Генератор SPF-записи
Постройте SPF TXT-запись, которая авторизует ваших отправителей, или вставьте существующую, чтобы проверить синтаксис и сверить DNS-запросы с лимитом в 10.
Генератор SPF-записи работает полностью в вашем браузере. Записи строятся и проверяются на вашем устройстве — без DNS-запросов и загрузки данных.
Открыть генератор DMARC-записи
Об инструменте Генератор SPF-записи
Генератор SPF-записи строит единственную TXT-запись, которая сообщает принимающим почтовым серверам, кто может отправлять почту от имени вашего домена. Отметьте провайдеров, через которых вы отправляете почту — Google Workspace, Microsoft 365, SendGrid — и они превратятся в задокументированные механизмы include; добавьте собственные серверы по IP и выберите, что делать со всеми остальными: ~all softfail, пока вы ещё находите отправителей, -all отклонение, когда список полон. Проверка анализирует любую существующую запись так же, как это делает получатель: проверяет префикс v=spf1, отмечает устаревший ptr и катастрофический +all, предупреждает о бесполезных условиях после all, которые получатели игнорируют, и считает механизмы с DNS-запросами относительно жёсткого лимита в 10, который тихо ломает так много записей.
Возможности
- Include в один клик для крупных провайдеров
- Механизмы ip4 и ip6 с проверкой адресов и CIDR
- Переключатели a и mx для доменов, отправляющих с собственных хостов
- Все четыре политики all честно объяснены
- Счётчик DNS-запросов относительно лимита в 10 из RFC 7208
- Всё проверяется в браузере — без обращений к удалённым серверам
Как использовать Генератор SPF-записи
- Отметьте провайдеров, отправляющих почту от вашего домена
- Добавьте свои IP при наличии и задайте политику all
- Скопируйте запись в TXT-запись корневого домена
- Или переключитесь в режим проверки и вставьте существующую запись
Пример
Ввод
Google Workspace + SendGrid · ~all
Результат
v=spf1 include:_spf.google.com include:sendgrid.net ~all
Два DNS-запроса из десяти разрешённых — с большим запасом.
Частые ошибки и устранение неполадок
- Почта не проходит SPF, хотя запись выглядит правильной. — Посчитайте запросы: include, a, mx, ptr, exists и redirect стоят по одному каждый, вложенные include тоже считаются. После десяти получатели возвращают permerror. Разверните редко используемые include в механизмы ip4.
- У домена две SPF-записи. — Это автоматически постоянная ошибка. Объедините все механизмы в одну строку v=spf1: на домен допустима только одна SPF-запись.
- Проходит всё, включая поддельную почту. — Ищите +all, который авторизует весь интернет и хуже отсутствия записи вовсе. Используйте -all, или ~all во время развёртывания, и добавьте DMARC.
Часто задаваемые вопросы
- Что такое SPF-запись и зачем она моему домену?
- Это DNS TXT-запись, перечисляющая серверы, которым разрешено отправлять почту от имени вашего домена. Получатели сверяют подключившийся сервер с этим списком; без SPF кто угодно может подделать ваш адрес.
- Заканчивать запись на ~all или на -all?
- Начните с ~all: сбои помечаются, но доставляются, поэтому забытый отправитель не теряет почту. Переходите на -all, когда отчёты покажут, что все легитимные источники проходят проверку.
- Что такое лимит в 10 DNS-запросов у SPF?
- RFC 7208 ограничивает механизмы с DNS-запросами до десяти на одну проверку, считая рекурсивно через вложенные include. Превышение возвращает permerror, который многие получатели трактуют как отказ. Каждый include провайдера обычно стоит от одного до трёх запросов.
- Останавливает ли один SPF подделку почты?
- Нет. SPF проверяет отправителя конверта, а не видимый заголовок From, и ломается при простой пересылке. Комбинируйте его с подписями DKIM и политикой DMARC — только все три вместе дают настоящую аутентификацию.
Связанные инструменты
Все инструменты ArrayKit