. | istnieje:example.com | Tak |
Mechanizm dołączania plików
Mechanizm „include” jest jednym z najczęściej wykorzystywanych elementów współczesnego uwierzytelniania wiadomości e-mail. Nakazuje on serwerom odbierającym sprawdzenie i ocenę reguł SPF usługi zewnętrznej, takiej jak Google Workspace, Microsoft 365 lub platforma marketingowa. Jeśli dostawca tej usługi zaktualizuje adresy IP swoich serwerów, Twój rekord pozostaje ważny bez konieczności ręcznych aktualizacji.
Cały mechanizm
Mechanizm „all”, umieszczany zawsze na samym końcu ciągu, pełni rolę ostatecznej reguły domyślnej. Przechwytuje on każdy adres IP nadawcy, który nie pasował do wcześniejszych mechanizmów w rekordzie. Aby był skuteczny, musi być połączony z kwalifikatorem (takim jak – lub ~), który wskazuje serwerowi odbierającemu, czy odrzucić, czy zaakceptować nieautoryzowaną wiadomość.
Mechanizm a
Mechanizm ten uwierzytelnia adres IP powiązany z rekordem A lub AAAA danej domeny. Jest to szczególnie przydatne, gdy serwer WWW, na którym znajduje się Twoja główna strona internetowa, służy również do wysyłania wiadomości e-mail, takich jak powiadomienia z formularzy kontaktowych na stronie lub alerty systemowe.
Mechanizm mx
Jeśli serwery wyznaczone do odbierania poczty przychodzącej (wymienione w rekordach MX) obsługują również wysyłanie wiadomości wychodzących, właściwym wyborem jest mechanizm MX. Upoważnia on te konkretne adresy IP serwerów poczty przychodzącej do wysyłania poczty wychodzącej w imieniu domeny.
Kwalifikatory SPF
Kwalifikatory pełnią rolę przedrostków dołączanych do mechanizmów (najczęściej do mechanizmu „all”). Określają one dokładnie, w jaki sposób serwer odbiorczy powinien potraktować wiadomość e-mail, gdy adres IP nadawcy odpowiada danemu mechanizmowi.
| Kwalifikator | Wynik | Znaczenie | Przykład |
|---|---|---|---|
| + | Pass | Adres IP posiada pełne uprawnienia do wysyłania wiadomości e-mail. Symbol „+” jest opcjonalny i domyślnie jest uwzględniony. | +wszystkie |
| - | Fail | Ten adres IP jest zdecydowanie niedozwolony. Wiadomość e-mail powinna zostać całkowicie odrzucona. | -all |
| ~ | Softfail | Adres IP nie jest autoryzowany, ale wiadomość e-mail zostaje przyjęta i zazwyczaj oznaczona jako spam lub umieszczona w kwarantannie. | ~wszystkie |
| ? | Neutralny | Nie określono żadnych jasnych zasad. Wiadomość e-mail jest traktowana tak, jakby nie zastosowano żadnej reguły SPF. | ?wszystkie |
Modyfikatory SPF
Modyfikatory dostarczają dodatkowych instrukcji lub szczegółów kontekstowych dotyczących rekordu SPF. Są one opcjonalne i powinny pojawiać się tylko raz, zazwyczaj na samym końcu ciągu znaków.
| Modyfikator | Co robi | Przykład | Uwagi |
|---|---|---|---|
| przekierowanie | Nakazuje serwerowi odbierającemu zignorowanie bieżących reguł i skorzystanie zamiast tego z rekordu SPF innej domeny. | v=spf1 redirect=example.com | Przekierowanie jest całkowicie ignorowane, jeśli w rekordzie występuje również mechanizm „all”. |
| exp | Określa niestandardową domenę, w której znajduje się rekord TXT zawierający wyjaśnienie w przypadku niepowodzenia weryfikacji SPF. | exp=explain.example.com | Rzadko stosowany we współczesnych systemach uwierzytelniania poczty elektronicznej i często ignorowany przez główne serwery odbierające. |
Wyniki oceny SPF
Gdy serwer pocztowy odbierający przetwarza przychodzącą wiadomość w oparciu o rekord SPF, zwraca jeden z siedmiu standardowych wyników oceny, w zależności od zastosowanej składni.
