SPF बदलने से पहले, वह डोमेन पहचानें जिसे आपकी भेजने वाली सेवा अपने envelope-from पते के लिए उपयोग करती है। वह पता बाउंस प्राप्त करता है और आपके प्राप्तकर्ता को दिखने वाले From पते से अलग हो सकता है।
SPF किस डोमेन की जाँच करता है?
SPF SMTP MAIL FROM में दिए गए डोमेन, यानी envelope-from पते, या सर्वर की HELO पहचान की जाँच करता है। HELO वह होस्टनेम है जो भेजने वाला सर्वर SMTP वार्तालाप शुरू करते समय प्रस्तुत करता है।
रिसीवर को MAIL FROM प्राप्त होने पर कनेक्ट करने वाला IP पहले से पता होता है, इसलिए SPF संदेश का मुख्य भाग आने से पहले चल सकता है। जब envelope प्रेषक खाली होता है, जैसे MAIL FROM:<> में, तो SPF HELO पहचान का उपयोग करता है। RFC 7208, SPF मानक, HELO की अलग से जाँच करने की भी सिफारिश करता है।
SPF दिखने वाले From पते की जाँच नहीं करता। DMARC अलाइनमेंट एक प्रमाणित डोमेन को उस पते से जोड़ता है।
SPF रिकॉर्ड कैसा दिखता है?
SPF रिकॉर्ड एक DNS TXT रिकॉर्ड है जिसका मान v=spf1 से शुरू होता है, उसके बाद प्राधिकरण नियम आते हैं।
example.com TXT "v=spf1 include:mailprovider.example ~all"
यहाँ, include:mailprovider.example उन IP को अधिकृत करता है जो उस प्रदाता की SPF नीति पास करते हैं। ~all अन्य IP के लिए softfail उत्पन्न करता है। उदाहरण प्रदाता को आपकी भेजने वाली सेवा द्वारा प्रकाशित नीति से बदलें।
मैकेनिज़्म और मॉडिफ़ायर का क्या अर्थ है?
मैकेनिज़्म कनेक्ट करने वाले IP की किसी शर्त के विरुद्ध जाँच करते हैं। redirect मॉडिफ़ायर जब कोई मैकेनिज़्म मेल नहीं खाता तो मूल्यांकन को प्रत्यायोजित करता है।
| शब्द | प्रभाव |
|---|---|
ip4, ip6 | रिकॉर्ड में सीधे लिखे गए पते या नेटवर्क से मेल खाता है। |
a | नामित डोमेन के लिए लौटाए गए पते से मेल खाता है, कनेक्शन के IP फ़ैमिली का उपयोग करके। |
mx | नामित डोमेन के मेल एक्सचेंजर के पते से मेल खाता है। |
include | तब मेल खाता है जब संदर्भित नीति इस IP के लिए pass लौटाती है। |
exists | तब मेल खाता है जब निर्दिष्ट DNS नाम का A रिकॉर्ड होता है; मैक्रो कनेक्शन से वह नाम बना सकते हैं। |
redirect= | जब कोई मैकेनिज़्म मेल नहीं खाता तो दूसरे डोमेन की नीति का मूल्यांकन करता है; all मैकेनिज़्म इसे अप्रभावी बना देता है। |
ptr | सत्यापित reverse-DNS नामों की जाँच करता है; नए रिकॉर्ड में इसे न जोड़ें क्योंकि लुकअप धीमा और अविश्वसनीय है। |
all | शेष सभी IP से मेल खाता है, इसका क्वालिफ़ायर परिणाम निर्धारित करता है। |
एड्रेस मैकेनिज़्म ip4 और ip6 लिखे जाते हैं। ptr प्रविष्टि पुरानी नीति में दिख सकती है, लेकिन RFC 7208 इसके उपयोग को हतोत्साहित करता है जबकि वैलिडेटर को इसे सपोर्ट करना आवश्यक है।
all क्वालिफ़ायर क्या बदलते हैं?
क्वालिफ़ायर उस IP के लिए SPF परिणाम सेट करता है जो all तक पहुँचता है; रिसीवर तय करता है कि संदेश को कैसे संभालना है।
| अंत | परिणाम |
|---|---|
-all | Fail: डोमेन IP को अधिकृत नहीं करता। |
~all | Softfail: डोमेन IP को संभवतः अनधिकृत मानता है। |
?all | Neutral: डोमेन कोई दावा नहीं करता। |
+all | हर IP के लिए Pass, जो SPF द्वारा अन्यथा दी जाने वाली प्रतिबंध को हटा देता है। |
उदाहरण रिकॉर्ड कैसे मूल्यांकित होते हैं?
