Коротка відповідь: SPF (Sender Policy Framework) — це TXT-запис у DNS вашого домену, який перелічує сервери, що мають право надсилати пошту від його імені. Типовий запис для одного VPS: v=spf1 ip4:YOUR.SERVER.IP -all. Публікуйте рівно один SPF-запис — сервери-отримувачі перевіряють його на кожному листі.
Огляд
Коли поштовий сервер отримує лист нібито від yourdomain.com, він дивиться SPF-запис цього домену й перевіряє, чи авторизована IP-адреса, з якої прийшло з’єднання. Без SPF (або зі зламаним записом) ваша пошта значно частіше відхиляється чи потрапляє в спам. SPF — один із трьох стовпів автентифікації разом із DKIM та DMARC.
Що потрібно мати
- Доступ до DNS-зони домену (у реєстратора чи DNS-провайдера).
- Перелік усього, що легітимно надсилає пошту від домену: IP вашого VPS, поштовий сервіс, розсилки чи релеї.
Покрокова інструкція
- Проінвентаризуйте відправників — кожен сервіс, що ставить ваш домен у поле From.
- Створіть TXT-запис на корені домену. Приклади:
# VPS only v=spf1 ip4:203.0.113.10 -all # VPS + Google Workspace v=spf1 ip4:203.0.113.10 include:_spf.google.com -all - Оберіть фінальний кваліфікатор:
-all(жорстка відмова всьому іншому — рекомендовано, коли перелік повний) або~all(softfail — зручно на час розгортання). - Перевірте з будь-якої машини:
dig +short TXT yourdomain.com - Надішліть тест великому провайдеру й переконайтесь, що в заголовку
Authentication-Resultsєspf=pass.
Типові проблеми
- Два SPF-записи: кілька TXT із
v=spf1роблять перевірку SPF назавжди невдалою — об’єднайте їх в один. - Забагато DNS-запитів: SPF дозволяє максимум 10 механізмів include/lookup — розгортайте рідковживані include.
- Забутий відправник: після
-allпошта від забутого сервісу (CRM, плагін форми) почне падати — перевірте інвентар ще раз.
Коли звертатися в підтримку
SPF живе в DNS вашого домену, а не на сервері, тож більшість правок робиться у DNS-провайдера. Пишіть нам у тикет, коли треба підтвердити коректні IP-адреси ваших послуг Cloud2Y для include.
Часті запитання
Скільки SPF-записів може мати домен?
Рівно один TXT-запис, що починається з v=spf1. Два і більше роблять перевірку SPF назавжди невдалою, тому всіх відправників об’єднують в одному записі, а не додають нові.
Що ставити наприкінці SPF: -all чи ~all?
Почніть із ~all (softfail), поки переконуєтесь, що всі легітимні відправники в переліку, а потім перейдіть на жорсткий -all, щоб неавторизовані сервери відхилялись одразу.
Як перевірити, що SPF-запис активний?
Виконайте dig +short TXT yourdomain.com з будь-якої машини та перегляньте рядок v=spf1, після чого надішліть тестовий лист і знайдіть spf=pass у заголовку Authentication-Results.
Схожі статті
- Як налаштувати DKIM
- Як налаштувати DMARC
- Як уникнути потрапляння пошти в спам
- Як налаштувати SPF, DKIM і DMARC (огляд DNS)
Потрібна допомога? Звернутися в підтримку Cloud2Y →
