SPF

    DNS-TXT-record som lister hvilke servere som har lov til å sende e-post for et domene.

    SPF (Sender Policy Framework) er en e-postautentiseringsmekanisme som publiseres som en TXT-record i DNS. Når en mottakende e-postserver tar imot en melding, slår den opp SPF-recorden for avsenderdomenet og sjekker om IP-adressen til den tilkoblede serveren står på listen over godkjente avsendere.

    En SPF-record er én streng med mekanismer og modifikatorer. Vanlige mekanismer er ip4: og ip6: for eksplisitte adresser, a og mx for å autorisere verter referert av domenets A- eller MX-records, og include: for å delegere til en annen tjenestes SPF-record (for eksempel en e-postleverandør). all-mekanismen til slutt setter standardpolicyen: -all er hard fail, ~all er soft fail, og ?all er nøytral.

    SPF har kjente begrensninger. Hver evaluering kan utløse maksimalt 10 DNS-oppslag, og tradisjonell videresending bryter SPF fordi den videresendende serveren ikke står i opprinnelsesdomenets domene-record. Derfor brukes SPF normalt sammen med DKIM og DMARC, som til sammen utgjør grunnlaget for moderne e-postautentisering.

    En typisk SPF-record for et domene som bruker Google Workspace ser slik ut: v=spf1 include:_spf.google.com -all, som autoriserer Googles servere og avviser alt annet. En mer omfattende record kombinerer mx, en include: for en transaksjonell sender og eksplisitte ip4:-blokker for interne reléservere. SPF støtter også makroer for avanserte tilfeller som per-bruker-policy, men de fleste oppsett unngår dem av hensyn til lesbarhet. Når 10-oppslags-grensen blir et reelt problem — typisk på grunn av nøstede include:-kjeder — bruker operatører *SPF flattening*-verktøy som løser opp kjeden på forhånd og publiserer én samlet record.

    Nøkkelpunkter

    • Publiseres som TXT-record på avsenderdomenet
    • Lister IP-adresser og verter som har lov til å sende e-post
    • Bruker mekanismer som ip4, ip6, a, mx og include
    • Avsluttende -all, ~all eller ?all definerer standardpolicy
    • Begrenset til 10 DNS-oppslag per evaluering
    • Brytes ofte ved tradisjonell e-postvideresending
    • Designet for å kombineres med DKIM og DMARC

    Relaterte begreper

    Relaterte verktøy