SPF란?
SPF (Sender Policy Framework)는 도메인 소유자가 해당 메일 서버가 대신 이메일을 보내도록 허용하는 이메일 인증 방법입니다. 메일 서버 체크 SPF 레코드를 수신하면 도메인의 수신 이메일이 허가 된 소스에서 제공됩니다.
SPF 매트릭스
SPF없이, 누구나 도메인 (spoofing)에서 오는 전자 메일을 보낼 수 있습니다. SPF 도움:
- Prevent phishing : 공격자는 쉽게 당신의 도메인을 impersonate 할 수 없습니다
- : 이메일 공급자 신뢰 인증된 메시지
- 보증 : Spoofed 스팸은 도메인의 명성을 손상시키지 않습니다.
- Enable DMARC**: SPF는 DMARC 정책의 건물 블록입니다.
SPF 소개 이름 *
1. Domain 소유자는 DNS에서 SPF 레코드 (TXT)
2. Sender's mail server는 @example.com에서 주장하는 이메일 보내기
3. Receiver의 메일 서버는 example.com의 SPF 레코드를 찾습니다.
4. Server checks IP를 전송하는 경우
5. 결과 적용: 통행, 실패, softfail, 또는 중립
SPF 기록 Syntax
SPF 레코드는 특정 형식으로 TXT 레코드입니다:
v=spf1 [mechanisms] [qualifier]all
SPF 예제 이름 *
Basic (단일 메일 서버) :v=spf1 ip4:203.0.113.50 -all
구글 워크스페이스 :
v=spf1 include:_spf.google.com ~all
Multiple 서비스 :
v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.50 -all
SPF 메커니즘
| 기계 공학 | 이름 * | 이름 * |
|---|---|---|
| 사이트맵 | IPv4 주소 또는 범위 | IP4:203.0.113.0/24 |
| 사이트맵 | IPv6 주소 또는 범위 | ip6:2001:db8::/32 |
| 기타 제품 | 다른 도메인의 SPF 포함 | 포함: spf.google.com |
| 한국어 | 도메인의 기록 IP | a:mail.example.com의 |
| 사이트맵 | 도메인의 MX 서버 IP | 사이트맵 |
| 모든 것 | 모두 일치 (보통 마지막) | - 모두, ~all, ?all |
퀄리티
| 품질 관리 | 제품정보 | 이름 * |
|---|---|---|
| + (과태) | 패스워드 | 인증된 sender |
| - - - | 뚱 베어 | 권한, 거부 |
| · | 소프트 실패 | Probably 권한, 허용하지만 플래그 |
| · | 이름 * | 공지사항 |
SPF 구현 모범 사례
SoftFail 시작
SPF를 처음 구현하면 ~all를 사용하여 합법적 인 이메일을 거부 할 수 있습니다.
v=spf1 include:_spf.google.com ~all
실패로 전환
일단 확인된 일, 엄격한 집행을 위한 -all로 전환하십시오:
v=spf1 include:_spf.google.com -all
10 미만의 DNS 조회 유지
SPF는 최대 10 개의 DNS 조회 (포함, a, mx, 리디렉션, 존재)를 허용합니다. 이 한계를 초과하는 것은 SPF 실패를 발생합니다.
# Counts as DNS lookups:
include:_spf.google.com # 1 (plus nested includes)
a:mail.example.com # 1
mx # 1
# Does NOT count:
ip4:203.0.113.50 # 0
ip6:2001:db8::1 # 0
1 SPF 기록만
여러 SPF 레코드는 유효성 검사 실패를 유발합니다. 1개의 기록에 있는 모든 기계장치를 결합하십시오:
# Wrong - two SPF records
v=spf1 include:_spf.google.com ~all
v=spf1 include:sendgrid.net ~all
# Correct - combined
v=spf1 include:_spf.google.com include:sendgrid.net ~all
SPF 기록 확인
디지:dig example.com TXT | grep spf
DomScan 사용 :
curl "https://domscan.net/v1/health?domain=example.com"
# Returns hasSPF status
온라인 검증자 : MXToolbox, mail-tester.com
일반 SPF 문제
너무 많은 DNS 조회
증상: SPF permerror
해결책: Flatten는 또는 몇몇 외부 서비스를 포함합니다
제 3 부 서비스
증상: Legitimate 이메일은 SPF를 실패
솔루션: 모든 전송 서비스 (마케팅 도구, CRM 등)에 대한 include/ip4 추가
오버 허용 SPF
증상: 스푸핑 이메일 패스 SPF
문제: +all를 사용하거나 너무 많은 서비스를 포함
해결책: 감사 및 금지된 senders
SPF는 이메일 인증에 필수적이지만 DKIM과 DMARC와 종합 보호를 위해 가장 잘 결합됩니다.