SPF forklart: stopp uautorisert e-post i ditt navn
Sender Policy Framework (SPF) er en DNS-post som forteller hvilke servere som har lov til å sende e-post i ditt domenes navn. Uten en korrekt SPF-post kan hvem som helst sende e-post som ser ut til å komme fra deg, mens dine egne meldinger risikerer å havne i spam. Her får du en praktisk forklaring på hva SPF er, hvordan posten skrives, og hvilke feil du bør unngå.
Kort oppsummert: SPF er en TXT-post i DNS som lister de godkjente e-postserverne for domenet ditt. Posten skrives som v=spf1 include:_spf.google.com -all, og den tåler maksimalt 10 oppslag. Den vanligste feilen er å ha flere SPF-poster eller å glemme -all på slutten.
Hva er SPF?
SPF, eller Sender Policy Framework, er en DNS-post som forteller mottakerens server hvilke IP-adresser som har lov til å sende e-post fra domenet ditt. Når en melding ankommer, sammenligner mottakeren avsenderens server med listen i SPF-posten. Stemmer de ikke overens, kan e-posten avvises eller merkes som mistenkelig.
SPF ble utviklet for å bekjempe e-postforfalskning (spoofing). Angripere sender e-post med din adresse i "Fra"-feltet, for eksempel for å lure kundene dine til å betale en falsk faktura. Med SPF får mottakeren et verktøy til å sjekke om meldingen faktisk kom fra din server.
Posten legges som en TXT-post i DNS på domenet ditt, hos domeneregistraren din. Hos Feno administrerer du DNS i et moderne kontrollpanel, og du kan se at posten er riktig satt opp uten å gå gjennom flere grensesnitt.
Hvordan skrives en SPF-post?
En SPF-post starter alltid med v=spf1, etterfulgt av mekanismer som definerer hvilke servere som får sende. Posten avsluttes med en fangstmekanisme som sier hva som skal skje med all annen trafikk.
De viktigste mekanismene
- include: peker til en annen domenes SPF-post. De fleste e-posttjenester publiserer en ferdig post du kan inkludere, for eksempel
include:_spf.google.comfor Google Workspace. - ip4 / ip6: angir bestemte IP-adresser som får sende. Dette bruker du når e-posten sendes fra en fast server du selv kontrollerer.
- a / mx: godkjenner serverne som står i domenets A-post eller MX-post.
abetyr at IP-en til webserveren din kan sende e-post,mxdet samme for e-postserveren din. - all: fangstmekanismen som matcher alt som ikke er dekket av de andre. Den skal alltid stå sist.
Kvalifikatorene bestemmer utfallet
Hver mekanisme kan ha en kvalifikator foran som bestemmer utfallet:
- + pass (godta). Dette er standarden og trenger ikke skrives ut.
- ~ softfail (godta, men merk som mistenkelig).
- - fail (avvis).
- ? neutral (verken godta eller avvise).
En vanlig anbefaling er å bruke -all når du er sikker på at alle sendere er dekket, og ~all i en overgangsperiode. Forskjellen er at -all gjør at mottakeren avviser e-post som ikke matcher, mens ~all bare markerer den som mistenkelig.
Et praktisk eksempel
Hvis du bruker Google Workspace for e-post, kan posten se slik ut:
v=spf1 include:_spf.google.com -all
Her sier include:_spf.google.com at Googles servere skal godkjennes, og -all avviser alt annet. Sender du også nyhetsbrev via Sendgrid, legger du til en ekstra include: v=spf1 include:_spf.google.com include:sendgrid.net -all.
Grensen på 10 oppslag
En SPF-post tåler maksimalt 10 DNS-oppslag. Hver gang mottakeren må slå opp en inkludert post, telle en A-post eller en MX-post, teller det med i regnskapet. IP-adresser (ip4 og ip6) teller derimot ikke.
