Краткий ответ: SPF (Sender Policy Framework) — это TXT-запись в DNS вашего домена, перечисляющая серверы, которым разрешено отправлять почту от его имени. Типичная запись для одного VPS: v=spf1 ip4:YOUR.SERVER.IP -all. Публикуйте ровно одну SPF-запись — принимающие серверы проверяют её на каждом письме.
Обзор
Когда почтовый сервер получает письмо якобы от yourdomain.com, он смотрит SPF-запись этого домена и проверяет, авторизован ли IP, с которого пришло соединение. Без SPF (или со сломанной записью) ваша почта значительно чаще отклоняется или попадает в спам. SPF — один из трёх столпов аутентификации вместе с DKIM и DMARC.
Что нужно иметь
- Доступ к DNS-зоне домена (у регистратора или DNS-провайдера).
- Список всего, что легитимно отправляет почту от домена: IP вашего VPS, почтовый сервис, рассылки или релеи.
Пошаговая инструкция
- Проинвентаризируйте отправителей — каждый сервис, который ставит ваш домен в поле From.
- Создайте TXT-запись на корне домена. Примеры:
# VPS only v=spf1 ip4:203.0.113.10 -all # VPS + Google Workspace v=spf1 ip4:203.0.113.10 include:_spf.google.com -all - Выберите финальный квалификатор:
-all(жёсткий отказ всему остальному — рекомендуется, когда список полон) или~all(softfail — удобно на время развёртывания). - Проверьте с любой машины:
dig +short TXT yourdomain.com - Отправьте тест крупному провайдеру и убедитесь, что в заголовке
Authentication-Resultsестьspf=pass.
Типичные проблемы
- Две SPF-записи: несколько TXT с
v=spf1делают проверку SPF навсегда неуспешной — объедините их в одну. - Слишком много DNS-запросов: SPF допускает максимум 10 механизмов include/lookup — сворачивайте редко используемые include.
- Забытый отправитель: после
-allпочта от забытого сервиса (CRM, плагин формы) начнёт падать — перепроверьте инвентарь.
Когда обращаться в поддержку
SPF живёт в DNS вашего домена, а не на сервере, поэтому большинство правок делается у DNS-провайдера. Пишите нам в тикет, когда нужно подтвердить корректные IP-адреса ваших услуг Cloud2Y для include.
Частые вопросы
Сколько SPF-записей может быть у домена?
Ровно одна TXT-запись, начинающаяся с v=spf1. Две и более делают проверку SPF навсегда неуспешной, поэтому всех отправителей объединяют в одной записи, а не добавляют новые.
Что ставить в конце SPF: -all или ~all?
Начните с ~all (softfail), пока убеждаетесь, что все легитимные отправители в списке, затем перейдите на строгий -all, чтобы неавторизованные серверы отклонялись сразу.
Как проверить, что SPF-запись активна?
Выполните dig +short TXT yourdomain.com с любой машины и посмотрите строку v=spf1, затем отправьте тестовое письмо и найдите spf=pass в заголовке Authentication-Results.
Похожие статьи
- Как настроить DKIM
- Как настроить DMARC
- Как избежать попадания почты в спам
- Как настроить SPF, DKIM и DMARC (обзор DNS)
Нужна помощь? Связаться с поддержкой Cloud2Y →
