Con un Record SPF stabilisci quali mail server o sistemi di invio sono autorizzati a inviare e-mail per conto del tuo dominio.
Se usi SpamExperts per il filtraggio della posta in uscita e i tuoi messaggi vengono inviati tramite l'infrastruttura di SpamExperts, questa infrastruttura deve essere inclusa nel tuo record SPF.
Il meccanismo SPF SpamExperts designato è:
include:spf.antispamcloud.com
Importante: SPF è un record DNS del tuo dominio di invio. Non viene configurato nel programma di posta elettronica. Le modifiche vengono eseguite nel luogo in cui viene gestita la zona DNS del tuo dominio.
Cos'è l'SPF? #
SPF significa Sender Policy Framework. Un dominio pubblica tramite DNS quali sistemi sono autorizzati a inviare e-mail per quel dominio.
Un server di posta in arrivo può recuperare il record SPF e verificare se il server che sta effettivamente inviando è autorizzato dalla policy pubblicata.
In sintesi, la verifica funziona così:
L'e-mail viene inviata
↓
Server di posta del destinatario
↓
Recupero del record SPF del dominio del mittente
↓
Il server mittente è autorizzato?
↙ ↘
Sì No
↓ ↓
Verifica SPF superata Verifica SPF fallita
SPF è quindi una componente importante della moderna autenticazione delle e-mail.
Perché SpamExperts richiede un record SPF? #
Se le tue e-mail in uscita vengono inviate tramite SpamExperts Outgoing Filtering, l'infrastruttura di SpamExperts si occupa dell'inoltro dei messaggi ai destinatari esterni.
In questo modo il server di posta ricevente considera SpamExperts come parte del percorso di invio.
I sistemi di SpamExperts devono quindi essere autorizzati dal record SPF del tuo dominio per questo invio.
SpamExperts mette a disposizione il seguente meccanismo di inclusione:
include:spf.antispamcloud.com
In questo modo vengono integrati i server di invio previsti da SpamExperts tramite la loro configurazione SPF.
Non confondere SPF e SpamExperts Incoming Filtering #
Un errore comune consiste nell'equiparare SPF ai record MX per SpamExperts.
Sebbene entrambe le impostazioni si trovino nel DNS, svolgono compiti completamente diversi.
| Impostazione DNS | Compito |
|---|---|
| MX | Stabilisci dove vengono recapitati i messaggi di posta elettronica in arrivo per il tuo dominio |
| SPF come record TXT | Determina quali sistemi possono inviare e-mail per conto del tuo dominio |
Per il filtraggio in entrata di SpamExperts, i record MX vengono impostati sull'infrastruttura di SpamExperts.
Spieghiamo la configurazione completa su Configurare il filtro in entrata di SpamExperts e i record MX.
Quando ti serve SpamExperts nel record SPF? #
L'inserimento è rilevante se le email in uscita del tuo dominio vengono inviate tramite SpamExperts Outgoing Filtering.
Se SpamExperts viene utilizzato esclusivamente per il filtraggio delle email in entrata, ciò non significa automaticamente che SpamExperts debba essere inserito anche nel record SPF come sistema di invio in uscita.
Breve spiegazione: Il filtraggio in entrata e il filtraggio in uscita sono due funzioni separate. Un record MX per i messaggi in arrivo non dice nulla sui sistemi attraverso i quali il tuo dominio invia e-mail.
Spieghiamo la configurazione del filtro in uscita su Configurare il filtraggio in uscita di SpamExperts.
Dove viene memorizzato il record SPF? #
SPF viene tradotto come Record TXT pubblicato nella zona DNS del dominio.
Tipicamente la voce si trova sul dominio principale, ad esempio:
example.ch
Il nome esatto o host che deve essere inserito nell'editor DNS dipende dal sistema DNS utilizzato. Alcuni sistemi richiedono il dominio completo, altri utilizzano ad esempio @ per il dominio principale.
Esempio: SpamExperts è l'unico sistema di invio autorizzato #
Se SpamExperts è l'unico sistema che deve inviare e-mail per il tuo dominio, un record SPF può apparire ad esempio così:
v=spf1 include:spf.antispamcloud.com -all
I componenti significano:
| componente | Significato |
|---|---|
v=spf1 | Identifica il record TXT come versione SPF 1 |
include:spf.antispamcloud.com | Autorizza i sistemi SPF pubblicati da SpamExperts |
-tutti | Altre fonti di spedizione non autorizzate devono essere considerate non valide durante il controllo SPF |
Attenzione: Non copiare questo esempio ciecamente se il tuo dominio invia e-mail anche attraverso altri sistemi. Tutte le fonti di invio legittime devono essere prese in considerazione nella configurazione SPF.
