Che cos'è
SPF?
SPF (Sender Policy Framework) è un protocollo di autenticazione email basato sul DNS che consente ai proprietari di dominio di pubblicare quali indirizzi IP e server sono autorizzati a inviare email per loro conto - e indica ai destinatari di rifiutare tutto il resto. Insieme a DKIM, costituisce la base su cui si basa DMARC.
Autorizzazione dei mittenti basata sull'IP in tre passaggi
SPF Le consente di dichiarare quali server sono autorizzati a inviare email per il Suo dominio. I destinatari confrontano ogni messaggio in arrivo con l'elenco che ha pubblicato.
Il mittente invia
Un server di posta avvia una connessione SMTP per consegnare un messaggio che dichiara di provenire dal tuo dominio. L'indirizzo IP del server che si connette viene registrato dal server destinatario.
Il destinatario verifica SPF
Il server destinatario interroga il DNS per il record SPF TXT del tuo dominio. Recupera l'elenco degli indirizzi IP autorizzati, degli include e dei meccanismi che hai pubblicato.
Superato o fallito
L'IP che si connette viene confrontato con il record SPF. Se corrisponde a un meccanismo autorizzato, il risultato è Pass. In caso contrario, il risultato dipende dal tuo qualificatore all: hard fail, soft fail o neutral.
Che aspetto ha un record SPF
nel DNS
Un record SPF è un unico record DNS TXT pubblicato all'apice del Suo dominio. Inizia con v=spf1 ed elenca ogni mittente autorizzato utilizzando meccanismi come include:, ip4:, e termina con un qualificatore all. Crei un record valido in pochi secondi con il nostro generatore di record SPF.
- Un dominio può avere esattamente un record SPF (più record provocano un PermError)
- Il record deve iniziare con v=spf1 come primo meccanismo
- Ogni meccanismo include: costa 1+ ricerche DNS ai fini del limite di 10 ricerche
- I meccanismi ip4: e ip6: non contano come ricerche DNS
- Il meccanismo all deve essere l'ultimo e definisce l'azione predefinita
example.com. IN TXT "v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.10 -all"
v=spf1 include: ip4: -all include:_spf.google.com include:sendgrid.net include:spf.mailchimp.com include:spf.hubspot.com include:spf.freshdesk.com
Perché SPF si interrompe a
10 ricerche DNS
La sezione 4.6.4 della RFC 7208 limita la valutazione SPF a 10 ricerche DNS di meccanismi. Questo impedisce che i record SPF vengano usati come vettore di amplificazione DNS. Ogni meccanismo include, a, mx, redirect ed exists attiva una ricerca DNS. Le organizzazioni che utilizzano 4-5 servizi di posta superano comunemente questo limite.
Il flattening SPF sostituisce i meccanismi include: con indirizzi IP risolti, eliminando le ricerche DNS. AutoSPF - il nostro prodotto affiliato - gestisce il flattening automaticamente e ripete la scansione ogni 15 minuti per rilevare le modifiche agli IP dei provider.
I componenti di un record SPF
Ogni meccanismo definisce una regola per far corrispondere gli indirizzi IP dei mittenti. I meccanismi vengono valutati da sinistra a destra finché non viene trovata una corrispondenza.
ip4 / ip6 Autorizza indirizzi IPv4 o IPv6 specifici o intervalli CIDR. Non conta ai fini del limite di 10 ricerche perché non è necessaria alcuna query DNS.
ip4:203.0.113.0/24 include Delega l'autorizzazione al record SPF di un altro dominio. Il destinatario recupera e valuta quel record. Ogni include costa 1+ ricerche DNS.
include:_spf.google.com a Autorizza gli indirizzi IP restituiti dal record A o AAAA del dominio specificato. Costa 1 ricerca DNS.
a:mail.example.com mx Autorizza gli indirizzi IP dei server MX (mail exchange) del dominio. Costa 1 ricerca DNS più ricerche aggiuntive per la risoluzione MX.
mx redirect Sostituisce interamente il record SPF corrente con quello di un altro dominio. Utilizzato quando la politica di invio di un dominio è identica a quella di un altro.
redirect=_spf.example.com all Corrisponde a ogni IP non intercettato dai meccanismi precedenti. Appare sempre per ultimo. Il qualificatore (+, -, ~, ?) determina cosa accade ai mittenti non corrispondenti.
