Из чего состоит SPF-запись
SPF-запись — это одна TXT-запись на домене со списком тех, кто может отправлять почту, используя этот домен в адресе отправителя конверта. Она начинается с v=spf1, продолжается механизмами, которые читаются слева направо, и заканчивается механизмом all, который говорит, что делать со всеми остальными. include:_spf.google.com разрешает всё, что Google перечисляет в собственной записи; ip4: и ip6: напрямую разрешают адреса или диапазоны; a и mx разрешают адреса, стоящие за собственными A- и MX-записями домена.
У домена должна быть ровно одна SPF-запись. Если она у вас уже есть, отредактируйте её, а не добавляйте вторую: две записи — это ошибка, и получатели считают результат постоянной ошибкой.
~all или -all
~all (softfail) говорит, что почта из других источников, вероятно, нелегитимна; получатели обычно принимают её и учитывают это при оценке. -all (fail) говорит, что она нелегитимна, без оговорок. При настроенном DMARC разница значит меньше, чем раньше, потому что судьбу писем, не прошедших проверку, решает DMARC. Пока вы ещё выясняете, какие системы отправляют почту от вашего имени, ~all — осторожный выбор; домену, который вообще не отправляет почту, следует опубликовать v=spf1 -all.
Два лимита, которые ломают SPF-записи
Проверка записи может вызвать не более 10 DNS-запросов. Каждый include, a, mx, exists и redirect стоит один запрос, и запросы внутри подключённой записи тоже считаются. Генератор считает механизмы в вашей записи; собственные записи провайдеров добавляют к этому своё, поэтому держитесь заметно ниже десяти и проверьте опубликованную запись инструментом проверки SPF. ip4 и ip6 ничего не стоят.
Одна строка внутри TXT-записи вмещает 255 символов. Более длинные записи корректны, если разбиты на несколько строк в кавычках, и генератор делает это за вас; многие панели управления DNS тоже делают это автоматически.