नीचे दिया गया प्रत्येक उदाहरण एक अलग नीति दर्शाता है। IP और डोमेन दस्तावेज़ीकरण उदाहरण हैं, आपके प्रेषक के लिए प्रकाशित करने योग्य मान नहीं।
| रिकॉर्ड | यह क्या अधिकृत करता है |
|---|---|
v=spf1 mx ip4:192.0.2.10 ip4:198.51.100.0/24 ~all | डोमेन के मेल एक्सचेंजर, एक IP और सूचीबद्ध नेटवर्क; अन्य IP softfail होते हैं। |
v=spf1 a ip4:192.0.2.0/25 ip4:198.51.100.0/26 -all | डोमेन के एड्रेस रिकॉर्ड और दो नेटवर्क; अन्य IP fail होते हैं। |
v=spf1 -all | कोई IP नहीं; इस डोमेन का हर प्रयास SPF में fail होता है। |
v=spf1 +all | हर IP, इसलिए यह कोई भेजने का प्रतिबंध प्रदान नहीं करता। |
v=spf1 redirect=_spf.example.com | _spf.example.com पर मौजूद नीति जो भी अधिकृत करती है। |
v=spf1 exists:%{i}._spf.example.com ~all | वे IP जिनके विस्तारित लुकअप नाम का A रिकॉर्ड मिलता है; अन्य IP softfail होते हैं। |
exists उदाहरण के लिए, 192.0.2.10 से कनेक्शन लुकअप नाम 192.0.2.10._spf.example.com उत्पन्न करता है। आपको वे DNS रिकॉर्ड संचालित करने होंगे जो ऐसी नीति को काम कराते हैं; यह पैटर्न अकेले किसी प्रदाता को अधिकृत नहीं करता।
SPF कितने DNS लुकअप उपयोग कर सकता है?
SPF नीति और नेस्टेड मूल्यांकनों में कुल दस DNS-क्वेरी करने वाले शब्दों की अनुमति देता है। ग्यारहवाँ permerror उत्पन्न करता है, इसलिए एक और प्रदाता जोड़ना अधिकृत करने के बजाय मूल्यांकन तोड़ सकता है।
गिने जाने वाले शब्द include, a, mx, ptr, exists और redirect हैं। शाब्दिक ip4, ip6 और all शब्द यह कोटा उपभोग नहीं करते। यह शब्दों की गिनती करता है, केवल हर DNS पैकेट की नहीं। return-path CNAME apex include जोड़े बिना Bird का SPF प्राधिकरण प्रदान करता है।
फ़ॉरवर्ड किया गया मेल SPF में fail क्यों हो सकता है?
एक फ़ॉरवर्डर या मेलिंग लिस्ट वैध मेल को ऐसे IP से दोबारा भेज सकती है जिसे मूल envelope-from डोमेन अधिकृत नहीं करता। उदाहरण के लिए, एक एलुमनाई मेलबॉक्स का व्यक्तिगत मेलबॉक्स पर फ़ॉरवर्ड होना अंतिम रिसीवर द्वारा देखे जाने वाले कनेक्टिंग सर्वर को बदल देता है।
यदि envelope-from पता अपरिवर्तित रहता है, तो SPF उस नए सर्वर का मूल डोमेन की नीति के विरुद्ध मूल्यांकन करता है। एक फ़ॉरवर्डर अपने स्वयं के डोमेन को प्रमाणित करने के लिए Sender Rewriting Scheme (SRS) का उपयोग करके envelope-from पता पुनर्लिखित कर सकता है। यह अकेले SPF को मूल दृश्य From पते से अलाइन नहीं करता।
एक अखंड, अलाइन्ड DKIM हस्ताक्षर फिर भी DMARC pass प्रदान कर सकता है। प्रमाणीकरण यह स्थापित नहीं करता कि संदेश वांछित है या इनबॉक्स प्लेसमेंट की गारंटी देता है।
Bird के लिए आपको क्या प्रकाशित करना चाहिए?
आप अपने भेजने वाले डोमेन के लिए प्रदान किया गया return-path CNAME प्रकाशित करें। यह Bird के बाउंस इंफ्रास्ट्रक्चर की ओर इंगित करता है, जो पहले से SPF प्राधिकरण प्रदान करता है। Bird के माध्यम से भेजने के लिए आपको अपने apex डोमेन पर अतिरिक्त SPF include की आवश्यकता नहीं है।
अन्य प्रेषकों के लिए मौजूदा apex SPF रिकॉर्ड को अपरिवर्तित रखें। डोमेन का dns_records कॉपी करें। capabilities.return_path.status सत्यापित करें; सभी भेजने की आवश्यकताओं में तत्परता के लिए capabilities.sending.status जाँचें। दोनों स्थिति फ़ील्ड ये मान उपयोग करते हैं:
| स्थिति | अर्थ और कार्रवाई |
|---|---|
pending | सत्यापन नहीं चला है या चल रहा है; इसके परिणाम की प्रतीक्षा करें। |
verified | क्षमता के DNS रिकॉर्ड अपेक्षित मानों से मेल खाते हैं। |
warning | पहले सत्यापित रिकॉर्ड अब मेल नहीं खाते; grace अवधि समाप्त होने से पहले इन्हें ठीक करें। भेजना अभी प्रभावित नहीं हुआ है। |
failed | एक DNS मान गलत है; इसे सही करें। |
temporary_failure | DNS लुकअप अस्थायी रूप से विफल हुआ; सत्यापन स्वचालित रूप से फिर से प्रयास करता है। |
not_configured | इस डोमेन के लिए क्षमता सेट अप नहीं है। |
आप भेजने से पहले DKIM, return-path और DMARC सत्यापित करें। आप return-path होस्टनेम बदल सकते हैं। यदि किसी DNS TXT मान को एकाधिक उद्धृत स्ट्रिंग की आवश्यकता है, तो DNS record splitter SPF के लुकअप कोटा को बदले बिना उन स्ट्रिंग को फ़ॉर्मेट करता है।