Inventariseer wat er echt mail verstuurt
SPF controleert of een verzendend systeem is toegestaan voor het domein van de SMTP-envelopeafzender. Dat is niet altijd het adres dat de ontvanger bij Van ziet. Maak daarom eerst een lijst van de mailboxdienst, website, nieuwsbriefsoftware en andere systemen die namens uw domein versturen. Vraag per dienst het bedoelde SPF-mechanisme op.
Controleer de bestaande TXT-records op de juiste naam. Er mag voor dezelfde naam niet meer dan één SPF-record met v=spf1 staan. Andere TXT-records, bijvoorbeeld voor verificatie, mogen wel naast het SPF-record bestaan.
Voeg toestemmingen samen
Neem de noodzakelijke mechanismen op in één record, met één begin en één afsluitend beleid. Plaats nieuwe toegestane verzenders vóór all; wat achter een overeenkomend all staat, wordt niet meer bereikt. Verwijder oude toestemmingen pas nadat u heeft vastgesteld dat de bijbehorende dienst niet meer verzendt.
v=spf1 ip4:192.0.2.10 include:spf.example.net ~all
Dit is een syntaxvoorbeeld met gereserveerde voorbeeldgegevens, geen werkend record om te kopiëren. Gebruik alleen de IP-adressen en include-namen van uw eigen verzenddiensten.
include verwijst naar het SPF-beleid van een andere domeinnaam. Een mailserver-IP hoort bij ip4 of ip6. ~all geeft een softfail voor niet-toegestane verzenders; -all een fail. De ontvanger bepaalt hoe dat resultaat wordt verwerkt. Geen van beide garandeert aflevering of afwijzing op zichzelf.
Controleer de lookupgrens
SPF beperkt het aantal mechanismen en modifiers dat DNS-opzoekingen veroorzaakt tijdens de evaluatie. Ook geneste includes tellen mee. Daarom is alleen het aantal zichtbare includes tellen onvoldoende. Een overschrijding kan permerror opleveren.
Laat het volledige beleid evalueren, inclusief de regels waarnaar wordt verwezen. Vervang includes niet zomaar door een momentopname van IP-adressen: leveranciers kunnen hun verzendservers wijzigen. Begin bij het verwijderen van overbodige verzendroutes of overleg over een afzonderlijk verzendsubdomein.
Test iedere verzendroute
Bewaar de oude waarde, pas één SPF-record aan in de actieve DNS-zone en vraag het resultaat opnieuw op. Verstuur daarna vanuit iedere gebruikte dienst een testbericht. Bekijk in de ontvangen headers het SPF-resultaat én het domein waarop dat resultaat betrekking heeft.
Werkt een route niet meer, herstel de ontbrekende toestemming gericht. Combineer de controle met DKIM en DMARC; alleen een SPF-pass voor een leveranciersdomein is niet automatisch voldoende voor DMARC van uw eigen zichtbare afzender.