Verifica prima se esiste già un record SPF #
Prima di creare un record SPF, dovresti verificare se esiste già un record TXT corrispondente per il tuo dominio.
Un record SPF esistente inizia con:
v=spf1
Ad esempio, potrebbe essere già presente una voce per un altro servizio di posta elettronica.
In questo caso dovresti nessun secondo record SPF indipendente creare.
Importante: Un dominio non dovrebbe avere più record SPF separati con
v=spf1pubblicare. Se è già presente un record SPF, le origini di invio richieste devono essere unite in un'unica direttiva SPF comune.
Aggiornare il record SPF esistente con SpamExperts #
Se esiste già un record SPF e SpamExperts viene utilizzato anche come sistema di invio in uscita, il record esistente deve essere integrato di conseguenza.
Supponendo che un record esistente sia schematicamente:
v=spf1 include:example-mail-provider.com -all
Allora una configurazione combinata potrebbe apparire ad esempio così:
v=spf1 include:example-mail-provider.com include:spf.antispamcloud.com -all
Questo è solo uno schema. Quali ulteriori meccanismi siano effettivamente necessari dipende da quali sistemi inviano email per il tuo dominio.
Il tutto-L'elemento va alla fine #
Meccanismi come -tutti interrompere la valutazione SPF per tutte le origini di invio non precedentemente registrate.
Le nuove fonti di spedizione autorizzate devono quindi essere valutate prima di procedere con la conclusione tutto-inserire il meccanismo.
Esempio:
v=spf1 include:example.com include:spf.antispamcloud.com -all
Non avrebbe senso inserire un ulteriore meccanismo di inclusione semplicemente dopo uno già conclusivo -tutti impostare.
Cosa significa -tutti? #
Il segno meno davanti tutto significa Fallimento.
In questo modo il dominio dichiara fondamentalmente che i sistemi non autorizzati da alcuna regola SPF precedente non sono abilitati all'invio.
Inoltre esistono altri qualificatori come ad esempio tutti. La politica adatta per un dominio dipende dall'intera configurazione di invio.
Importante: Non alzarti
-tuttium, a meno che tu non sia sicuro che tutti i sistemi di spedizione legittimi del tuo dominio siano inclusi nel record SPF.
Quali sistemi di spedizione devono essere presi in considerazione? #
Un dominio spesso non invia e-mail solo tramite un singolo sistema.
Oltre a un normale server di posta, ad esempio, altri servizi possono inviare messaggi per conto del tuo dominio:
- Filtraggio in uscita SpamExperts
- Sistemi di newsletter
- Sistemi CRM
- Sistemi di supporto o di ticket
- Negozio online
- servizi di posta transazionale esterni
- Servizi cloud
Prima di sostituire un record SPF esistente, dovresti quindi verificare quali di questi sistemi vengano effettivamente utilizzati.
Non sostituire semplicemente il record SPF con quello di SpamExperts #
Supponendo che il tuo dominio disponga già di un record SPF funzionante per altri servizi di invio legittimi.
Se sostituisci questo semplicemente con:
v=spf1 include:spf.antispamcloud.com -all
sostituiti, i precedenti sistemi di spedizione potrebbero non essere più autorizzati da SPF in seguito.
Ciò può compromettere la recapitabilità delle e-mail legittime.
SpamExperts deve quindi essere integrato nell'architettura di invio esistente, anziché sostituirla ciecamente.
Modificare il record SPF nell'Editor di zone di cPanel #
Se la zona DNS del tuo dominio è gestita da CURIAWEB e hai a disposizione l'editor di zone di cPanel, puoi modificare i record TXT direttamente lì.
Apri a tale scopo in cPanel il Editor di zona e successivamente la gestione del dominio in questione.
Ti spiegheremo come gestire i record DNS in cPanel su Utilizzare l'editor di zone DNS in cPanel.
Cerca lì prima un record TXT esistente il cui contenuto inizia con v=spf1 inizia.
Modificare l'SPF presso un provider DNS esterno #
Se i tuoi nameserver o la tua zona DNS non sono gestiti da CURIAWEB, devi modificare il record SPF presso il provider DNS competente.
Questo potrebbe essere, ad esempio, il tuo provider di domini, un servizio DNS esterno o un'altra piattaforma di hosting.
L'aspetto fondamentale non è dove si trova il tuo account di posta elettronica, bensì quali nameserver ovvero quale zona DNS siano autorevoli per il dominio.
I cambiamenti DNS richiedono tempo #
Le modifiche a un record TXT SPF non sono necessariamente visibili immediatamente in tutto il mondo.
I risolutori DNS possono memorizzare nella cache le risposte precedenti in base al TTL impostato.
