SPF-запись: как настроить защиту от подмены отправителя и повысить доставку писем
Управление доставкой электронной почты — это сочетание точности технических параметров и грамотной коммуникационной стратегии. Правильно настроенная SPF-запись помогает получателям проверить подлинность отправителя и снизить риск попадания ваших писем в спам. В этой статье мы разберём практические шаги настройки SPF, приведём примеры с обновлёнными данными и обсудим, как интегрировать SPF в общую почтовую политику компании.
Что такое SPF и зачем он нужен
SPF (Sender Policy Framework) — это механизм проверки подлинности отправителя. Почтовый сервер получателя обращается к DNS-записям отправителя, чтобы убедиться, что отправитель письма имеет право отправлять с данного домена. Правильная SPF-запись снижает вероятность фишинга и спама и улучшает репутацию домена.
Как формируется SPF-запись
SPF-запись выглядит как текстовая запись в DNS в формате типа TXT, содержащая механизмы и модификаторы.
Основные элементы:
версия SPF: v=spf1
механизмы: ip4, ip6, include, a, mx, ptr (редко используется)
модификаторы: ~all (мягкое отклонение), -all (жёсткое отклонение), +all (не рекомендуется)
Предположим, ваш домен example.org. Нужно разрешить доставку писем только с указанных IPv6 и ограничить остальные адреса. В вашем примере использовалась адресация с IPv6-петлёй 2002:db7. Ниже приведён адаптированный пример с аналогичными целями, но с новыми данными:
v=spf1 ip6:2002:abcd:1234:5678::1/64 ~all
Пояснение:
ip6:2002:abcd:1234:5678::1/64 — разрешение исходящих писем с диапазона IPv6 в указанной подсети.
~all — мягкое отклонение для всех остальных источников. Это значит, что письма из других источников попадут в спам или пометки, но не будут полностью отклоняться на уровне сервера отправки.
Альтернативные сценарии и варианты конфигурации
Разрешение почты из нескольких источников: v=spf1 ip6:2002:abcd:1234:5678::1/64 ip6:2001:db8:abcd::/48 ~all
Добавление разрешения на сервер почтового провайдера: v=spf1 include:spf.yourprovider.net ~all
Жёсткое отклонение для лишних источников: v=spf1 ip6:2002:abcd:1234:5678::1/64 -all
Разрешение по IPv4 и IPv6 вместе: v=spf1 ip4:203.0.113.15 ip6:2002:abcd:1234:5678::1/64 ~all
Как проверить корректность SPF-записи
→ Используйте онлайн-инструменты проверки SPF: они валидируют синтаксис и позволяют увидеть, какие IP-адреса разрешены.
→ Пробуйте отправлять тестовые письма и смотрите заголовки; в заголовках часто можно увидеть, был ли SPF-прроверкой пройден.
→ Обратите внимание на совместимость с DKIM и DMARC — вместе они обеспечивают более надёжную доставку.
Частые ошибки и как их избежать
Слишком ограничительная политика (-all) может привести к недоставке легитимной почты, если вы забудете перечислить один источник.
Применение только IPv6-подсети без учёта существующих IPv4-источников приведёт к потере части отправителей.
Игнорирование версии DNSSEC или некорректные записи могут привести к сбоем проверки.
Интеграция SPF в общую стратегию доставки
SPF — один из столпов почтовой аутентификации. Чтобы повысить надёжность доставки:
Настройте SPF корректно и регулярно обновляйте список разрешённых источников.
Обеспечьте соответствие DKIM: подписи письма должны совпадать с отправителем.
Введите DMARC-политику: она задаёт требование к SPF и DKIM и сообщает вам о нарушениях.
Практические рекомендации для вашего сегмента
Регулярно проверяйте SPF-запись после внедрения новых сервисов отправки писем (CRM, маркетинговые платформы, облачные почтовые сервисы).
Введите план мониторинга доставляемости и реагирования на уведомления о несоответствиях.
Документируйте все источники отправки и храните версии записей для аудита.
Заключение
Корректная SPF-запись помогает повысить доставляемость писем и укрепляет доверие к вашему домену. Используйте обновлённые данные, тестируйте настройки и внедряйте их в связке с DKIM и DMARC для полноценных результатов