SPF záznam

SPF záznam je DNS TXT záznam, který vyjmenovává poštovní servery oprávněné posílat zprávy s vaší doménou v obálce zprávy. Přijímající servery ho kontrolují u každé příchozí zprávy. Je nejstarším ze tří standardů pro ověřování e-mailů a zároveň tím, který se nejsnáz nenápadně pokazí.

Co je SPF záznam

SPF je zkratka pro Sender Policy Framework. Je to jediný DNS TXT záznam publikovaný na kořeni vaší domény a každému serveru, který dostane poštu tvářící se jako od vás, odpovídá na jedinou otázku: přišla tato zpráva z IP adresy, kterou jsem povolil?

Typický záznam firmy, která používá Google Workspace i Microsoft 365, vypadá takto:

v=spf1 include:_spf.google.com include:spf.protection.outlook.com -all

Zleva doprava to znamená: toto je SPF verze 1; servery uvedené v záznamu Googlu a v záznamu Microsoftu jsou oprávněné; cokoli jiného neprojde. Přijímající server vyhodnocuje mechanismy v pořadí a zastaví se u prvního, který odesílající IP adrese odpovídá.

Co SPF ve skutečnosti kontroluje

Právě zde vzniká v praxi nejvíc zmatku, a proto to řekněme přímo: SPF ověřuje odesílatele v obálce zprávy, ne hlavičku From, kterou čte příjemce.

Každý e-mail má dvě adresy odesílatele. Adresa v obálce - nazývaná také Return-Path nebo MAIL FROM - se používá během SMTP komunikace a chodí na ni nedoručenky. Hlavička From je ta, kterou zobrazí poštovní klient. Často jsou stejné, ale nic to nevyžaduje.

SPF se také rozbije při přeposílání. Když si příjemce poštu automaticky přeposílá, přeposílající server ji odešle ze své vlastní IP adresy, která ve vašem záznamu není, takže SPF v cíli selže. Nejde o chybu nastavení, ale o vlastnost samotného SPF, a je to hlavní důvod, proč je důležitý DKIM - jeho podpis přeposlání přežije neporušený.

Mechanismy a kvalifikátory

Záznam tvoří značka verze a za ní seznam mechanismů, z nichž každý může mít předřazený kvalifikátor.

MechanismusČemu odpovídáPočítá se do limitu vyhledání?
ip4: / ip6:Konkrétní IP adresa nebo rozsah CIDR.Ne
aIP adresy ze záznamů A/AAAA dané domény.Ano
mxIP adresy poštovních serverů dané domény.Ano
include:Načte SPF záznam jiné domény a vyhodnotí ho.Ano, včetně všeho uvnitř
exists:Odpovídá, pokud se uvedená doména dá přeložit.Ano
ptrShoda přes zpětné DNS. Zastaralé - nepoužívejte.Ano
allOdpovídá všemu. Vždy poslední mechanismus.Ne

Kvalifikátory určují, co shoda znamená. Jsou čtyři:

  • + znamená Pass a je výchozí, když se žádný kvalifikátor nenapíše. include:example.com a +include:example.com jsou totéž.
  • - znamená Fail. -all říká, že cokoli, co předtím neodpovídalo, se má odmítnout.
  • ~ znamená SoftFail. ~all říká, aby se zpráva brala jako podezřelá, ale rovnou neodmítala.
  • ? znamená Neutral, tedy neříká vůbec nic a v praxi se rovná tomu, že pro daný zdroj politiku nemáte.

Praktický rozdíl mezi -all a ~all je menší, než lidé čekají, protože většina příjemců dnes dává mnohem větší váhu politice DMARC než kvalifikátoru v SPF. Použijte -all, jakmile jste si jistí, že máte seznam odesílatelů kompletní; ~all je rozumné místo k přečkání, dokud odesílatele ještě hledáte.

Chyby, které ho potichu rozbijí

SPF selhává tiše. Neexistuje chybová hláška ani upozornění - pošta prostě začne někomu za pár týdnů padat do spamu. Tato selhání se vyplatí prověřit přímo.

  • Dva SPF záznamy na jedné doméně. Podle specifikace je to neplatné a většina příjemců to vyhodnotí jako trvalou chybu, takže reálně nemáte SPF vůbec. Stává se to, když nová služba přidá vlastní záznam místo sloučení do stávajícího. Slučte je do jednoho záznamu s více include.
  • Zakončení přes +all. Tím povolíte celému internetu posílat poštu za vaši doménu, což je horší než nemít nic, protože to vypadá nastaveně. Občas se přidá jako dočasná záplata při problému s doručováním a pak se zapomene.
  • Překročení deseti DNS vyhledání. Specifikace omezuje vyhodnocení na deset dotazovacích mechanismů a každý vnořený include se počítá, takže tři nebo čtyři cloudové služby limit nenápadně překročí. Nad limitem vrátí příjemce PermError, což se bere jako žádné SPF.
  • Zapomenutý odesílatel. Fakturační systém, helpdesk, marketingová platforma, kterou si někdo z jiného oddělení zřídil sám. Právě k jejich nalezení slouží souhrnné reporty z DMARC, a proto existuje fáze monitorování.
  • Publikování SPF na doméně, která poštu neposílá, a nic dalšího. Odstavená doména má mít v=spf1 -all a k tomu DMARC záznam s p=reject, jinak se dá nadále bez problémů podvrhnout.
  • Použití ptr. Je zastaralé, pomalé a někteří příjemci ho ignorují úplně. Neexistuje situace, kde by bylo správnou odpovědí.

Berte SPF jako třetinu celku, ne jako samostatné opatření. Samo o sobě jen povoluje servery a nezastaví nic, co by odhodlaný odesílatel neobešel; spolu s DKIM a vynucené přes DMARC ukončí podvržení domény. A ani jedno ze tří se nedotkne útočníka, který vaši doménu vůbec nepodvrhuje, což je většina z nich - širší sadu opatření popisuje článek phishingový test zaměstnanců a to, proč ověřování neřeší přeposílání přihlášení, rozebírá heslo dokáže phishing obejít MFA?.

Další krok

Chcete měřit svůj program phishingových simulací a školení?

Domluvte si demo a podívejte se, jak PhishGun podpoří simulace, školení, reportování i podklady pro audit.