Grunnen er praktisk: mottakerens server må hente alle delene av posten for å vurdere e-posten, og det tar tid. Grensen finnes for å hindre at en enkelt post utløser et stort antall DNS-spørringer.
Feilen oppstår gjerne når du inkluderer flere e-posttjenester i kjede, og hver av dem selv har flere inkluderinger. Overskrider du grensen, stopper mottakeren å lese posten og behandler e-posten som om du ikke hadde noen SPF-post i det hele tatt. Da passerer alt, og beskyttelsen er borte.
Vanlige feil å unngå
- Flere SPF-poster. Du skal bare ha én SPF-post per domene. Har du flere, velger mottakeren den "hardeste", og resten ignoreres.
- Manglende -all. Uten fangstmekanisme på slutten er posten ufullstendig og gir ingen beskyttelse mot spoofing.
- For mange oppslag. Følg med på hvor mange oppslag posten utløser, og slå sammen inkluderinger når det nærmer seg grensen.
- Glemte tredjepartsleverandører. Sender du nyhetsbrev, transaksjonsmail eller bekreftelser fra en tjeneste som ikke er inkludert, blir de avvist eller markert som spam.
- Feil include. Bruk den offisielle inkluderingen fra leverandøren din, for eksempel
_spf.google.comellerspf.protection.outlook.com.
Slik sjekker du SPF-posten din
Det finnes flere måter å kontrollere at posten er riktig:
- Bruk dig. Skriv
dig TXT ditt-domene.noi terminalen. Du finner posten under linjen som starter medv=spf1. - Bruk en online-sjekker. Tjenester som MXToolbox og dmarcian analyserer posten og viser om den er gyldig, og om du er nær grensen på 10 oppslag.
- Send en test-e-post. Send e-post fra domenet til en konto du kontrollerer, og undersøk hodet (headers) på meldingen. Der finner du linjen
Received-SPF: passdersom alt er i orden.
Har du ikke lenger tilgang til DNS-posten hos den gamle registraren din, kan du overføre domenet til Feno og få kontroll på alle postene på ett sted, uten nedetid underveis.
Ofte stilte spørsmål om SPF
Hva står SPF for?
SPF står for Sender Policy Framework. Det er en åpen standard definert i RFC 7208 som beskriver hvordan eieren av et domene kan angi hvem som har lov til å sende e-post fra domenet.
Hvor mange oppslag tåler en SPF-post?
En SPF-post tåler maksimalt 10 DNS-oppslag. include, a, mx, ptr og exists teller hver for seg, mens ip4 og ip6 ikke teller. Overskrider du grensen, blir posten ugyldig og gir ingen beskyttelse.
Hva er forskjellen på ~all og -all?
~all sier "softfail", som betyr at e-posten godtas, men markeres som mistenkelig. -all sier "hardfail", som betyr at e-posten avvises. Bruk -all når du er trygg på at alle lovlige sendere er inkludert.
SPF er en del av e-postbeskyttelsen
SPF er én av tre standarder som jobber sammen for å beskytte e-post, sammen med DKIM og DMARC. Mens SPF kontrollerer avsenderens IP-adresse, signerer DKIM selve meldingen, og DMARC forteller mottakeren hva som skal skje når kontrollene feiler. Har du bare SPF, hjelper det mot noe spoofing, men DKIM og DMARC gjør beskyttelsen komplett.
Konklusjon
SPF er en liten DNS-post med stor betydning for troverdigheten til e-posten din. Skriv posten riktig, hold deg under grensen på 10 oppslag, og husk at -all på slutten gjør hele forskjellen. Legg til DKIM og DMARC i tillegg, så passerer e-posten din de fleste sikkerhetskontrollene.
Trenger du et sted å administrere DNS-posten og domenet ditt samlet? Registrer domenet ditt hos Feno og få et moderne kontrollpanel, DNSSEC og skjult e-post som standard. Norske domener fortjener norsk eierskap.