Dopo una modifica, dovresti quindi tenere conto del fatto che diversi sistemi potrebbero temporaneamente vedere versioni diverse del record.
Controllare il record SPF dopo la modifica #
Dopo la modifica del DNS, dovresti controllare quale record SPF viene pubblicato pubblicamente per il tuo dominio.
Il record TXT pubblicato deve contenere il contenuto atteso.
Quando si utilizza SpamExperts per l'invio di posta in uscita, è necessario:
include:spf.antispamcloud.com
essere incluso.
Controllo SPF con una vera email di test #
Un controllo DNS mostra quale record SPF è pubblicato. Inoltre, un vero messaggio di test è utile.
Invia a tal fine un messaggio a una casella di posta esterna utilizzando il normale percorso di spedizione effettivamente impiegato dal tuo dominio.
Successivamente, verifica le intestazioni complete dei messaggi o i risultati dell'autenticazione.
Lì, a seconda del sistema di ricezione, possono essere presenti indicazioni come:
spf=pass
essere visibile.
Consiglio pratico: Non testare un server SMTP qualsiasi. Il messaggio deve essere inviato esattamente attraverso il percorso di spedizione che utilizzerai successivamente in produzione. Solo allora il risultato dirà qualcosa sulla tua effettiva configurazione SPF.
Cosa significa SPF Pass? #
Superamento SPF significa che il server di invio rilevante per il controllo SPF è stato autorizzato dalla policy SPF pubblicata.
Questo è il risultato desiderato con un canale di spedizione legittimo configurato correttamente.
Cosa significa SPF Fail? #
Uno SPF non riuscito significa fondamentalmente che il server di spedizione verificato non è autorizzato per questo invio in base alla politica SPF pubblicata.
Se un messaggio legittimo riceve un errore SPF, non dovresti semplicemente disattivare il controllo SPF sul destinatario.
Controlla invece:
- se venga pubblicato il record SPF corretto
- se sia incluso SpamExperts o il servizio di invio effettivamente utilizzato
- se il messaggio sia stato effettivamente inviato tramite il canale di spedizione previsto
- se esistono più record SPF contraddittori
- se le modifiche DNS sono già visibili
SPF Neutral, Softfail e altri risultati #
Oltre a “Pass” e “Fail”, l’SPF prevede anche altri possibili risultati.
Un meccanismo comunemente utilizzato è, ad esempio:
tutti
Questo viene solitamente considerato come Softfail valutato.
Un risultato SPF dovrebbe essere sempre valutato insieme alla politica effettivamente pubblicata e al percorso di invio specifico.
Perché più record SPF sono problematici #
Un errore comune del DNS consiste nel creare un record TXT SPF separato per ciascun servizio di posta elettronica.
Per esempio:
v=spf1 include:provider-a.example -all
v=spf1 include:spf.antispamcloud.com -all
Questa non è una configurazione SPF pulita.
Le fonti di spedizione autorizzate devono essere unite in un'unica policy SPF, ad esempio in modo schematico:
v=spf1 include:provider-a.example include:spf.antispamcloud.com -all
SPF ha un limite di ricerca DNS #
Nel caso di record SPF estesi, bisogna anche considerare che l'SPF limita il numero di determinate query basate su DNS.
Molto nidificato includereI meccanismi possono fare in modo che questo limite venga superato.
Il problema non può essere valutato in modo affidabile considerando unicamente la lunghezza visibile del record TXT. Devono essere presi in considerazione anche i meccanismi DNS utilizzati a loro volta dai domini integrati.
Importante: Non aggiungere un numero arbitrario di include SPF. In ambienti di invio complessi, la struttura SPF completa dovrebbe essere verificata.
L'SPF da solo non impedisce completamente lo spoofing #
Un record SPF configurato correttamente è importante, ma il solo SPF non costituisce una protezione completa contro i mittenti contraffatti.
Per questo motivo, la moderna autenticazione delle e-mail utilizza in particolare anche DKIM e DMARC.
| Procedimento | Compito di base |
|---|---|
| SPF | Verifica se un sistema di spedizione è autorizzato per il dominio del mittente della busta utilizzato |
| DKIM | Verifica una firma crittografica del messaggio |
| DMARC | Associa SPF/DKIM al dominio del mittente visibile e a una policy pubblicata |
Per questo motivo SpamExperts consiglia anche di non disattivare i controlli SPF, DKIM e DMARC del filtro senza un motivo tecnico specifico.
SPF e reindirizzamenti #
Le e-mail inoltrate possono causare particolari problemi con l'SPF.
Il mittente originale ha pubblicato il proprio record SPF per i propri sistemi di invio. Se un messaggio viene successivamente inoltrato da un altro server, il destinatario successivo potrebbe vedere un indirizzo IP mittente diverso.
