Коротка відповідь: SPF (Sender Policy Framework) — це TXT-запис у DNS вашого домену, який перелічує сервери, що мають право надсилати пошту від його імені. Типовий запис для одного VPS: v=spf1 ip4:YOUR.SERVER.IP -all. Публікуйте рівно один SPF-запис — сервери-отримувачі перевіряють його на кожному листі.

Огляд

Коли поштовий сервер отримує лист нібито від yourdomain.com, він дивиться SPF-запис цього домену й перевіряє, чи авторизована IP-адреса, з якої прийшло з’єднання. Без SPF (або зі зламаним записом) ваша пошта значно частіше відхиляється чи потрапляє в спам. SPF — один із трьох стовпів автентифікації разом із DKIM та DMARC.

Що потрібно мати

  • Доступ до DNS-зони домену (у реєстратора чи DNS-провайдера).
  • Перелік усього, що легітимно надсилає пошту від домену: IP вашого VPS, поштовий сервіс, розсилки чи релеї.

Покрокова інструкція

  1. Проінвентаризуйте відправників — кожен сервіс, що ставить ваш домен у поле From.
  2. Створіть TXT-запис на корені домену. Приклади:
    # VPS only
    v=spf1 ip4:203.0.113.10 -all
    
    # VPS + Google Workspace
    v=spf1 ip4:203.0.113.10 include:_spf.google.com -all
  3. Оберіть фінальний кваліфікатор: -all (жорстка відмова всьому іншому — рекомендовано, коли перелік повний) або ~all (softfail — зручно на час розгортання).
  4. Перевірте з будь-якої машини:
    dig +short TXT yourdomain.com
  5. Надішліть тест великому провайдеру й переконайтесь, що в заголовку Authentication-Results є spf=pass.

Типові проблеми

  • Два SPF-записи: кілька TXT із v=spf1 роблять перевірку SPF назавжди невдалою — об’єднайте їх в один.
  • Забагато DNS-запитів: SPF дозволяє максимум 10 механізмів include/lookup — розгортайте рідковживані include.
  • Забутий відправник: після -all пошта від забутого сервісу (CRM, плагін форми) почне падати — перевірте інвентар ще раз.

Коли звертатися в підтримку

SPF живе в DNS вашого домену, а не на сервері, тож більшість правок робиться у DNS-провайдера. Пишіть нам у тикет, коли треба підтвердити коректні IP-адреси ваших послуг Cloud2Y для include.

Часті запитання

Скільки SPF-записів може мати домен?

Рівно один TXT-запис, що починається з v=spf1. Два і більше роблять перевірку SPF назавжди невдалою, тому всіх відправників об’єднують в одному записі, а не додають нові.

Що ставити наприкінці SPF: -all чи ~all?

Почніть із ~all (softfail), поки переконуєтесь, що всі легітимні відправники в переліку, а потім перейдіть на жорсткий -all, щоб неавторизовані сервери відхилялись одразу.

Як перевірити, що SPF-запис активний?

Виконайте dig +short TXT yourdomain.com з будь-якої машини та перегляньте рядок v=spf1, після чого надішліть тестовий лист і знайдіть spf=pass у заголовку Authentication-Results.

Схожі статті

Потрібна допомога? Звернутися в підтримку Cloud2Y →

Ця відповідь Вам допомогла? 0 Користувачі, які знайшли це корисним (0 Голосів)