Краткий ответ: SPF (Sender Policy Framework) — это TXT-запись в DNS вашего домена, перечисляющая серверы, которым разрешено отправлять почту от его имени. Типичная запись для одного VPS: v=spf1 ip4:YOUR.SERVER.IP -all. Публикуйте ровно одну SPF-запись — принимающие серверы проверяют её на каждом письме.

Обзор

Когда почтовый сервер получает письмо якобы от yourdomain.com, он смотрит SPF-запись этого домена и проверяет, авторизован ли IP, с которого пришло соединение. Без SPF (или со сломанной записью) ваша почта значительно чаще отклоняется или попадает в спам. SPF — один из трёх столпов аутентификации вместе с DKIM и DMARC.

Что нужно иметь

  • Доступ к DNS-зоне домена (у регистратора или DNS-провайдера).
  • Список всего, что легитимно отправляет почту от домена: IP вашего VPS, почтовый сервис, рассылки или релеи.

Пошаговая инструкция

  1. Проинвентаризируйте отправителей — каждый сервис, который ставит ваш домен в поле From.
  2. Создайте TXT-запись на корне домена. Примеры:
    # VPS only
    v=spf1 ip4:203.0.113.10 -all
    
    # VPS + Google Workspace
    v=spf1 ip4:203.0.113.10 include:_spf.google.com -all
  3. Выберите финальный квалификатор: -all (жёсткий отказ всему остальному — рекомендуется, когда список полон) или ~all (softfail — удобно на время развёртывания).
  4. Проверьте с любой машины:
    dig +short TXT yourdomain.com
  5. Отправьте тест крупному провайдеру и убедитесь, что в заголовке Authentication-Results есть spf=pass.

Типичные проблемы

  • Две SPF-записи: несколько TXT с v=spf1 делают проверку SPF навсегда неуспешной — объедините их в одну.
  • Слишком много DNS-запросов: SPF допускает максимум 10 механизмов include/lookup — сворачивайте редко используемые include.
  • Забытый отправитель: после -all почта от забытого сервиса (CRM, плагин формы) начнёт падать — перепроверьте инвентарь.

Когда обращаться в поддержку

SPF живёт в DNS вашего домена, а не на сервере, поэтому большинство правок делается у DNS-провайдера. Пишите нам в тикет, когда нужно подтвердить корректные IP-адреса ваших услуг Cloud2Y для include.

Частые вопросы

Сколько SPF-записей может быть у домена?

Ровно одна TXT-запись, начинающаяся с v=spf1. Две и более делают проверку SPF навсегда неуспешной, поэтому всех отправителей объединяют в одной записи, а не добавляют новые.

Что ставить в конце SPF: -all или ~all?

Начните с ~all (softfail), пока убеждаетесь, что все легитимные отправители в списке, затем перейдите на строгий -all, чтобы неавторизованные серверы отклонялись сразу.

Как проверить, что SPF-запись активна?

Выполните dig +short TXT yourdomain.com с любой машины и посмотрите строку v=spf1, затем отправьте тестовое письмо и найдите spf=pass в заголовке Authentication-Results.

Похожие статьи

Нужна помощь? Связаться с поддержкой Cloud2Y →

Помог ли вам данный ответ? 0 Пользователи нашли это полезным (0 голосов)