Как написать правильную запись SPF TXT для домена переадресации

У меня есть домен пересылки (forwardingdomain.org > фактический-веб-сайт.org), для которого я настроил переадресацию электронной почты. Чтобы уменьшить спам/спуфинг моих серверов пересылки электронной почты, я хотел бы настроить правильную запись SPF TXT в DNS домена.

У меня есть запись SPF TXT, настроенная в DNS, однако недавно я получил мошеннические/вымогательные/спамовые электронные письма, которые, по-видимому, исходят от пересылателей электронной почты домена пересылки. Таким образом, эта запись SPF может не работать. Я успешно настроил запись SPF TXT для доменов, с которыми связан веб-сайт (т. е. я могу использовать IP-адрес сервера в записи SPF). Однако для этого домена, поскольку он переадресует, неясно, какой IP мне следует использовать.

Вот текущая SPF-запись (не помню, чтобы я сам ее добавлял, возможно, она сгенерирована сама по себе):

Type: TXT
Host: @
Value: v=spf1 a mx include:sendgrid.net ~all

Ожидаемый результат: больше не должно приходить мошеннических/спамовых/вымогательных писем, которые выглядели бы так, как будто они были отправлены с моих почтовых серверов пересылки.

Фактический результат: приходят электронные письма о мошенничестве, спаме или программах-вымогателях, которые, как представляется, отправляются от моих переадресаторов электронной почты.


person Nicolas Texier    schedule 22.04.2019    source источник


Ответы (1)


Во-первых, я бы рекомендовал добавить механизм include для получения IP-адресов из вашего домена переадресации.

Далее у вас есть механизм ~all по умолчанию, который означает, что поддельные сообщения не будут не отклоняться, а просто будут помечены как несоответствующие (softfail). Это правильный параметр, если вы все еще тестируете свою конфигурацию, или используете DMARC.

С помощью DMARC softfail можно превратить в полный отказ, и это обычно считается лучше, чем использование -all, поскольку сохраняет другую семантику DMARC.

person Synchro    schedule 23.04.2019
comment
Спасибо за ответ, @synchro. Я действительно очень не знаком с тем, как должны работать записи SPF TXT. Как добавить механизм include для получения IP-адресов из моего домена переадресации? Я не использую DMARC прямо сейчас. Должен ли я настроить это? Если да, то как бы я это сделал? - person Nicolas Texier; 26.04.2019
comment
Настройте список разрешенных IP-адресов в SPF вашего переадресованного домена, добавив для него include в этом, как вы сделали для sendgrid. DMARC — слишком большой вопрос для комментариев, но по нему есть множество документов и статей. Это может включать настройку DKIM, что, вероятно, более сложно. - person Synchro; 26.04.2019