SPF (Sender Policy Framework) er en DNS TXT Record publiceret på et domæne, der opremser hvilke mailservere, IP-ranges eller tredjepartsudbydere, der er autoriseret til at sende email på domænets vegne. Modtagende mailservere sammenligner den forbindende server med recorden og bruger resultatet som ét signal for legitimitet. SPF er defineret i RFC 7208.
Hvorfor det er vigtigt
Uden SPF kan hvem som helst forfalske dit domæne i MAIL FROM-envelopen og sende spam eller phishing, der ser ud til at komme fra dig. Det skader dit afsenderomdømme, får legitim email til at lande i spam og udsætter dine kunder for svindel. De fleste store mailbox-udbydere — Google, Microsoft, Yahoo — kræver nu SPF (sammen med DKIM og DMARC) for masseudsendere. En ødelagt SPF-record er en hyppig årsag til pludselige leveringsproblemer efter skift af emailudbyder.
Sådan tjekker du
- Publicér en enkelt TXT record på domænets rod, der starter med
v=spf1. - Hold recorden under grænsen på 10 DNS lookups — hvert
include:oga:-mekanisme tæller; overskridelse returnererpermerror, og SPF fejler. - Brug
~all(softfail) under udrulning, så legitime afsendere ikke bounces; stram til-all(hard fail), når du er sikker. - Inkludér alle legitime afsendere: din mailserver, transaktionelle udbydere, marketingværktøjer, helpdesks, CRM.
- Verificér sammen med DKIM og DMARC; SPF alene stopper ikke display-name spoofing.
- Publicér ikke mere end én SPF-record pr. domæne — flere records giver også
permerror.