| Wynik | Co to oznacza | Jakie czynności zazwyczaj wykonuje odbiorca |
|---|---|---|
| Pass | Adres IP nadawcy został pomyślnie dopasowany do mechanizmu autoryzacji zawartego w Twoim wpisie. | Wiadomość e-mail została zaakceptowana, z zastrzeżeniem dalszej weryfikacji zgodności z protokołami DMARC i DKIM oraz ogólnych kontroli antyspamowych. |
| Fail | Adres IP nadawcy odpowiadał mechanizmowi opatrzonemu kwalifikatorem „-”. | Odrzuca wiadomość e-mail na poziomie serwera, zanim trafi ona do skrzynki odbiorczej. |
| SoftFail | Adres IP nadawcy odpowiadał mechanizmowi zawierającemu kwalifikator „~”. | Przyjmuje wiadomość e-mail, ale oznacza ją jako podejrzaną, często przenosząc ją do folderu ze spamem. |
| Neutralny | Adres IP nadawcy odpowiadał kryterium „?”, albo na podstawie tego wpisu nie można było wyciągnąć jednoznacznego wniosku. | Przetwarza wiadomości e-mail ściśle zgodnie z kryteriami filtra antyspamowego stosowanego przez sam serwer. |
| Brak | Nie znaleziono żadnego prawidłowego wpisu SPF dla tej domeny. | Traktuje wiadomość e-mail jako nieautoryzowaną, co znacznie pogarsza jej dostarczalność. |
| Błąd stały | Rekord zawiera trwały błąd składniowy lub przekracza limit 10 wyszukiwań. | Natychmiast powoduje niepowodzenie sprawdzenia SPF, traktując wiadomość jako nieautoryzowaną i prawdopodobnie odrzucając ją. |
| Błąd tymczasowy | Tymczasowy limit czasu serwera DNS lub awaria sieci uniemożliwiły zakończenie sprawdzania. | Tymczasowo wstrzymuje wysyłanie wiadomości e-mail i ponownie próbuje sprawdzić dostępność później. |
Limit 10 wyszukiwań DNS
Aby uniemożliwić złośliwym podmiotom wykorzystywanie mechanizmu SPF do przeprowadzania ataków typu „odmowa usługi” na serwery DNS, specyfikacja SPF nakłada surowe ograniczenie. Serwer odbierający wykona maksymalnie 10 zapytań DNS w celu oceny pojedynczego rekordu SPF.
Mechanizmy wymagające zapytania DNS po stronie serwera obejmują: include, a, mx, ptr, exists oraz modyfikator redirect. Co istotne, mechanizmy takie jak ip4, ip6 oraz all działają natychmiastowo, bez konieczności wysyłania zapytań DNS, co oznacza, że nie są wliczane do limitu.
Jeśli liczba sprawdzeń w Twojej konfiguracji przekroczy 10, serwery odbierające natychmiast zwrócą błąd SPF PermError. Spowoduje to całkowite unieważnienie Twojej polityki i uniemożliwi uwierzytelnienie prawidłowych wiadomości e-mail. Organizacje korzystające z usług wielu zewnętrznych dostawców poczty elektronicznej (takich jak system CRM, centrum obsługi klienta czy platforma do automatyzacji marketingu) mogą bardzo łatwo osiągnąć ten próg.
Aby rozwiązać ten problem, można wdrożyć usługę PowerDMARC Hosted SPF firmy PowerDMARC. Rozwiązanie to kompresuje mechanizmy domen zewnętrznych do prostych adresów IP, co natychmiastowo zmniejsza liczbę wyszukiwań. Należy również sprawdzić swoją domenę za pomocą narzędzia do sprawdzania rekordów SPF , aby zmierzyć aktualną liczbę wyszukiwań i wykryć słabe punkty, zanim wpłyną one na dostarczalność.
