Napredne postavke
Istakni čvorove koji razrješavaju na ovu vrijednost.
Globalna provjera valjanosti SPF-a
Sender Policy Framework (SPF) ključan je protokol autentifikacije e-pošte koji sprječava lažiranje domene objavljivanjem kriptografske bijele liste ovlaštenih IP adresa za slanje. Iako je sam SPF protokol nužan za modernu isporučivost, namjenski SPF tip DNS zapisa (tip 99) ima nevjerojatno zamršenu povijest i službeno je zastario.
Uspon i pad tipa zapisa 99
Kada je SPF protokol izvorno osmišljen (RFC 4408), IETF je izradio specifičan DNS resursni zapis (tip 99) izričito osmišljen za odvajanje SPF sadržaja od standardnih TXT podataka. Teorija je bila da će održavanje namjenskog tipa zapisa ubrzati raščlanjivanje kod resolvera. Međutim, uvođenje je bilo potpuni promašaj. Naslijeđeni DNS poslužitelji, vatrozidi i hardverski balanseri opterećenja nisu prepoznavali novu sintaksu tipa 99 i često su odbacivali pakete, uzrokujući raširene prekide e-pošte. Uvidjevši tu hardversku nekompatibilnost, IETF je objavio RFC 7208, koji je službeno ukinuo zapis tipa 99. Danas se sve SPF konfiguracije moraju objaviti kao standardni TXT zapisi. Ako administrator i dalje postavlja naslijeđeni SPF zapis tipa 99, moderne platforme poput Microsoft Exchangea i Google Workspacea u potpunosti će ga ignorirati, što rezultira trenutačnim DMARC kvarovima.
Mehaničko ograničenje od 10 provjera
Najistaknutija tehnička točka kvara za programere koji upravljaju SPF-om jest strogi prag od 10 provjera. Budući da SPF zapis administratorima omogućuje ugnježđivanje politika drugih domena pomoću direktive include: (npr. include:_spf.salesforce.com), poslužitelj pošte primatelj mora izvesti rekurzivni DNS upit kako bi dohvatio IP adrese od te treće strane. Kako bi zaštitio MTA-ove od beskonačnih petlji usmjeravanja i ciljanih DDoS amplifikacijskih napada, protokol tvrdo ograničava izvršavanje na 10 rekurzivnih DNS provjera. Ako tvrtka ulanči previše SaaS pružatelja i dosegne 11 provjera, izvršavanje se zaustavlja i vraća SPF "PermError". To trenutačno uzrokuje tvrdo odbijanje legitimnih odlaznih e-poruka ili njihovo padanje u karantenu.
Sravnjivanje (Flattening) i dijagnostika
Kako bi zaobišli ograničenja provjera, mrežni inženjeri koriste alate za "SPF Flattening". Te skripte pokreću se svaki sat, proširujući sve include: direktive putem API-ja, uklanjajući imena hostova i sastavljajući sirove IPv4/IPv6 blokove u golem, ravan TXT zapis. Korištenje globalne dijagnostičke provjere jamči da je vaša sintaksa valjana, da ugniježđeni include-ovi nisu tiho premašili DNS prag te da vaša politika izričito završava restriktivnom oznakom -all (fail) ili ~all (softfail) radi odbacivanja lažiranog sadržaja.