Przejdź do głównej treści
📧
DNS i poczta

Rekord SPF (Sender Policy Framework)

Lista serwerów, które mogą wysyłać pocztę w imieniu Twojej domeny - podstawa ochrony przed podszywaniem

📖 Szczegółowy opis

Rekord SPF (Sender Policy Framework) to wpis w DNS, który mówi światu, które serwery mają prawo wysyłać e-maile z adresu w Twojej domenie. Jeśli zastanawiasz się, co to jest rekord SPF, wyobraź sobie listę gości na weselu - ochroniarz (serwer odbiorcy) wpuszcza tylko tych, którzy są na liście. Serwer, którego nie ma w rekordzie SPF, wygląda podejrzanie i wiadomość ląduje w spamie lub jest odrzucana.

SPF to pierwsza z trzech linii obrony poczty (obok DKIM i DMARC). Bez niego oszust może wysłać wiadomość, która wygląda, jakby pochodziła od Ciebie - a odbiorca nie ma jak sprawdzić, że to fałszywka. To realny problem: podszywanie się pod firmowe adresy to jeden z najpopularniejszych sposobów wyłudzania danych i pieniędzy.

Jak ustawić SPF? Dodajesz w DNS pojedynczy rekord typu TXT, który zaczyna się od v=spf1, wymienia dozwolone serwery (np. przez mechanizm include: dla dostawcy poczty) i kończy się regułą ~all (miękkie odrzucenie) lub -all (twarde odrzucenie). Kluczowa zasada: dla jednej domeny może istnieć tylko jeden rekord SPF, a liczba odwołań DNS nie może przekroczyć dziesięciu - inaczej rekord przestaje działać.

Czy Twoja domena ma poprawny SPF i ile wykonuje odwołań DNS, sprawdzisz w kilka sekund darmowym narzędziem DNS Lookup na /dns.

Najczęstsze problemy

Brak rekordu SPF

Każdy może wysłać maila "od Ciebie" - poczta trafia do spamu, a klienci dostają fałszywki z Twoim adresem

Dwa rekordy SPF

Standard dopuszcza tylko jeden - przy dwóch cały mechanizm jest ignorowany

Za dużo odwołań DNS

Powyżej 10 zapytań DNS rekord staje się nieważny (błąd PermError)

Zapomniany serwer wysyłkowy

Newsletter albo system fakturowania nie jest na liście i jego maile lądują w spamie

Jak to naprawić?

Trzymaj dokładnie jeden rekord SPF na domenę - łącz wszystkie serwery w jednym wpisie

Używaj mechanizmu include: dla dostawców (np. include:_spf.google.com dla Google Workspace)

Kończ rekord regułą ~all na start, a po testach przejdź na -all

Regularnie audytuj listę - dopisuj nowe systemy wysyłkowe, usuwaj nieużywane

Pilnuj limitu 10 odwołań DNS - nadmiar include: spłaszcz do konkretnych adresów IP

Przykłady

Dobry przykład

v=spf1 include:_spf.google.com ~all

Zły przykład

brak rekordu SPF w DNS (albo dwa różne rekordy v=spf1 naraz)

Sprawdź ten wskaźnik dla swojej strony

Otrzymaj dokładną analizę i spersonalizowane wskazówki jak poprawić ten element na swojej stronie.

Rozpocznij bezpłatną analizę