Typowe błędy w składni SPF
Utworzenie zgodnego rekordu SPF wymaga ścisłego przestrzegania zasad formatowania. Nawet jeden zbędny znak może uniemożliwić uwierzytelnienie. Oto najczęstsze błędy składniowe:
- Więcej niż jeden rekord SPF w domenie: Domena musi opublikować dokładnie jeden rekord TXT zaczynający się od v=spf1. Opublikowanie wielu rekordów powoduje natychmiastowy błąd PermError.
- Brakuje v=spf1: Jeśli ciąg znaków nie zaczyna się dokładnie od tego znacznika wersji, serwery odbierające po prostu zignorują rekord TXT.
- Korzystanie z opcji +all: Ta kombinacja oznacza, że dosłownie każdy adres IP w Internecie jest upoważniony do wysyłania wiadomości e-mail w Twoim imieniu, co w praktyce sprawia, że wpis ten staje się bezużyteczny.
- Ptr typu „trailing”: Mechanizm ptr stanowi ogromne obciążenie dla serwerów odbiorczych. Został oficjalnie wycofany i jego zastosowanie spowoduje problemy z wydajnością.
- Przekroczenie limitu 10 wyszukiwań: Zbyt głębokie zagnieżdżenie instrukcji include powoduje przekroczenie limitu wyszukiwań DNS i automatycznie unieważnia rekord.
- Spacje lub brakujące dwukropki w mechanizmach: Błędy formatowania, takie jak wpisanie include _spf.google.com zamiast poprawnego include:_spf.google.com, spowodują błąd odczytu składni.
[BEZ ZMIAN: Istniejące bloki wezwań do działania]
Najczęściej zadawane pytania
Jaka jest poprawna składnia rekordu SPF?
Rekord SPF musi zostać opublikowany jako rekord DNS typu TXT, zaczynający się od znacznika wersji v=spf1, po którym następują autoryzowane adresy IP lub mechanizmy oddzielone spacjami, a kończący się ścisłym mechanizmem awaryjnym, takim jak ~all lub -all.
Co oznacza znak „~all” w rekordzie SPF?
Mechanizm „~all” oznacza politykę awaryjną typu SoftFail. Informuje on serwery odbierające, że każdy adres IP nadawcy, który nie został wyraźnie wymieniony w Twoim wpisie, jest nieautoryzowany, ale wiadomość e-mail powinna mimo to zostać przyjęta i przekierowana do folderu spamu odbiorcy.
Jaka jest różnica między funkcją „include” a „redirect”?
Mechanizm „include” uwzględnia reguły SPF innej domeny obok własnych, umożliwiając połączenie wielu źródeł wysyłania. Modyfikator „redirect” nakazuje serwerowi odbierającemu całkowite zignorowanie Twojego rekordu i skorzystanie zamiast tego z rekordu SPF określonej domeny.
Jak sprawdzić poprawność składni mojego rekordu SPF?
Możesz sprawdzić formatowanie i obliczyć liczbę aktywnych wyszukiwań, wprowadzając swoją domenę do bezpłatnego narzędzia do sprawdzania rekordów SPF. Narzędzie to natychmiast wskaże błędy składniowe, przestarzałe mechanizmy oraz naruszenia limitów.
Czy mogę mieć dwa rekordy SPF?
Nie, opublikowanie wielu rekordów SPF dla jednej domeny stanowi naruszenie podstawowych zasad protokołu. Jeśli serwer odbierający wykryje więcej niż jeden rekord zaczynający się od v=spf1, natychmiast zwróci błąd PermError i nie zatwierdzi uwierzytelnienia.
- Przewodnik po uwierzytelnianiu wiadomości e-mail firmy AppRiver (Zix): SPF, DKIM i DMARC – 30 września 2026 r.
- Składnia rekordów SPF – 14 września 2026 r.
- Przewodnik po konfiguracji DKIM, DMARC i SPF w usłudze Oracle Email Delivery – 14 września 2026 r.