Генератор SPF-записи

Выберите почтовых провайдеров, добавьте собственные серверы и скопируйте корректную SPF-запись. Число DNS-запросов и длина проверяются по мере ввода. На сервер ничего не отправляется.

Кто отправляет почту от имени вашего домена?

Почтовые провайдеры

В готовых вариантах предлагаются только провайдеры, у которых значение include описано в их собственной документации.

По одному хосту в строке, как указано в документации вашего провайдера, например _spf.example.net. Zarfio и другие провайдеры: вставьте хост include, показанный в вашей учётной записи.

По одному в строке, например 192.0.2.10 или 198.51.100.0/24.

По одному в строке, например 2001:db8::/32.

Почта из всех остальных источников

Ваша SPF-запись

Хост / имя
@ (сам домен)
Тип
TXT
Значение
v=spf1 ~all

Механизмов с DNS-запросом в этой записи: 0 из 10

include, a и mx стоят по одному запросу. Запросы внутри подключаемых записей тоже считаются, но здесь не видны, поэтому проверьте опубликованную запись.

Длина в символах: 11

Эта запись никому не разрешает отправку. Для домена, который не отправляет почту, это правильно (используйте -all); в остальных случаях добавьте своих отправителей.
У домена должна быть ровно одна SPF-запись. Если она уже есть, замените её, а не добавляйте вторую.

Проверить опубликованную запись инструментом проверки SPF →

Этот генератор работает в вашем браузере. То, что вы вводите, никуда не отправляется.

Из чего состоит SPF-запись

SPF-запись — это одна TXT-запись на домене со списком тех, кто может отправлять почту, используя этот домен в адресе отправителя конверта. Она начинается с v=spf1, продолжается механизмами, которые читаются слева направо, и заканчивается механизмом all, который говорит, что делать со всеми остальными. include:_spf.google.com разрешает всё, что Google перечисляет в собственной записи; ip4: и ip6: напрямую разрешают адреса или диапазоны; a и mx разрешают адреса, стоящие за собственными A- и MX-записями домена.

У домена должна быть ровно одна SPF-запись. Если она у вас уже есть, отредактируйте её, а не добавляйте вторую: две записи — это ошибка, и получатели считают результат постоянной ошибкой.

~all или -all

~all (softfail) говорит, что почта из других источников, вероятно, нелегитимна; получатели обычно принимают её и учитывают это при оценке. -all (fail) говорит, что она нелегитимна, без оговорок. При настроенном DMARC разница значит меньше, чем раньше, потому что судьбу писем, не прошедших проверку, решает DMARC. Пока вы ещё выясняете, какие системы отправляют почту от вашего имени, ~all — осторожный выбор; домену, который вообще не отправляет почту, следует опубликовать v=spf1 -all.

Два лимита, которые ломают SPF-записи

Проверка записи может вызвать не более 10 DNS-запросов. Каждый include, a, mx, exists и redirect стоит один запрос, и запросы внутри подключённой записи тоже считаются. Генератор считает механизмы в вашей записи; собственные записи провайдеров добавляют к этому своё, поэтому держитесь заметно ниже десяти и проверьте опубликованную запись инструментом проверки SPF. ip4 и ip6 ничего не стоят.

Одна строка внутри TXT-записи вмещает 255 символов. Более длинные записи корректны, если разбиты на несколько строк в кавычках, и генератор делает это за вас; многие панели управления DNS тоже делают это автоматически.

Как пользоваться этим инструментом

  1. Выберите своих отправителей. Отметьте почтовых провайдеров, которыми вы пользуетесь, и добавьте хосты для include, а также IPv4- и IPv6-адреса собственных серверов.
  2. Выберите ~all или -all. Укажите, как получателям поступать с письмами из источников, которых нет в списке, и следите, чтобы счётчик DNS-запросов оставался меньше 10.
  3. Скопируйте и опубликуйте. Скопируйте запись, опубликуйте её как TXT-запись на самом домене и проверьте инструментом «Проверка SPF».

То же самое в командной строке

Та же проверка из терминала. В командах используется example.com: замените его своим именем.

  • Запись, опубликованная сейчасdig example.com TXT +short | grep -i "v=spf1"
  • Windowsnslookup -type=TXT example.com

Самому генератору команда не нужна: он только составляет текст. Эти команды показывают, что опубликовано после добавления записи.

Частые вопросы

Как создать SPF-запись?

Отметьте сервисы, которые отправляют почту за ваш домен, добавьте IP-адреса собственных почтовых серверов, выберите ~all или -all, скопируйте значение и опубликуйте его как TXT-запись на самом домене (хост @).

Какая SPF-запись нужна для Google Workspace или Microsoft 365?

В документации Google Workspace указан include:_spf.google.com, а в документации Microsoft 365 — include:spf.protection.outlook.com. Домен, который использует только один из этих сервисов, публикует, например, v=spf1 include:_spf.google.com ~all.

Что происходит при превышении 10 DNS-запросов?

Проверка прекращается с постоянной ошибкой, и получатели считают SPF не пройденным для каждого письма, включая легитимные. Удалите include, которыми больше не пользуетесь, или замените include диапазонами ip4/ip6, которые вы контролируете.

Публикует ли этот инструмент что-нибудь и обращается ли к моему DNS?

Нет. Он работает в вашем браузере и только составляет текст. Вы публикуете запись у своего DNS-провайдера, а затем проверяете её инструментом проверки SPF.

Моего провайдера нет в списке. Что делать?

Найдите хост для include в документации самого провайдера и введите его в поле include. Мы предлагаем готовые варианты только для тех значений, на которые можем сослаться в документации провайдера.