Le piattaforme di posta elettronica professionali possono utilizzare a tal fine procedure come SRS (Sender Rewriting Scheme) inserire.
Questo è uno dei motivi per cui l'SPF non dovrebbe essere considerato isolatamente e anche DKIM e DMARC sono importanti.
Impostazioni dei filtri SPF e SpamExperts #
SpamExperts può prendere in considerazione l'SPF per i messaggi in arrivo come parte dei suoi controlli sul mittente.
Questo controllo dovrebbe in linea di principio rimanere attivato.
Se un messaggio legittimo causa problemi a causa di una configurazione SPF errata, la causa dovrebbe essere indagata sul percorso di invio in questione, anziché disattivare globalmente il controllo SPF.
La nostra raccomandazione su queste impostazioni è disponibile all'indirizzo Impostazioni del filtro SpamExperts: perché la configurazione predefinita è solitamente la scelta migliore.
Non proteggere il proprio dominio dallo spoofing tramite liste di blocco #
La propria dominio non dovrebbe essere inserito nella SpamExperts Sender Block List per prevenire mittenti falsificati.
SpamExperts raccomanda espressamente a tale scopo meccanismi come SPF e DMARC.
Una block list ha uno scopo diverso e non sostituisce una corretta autenticazione delle email.
Spieghiamo di più al riguardo sotto Elenco mittenti bloccati: bloccare i mittenti in SpamExperts.
Errori tipici di SPF #
| Errore | Possibile conseguenza |
|---|---|
| SpamExperts manca nel record SPF | I messaggi inviati tramite SpamExperts possono causare problemi SPF |
Diversi separati v=spf1-Registri | Configurazione SPF non valida o non chiaramente valutabile |
| SPF-record esistente sovrascritto | Altri sistemi di spedizione legittimi perdono la loro autorizzazione |
| Dominio errato modificato | La modifica non ha alcun effetto sulla spedizione effettiva |
| Troppi meccanismi basati su DNS | La valutazione SPF può superare il limite di lookup consentito |
| Percorso di spedizione valutato male | SPF autorizza sistemi diversi da quelli che effettivamente inviano |
Procedura consigliata per la configurazione SPF #
- Determinare quali sistemi inviano effettivamente e-mail per il tuo dominio.
- Verificare se è già presente un record SPF TXT con
v=spf1è disponibile. - Non eliminare il record SPF esistente prima di averne compreso i meccanismi.
- Con il filtraggio in uscita di SpamExperts
include:spf.antispamcloud.comintegrare. - Considerare tutti gli altri servizi di spedizione legittimi.
- Assicurarsi che venga pubblicata una sola policy SPF comune.
- Salvare le modifiche DNS e attendere la loro propagazione.
- Controllare il record SPF visibile pubblicamente.
- Inviare un'email di test reale attraverso il canale di invio di produzione.
- Controllare il risultato SPF nelle intestazioni dei messaggi.
Se le e-mail creano problemi dopo una modifica SPF #
Se dopo una modifica SPF i messaggi legittimi non vengono più recapitati come previsto, non dovresti „riparare“ la modifica con ulteriori interventi casuali.
Verifica prima il record SPF attualmente pubblicato e confrontalo con i sistemi di invio effettivamente utilizzati.
Se il messaggio in questione è stato inviato tramite il filtro in uscita di SpamExperts, la ricerca nel registro in uscita (Outgoing Log Search) può inoltre aiutare a tracciare il percorso di invio.
Riepilogo #
Tramite un record TXT DNS, SPF specifica quali sistemi sono autorizzati a inviare e-mail per conto del tuo dominio.
Se utilizzi il filtraggio in uscita di SpamExperts, l'infrastruttura di invio di SpamExperts deve essere inclusa nella configurazione SPF. Il meccanismo previsto a tale scopo è:
include:spf.antispamcloud.com
Se SpamExperts è l'unico sistema di invio autorizzato, una policy completa potrebbe apparire ad esempio così:
v=spf1 include:spf.antispamcloud.com -all
Se esiste già un record SPF, non dovresti crearne un secondo. Al contrario, tutte le fonti di invio legittime devono essere riunite in un'unica policy comune.
Verifica inoltre prima di ogni modifica quali sistemi inviano effettivamente email per il tuo dominio. Servizi di newsletter, negozi, sistemi CRM o altre piattaforme esterne possono anch'essi fare parte della tua configurazione SPF.
Dopo la modifica, dovresti controllare sia il record DNS pubblicamente visibile sia una vera e propria email di test tramite il percorso di invio in produzione.
SPF è una componente importante dell'autenticazione delle e-mail, ma non sostituisce DKIM e DMARC.