-all Cosa significano +, -, ~ e ? per la consegna
I qualificatori precedono qualsiasi meccanismo per controllare il risultato quando quel meccanismo corrisponde. Il qualificatore del Suo meccanismo all è il più importante - definisce cosa accade a ogni mittente non elencato.
L'IP è autorizzato. È il qualificatore predefinito se non ne viene specificato alcuno. Raramente scritto in modo esplicito.
+all (uguale a all) L'IP NON è autorizzato. I destinatari dovrebbero rifiutare il messaggio. Il segnale di applicazione più forte.
-all L'IP probabilmente non è autorizzato. I destinatari dovrebbero accettare ma contrassegnare come sospetto. Sicuro per il deployment iniziale.
~all Nessuna asserzione sull'IP. Il risultato SPF non fornisce alcuna informazione. Raramente usato in pratica.
?all Problemi SPF comuni e come risolverli
La maggior parte degli errori SPF deriva da limiti di ricerca, mittenti mancanti o errori di configurazione facili da individuare con gli strumenti giusti.
Troppe ricerche DNS
Il tuo record SPF supera il limite di 10 ricerche della RFC 7208. Ogni include, a, mx, redirect ed exists conta. Usa il flattening SPF o AutoSPF per risolvere gli IP in modo statico.
Fonti di invio mancanti
Un servizio di posta legittimo non è elencato nel tuo record SPF. Frequente dopo l'aggiunta di nuovi servizi come strumenti di marketing, CRM o help desk. Controlla i rapporti aggregati DMARC per trovare i mittenti che falliscono SPF.
Limite delle ricerche nulle
La RFC 7208 limita anche le ricerche nulle (NXDOMAIN o risposte vuote) a 2. I domini include obsoleti che non si risolvono più provocano ricerche nulle e possono attivare un PermError anche al di sotto delle 10 ricerche totali.
Record SPF multipli
Un dominio deve avere esattamente un record SPF TXT. Più record provocano un PermError. Consolida tutti i mittenti autorizzati in un unico record che inizia con v=spf1.
Uso del meccanismo ptr
Il meccanismo ptr è deprecato nella RFC 7208 perché è lento, inaffidabile e sovraccarica eccessivamente il DNS. Alcuni destinatari lo ignorano completamente. Sostituiscilo con meccanismi ip4/ip6 o include.
+all troppo permissivo
Usare +all autorizza ogni indirizzo IP su Internet a inviare come tuo dominio, vanificando l'intero scopo di SPF. Usa sempre -all (hard fail) o ~all (soft fail) come meccanismo finale.
Domande frequenti su SPF
Che cos'è SPF?
SPF (Sender Policy Framework) è un protocollo di autenticazione email basato sul DNS, definito nella RFC 7208, che consente a un proprietario di dominio di pubblicare quali indirizzi IP e server sono autorizzati a inviare email per conto di quel dominio. I server di posta destinatari confrontano l'IP del mittente con il record SPF pubblicato e rifiutano o contrassegnano i messaggi provenienti da fonti non autorizzate. SPF è uno dei tre protocolli fondamentali di autenticazione email insieme a DKIM e DMARC.
Che aspetto ha un record SPF?
