Napredna podešavanja
Istakni čvorove koji se razrešavaju u ovu vrednost.
Globalna provera SPF valjanosti
Sender Policy Framework (SPF) je kritičan protokol za autentifikaciju pošte koji sprečava lažiranje domena objavljivanjem kriptografske bele liste ovlašćenih IP adresa za slanje. Iako je sam SPF protokol suštinski važan za savremenu isporučivost, namenski tip DNS zapisa za SPF (tip 99) ima izuzetno haotičnu istoriju i zvanično je zastareo.
Uspon i pad zapisa tipa 99
Kada je SPF protokol prvobitno osmišljen (RFC 4408), IETF je izradio poseban DNS resursni zapis (tip 99) izričito namenjen izdvajanju SPF sadržaja od standardnih TXT podataka. Teorija je bila da bi održavanje namenskog tipa zapisa ubrzalo parsiranje kod rezolvera. Međutim, uvođenje je bilo ogroman neuspeh. Stariji DNS serveri, zaštitni zidovi i hardverski balanseri opterećenja nisu prepoznavali novu sintaksu tipa 99 i često su odbacivali pakete, izazivajući raširene prekide u radu pošte. Priznajući ovu hardversku nekompatibilnost, IETF je objavio RFC 7208, koji je zvanično proglasio zapis tipa 99 zastarelim. Danas sve SPF konfiguracije moraju biti objavljene kao standardni TXT zapisi. Ako administrator i dalje postavlja stari SPF zapis tipa 99, savremene platforme poput Microsoft Exchange i Google Workspace će ga u potpunosti ignorisati, što dovodi do trenutnih DMARC otkaza.
Mehaničko ograničenje od 10 upita
Najistaknutija tačka tehničkog otkaza za programere koji upravljaju SPF-om jeste strogi prag od 10 upita. Pošto SPF zapis dozvoljava administratorima da ugnežde druge domenske politike pomoću direktive include: (npr. include:_spf.salesforce.com), prijemni mejl server mora da izvrši rekurzivni DNS upit da bi dobavio IP adrese od tog provajdera treće strane. Da bi zaštitio MTA-ove od beskonačnih rutnih petlji i ciljanih napada DDoS pojačanja, protokol striktno ograničava izvršavanje na 10 rekurzivnih DNS upita. Ako kompanija ulanči previše SaaS provajdera i dostigne 11 upita, izvršavanje se zaustavlja i vraća SPF "PermError". Ovo trenutno uzrokuje da legitimne odlazne poruke budu odbačene ili završe u karantinu.
Flattening i dijagnostika
Da bi zaobišli ograničenja broja upita, mrežni inženjeri koriste alate za "SPF flattening". Ove skripte se pokreću na svaki sat, razvijaju sve include: direktive preko API-ja, uklanjaju imena hostova i sažimaju sirove IPv4/IPv6 blokove u ogroman, ravan TXT zapis. Korišćenje globalnog dijagnostičkog proveravača osigurava da je vaša sintaksa ispravna, da vaši ugneždeni include-ovi nisu nečujno premašili DNS prag, i da se vaša politika eksplicitno završava restriktivnim -all (fail) ili ~all (softfail) oznakom radi odbijanja lažiranih poruka.