Un record SPF è un record DNS TXT pubblicato all'apice del dominio. Un record tipico ha questo aspetto: v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.10 -all. Il tag v=spf1 è obbligatorio e deve essere il primo. I meccanismi include delegano l'autorizzazione a un altro dominio. I meccanismi ip4 e ip6 autorizzano indirizzi IP specifici. Il meccanismo all alla fine definisce la politica predefinita per i mittenti non elencati: -all significa hard fail, ~all significa soft fail.
Perché SPF ha un limite di 10 ricerche?
La sezione 4.6.4 della RFC 7208 limita la valutazione SPF a 10 ricerche DNS di meccanismi per impedire che i record SPF diventino un vettore di amplificazione DNS. Ogni meccanismo include, a, mx, redirect ed exists attiva una ricerca DNS che conta ai fini del limite. Quando le organizzazioni utilizzano più servizi di posta (Google Workspace, SendGrid, Mailchimp, CRM, help desk), le ricerche combinate degli include annidati superano facilmente le 10. Il superamento del limite produce un PermError che fa fallire l'autenticazione di ogni messaggio del dominio.
Cosa succede quando si supera il limite di 10 ricerche SPF?
Quando un record SPF supera le 10 ricerche DNS di meccanismi, il server destinatario restituisce un risultato PermError. PermError significa che il record SPF non ha potuto essere valutato, e la maggior parte dei destinatari lo tratta come un errore. Questo influisce su ogni email inviata dal dominio, non solo sui messaggi del mittente che ha causato il superamento. La soluzione è il flattening SPF (sostituire i meccanismi include con indirizzi IP risolti) o le macro SPF. AutoSPF, il prodotto affiliato di DMARC Report su autospf.com, gestisce entrambi gli approcci e ripete la scansione ogni 15 minuti.
Qual è la differenza tra -all e ~all in SPF?
Il qualificatore -all (hard fail) indica ai server destinatari di rifiutare le email provenienti da qualsiasi indirizzo IP non esplicitamente elencato nel record SPF. Il qualificatore ~all (soft fail) indica ai destinatari di accettare il messaggio ma di contrassegnarlo come sospetto. In pratica, molti destinatari trattano entrambi in modo simile a causa dell'applicazione di DMARC, ma -all fornisce il segnale più forte. Usi ~all durante il deployment iniziale di SPF per sicurezza, poi passi a -all una volta considerati tutti i mittenti legittimi.
SPF funziona con l'inoltro delle email?
No. SPF si interrompe quando un'email viene inoltrata, perché l'indirizzo IP del server di inoltro non è presente nel record SPF del dominio originale. L'inoltratore ritrasmette il messaggio dal proprio IP, che il server destinatario confronta con il record SPF del dominio originale e considera in errore. Questo è uno dei motivi principali per cui esiste DKIM: le firme DKIM sono attaccate al messaggio stesso e sopravvivono all'inoltro. DMARC richiede che solo uno tra SPF e DKIM superi il controllo e si allinei, quindi DKIM copre la lacuna dell'inoltro.
Come verifico il mio record SPF?
Usi lo strumento SPF Checker di DMARC Report su dmarcreport.com/tools/spf-checker/ per cercare il Suo record SPF, contare le ricerche DNS, verificare eventuali errori di sintassi e confermare che tutte le Sue fonti di invio siano incluse. Lo strumento risolve ricorsivamente tutti i meccanismi include e mostra l'elenco completo degli indirizzi IP che il Suo record SPF autorizza. Può anche usare nslookup o dig da riga di comando: dig TXT example.com restituirà il Suo record SPF.
Verifica ora il tuo record SPF
Usa il nostro SPF Checker gratuito per contare le ricerche DNS, rilevare i mittenti mancanti e verificare la sintassi del tuo record. Risultati in pochi secondi.
Verifica il record SPFCosa dicono i team di sicurezza sul monitoraggio SPF
Rated 4.8/5 on G2 · 469 verified reviews
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.
Ryan C.
Director
"Control Centre for Email Security"
I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.
eddy g.
Director
"A great solution to a common email problem."
I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.