SPF yoxlama

Domeninizin SPF yazısını oxuyur və göstərir: qeyd neçə dənədir, hansı göndəricilər icazəlidir, sonluq «all» necədir. Pulsuz, qeydiyyatsız.

Domen adını yazın. SPF domenin kökündə saxlanılır, ona görə alt-domen deyil, kök domen lazımdır.

SPF nədir və nəyi həll edir

SMTP protokolu 1982-ci ildə göndəricinin kim olduğunu yoxlamadan hazırlanıb: istənilən server istənilən domenin adından məktub göndərə bilər. SPF (Sender Policy Framework) bu boşluğu bağlamağa çalışır — domen sahibi DNS-ə bir sətir yazır və orada hansı serverlərin onun adından göndərməyə icazəli olduğunu sadalayır. Qəbul edən tərəf məktub gələndə həmin sətri oxuyur və göndərən IP-nin siyahıda olub-olmadığına baxır.

Sətir belə görünür:

v=spf1 include:spf.mailora.az -all

v=spf1 — versiya, mütləq ən başda olmalıdır. include: — başqa domenin siyahısını öz siyahına daxil edir. -all — sonluq: sadalananlardan başqa heç kim.

Nə üçün «SPF var» hələ «SPF düzgündür» demək deyil

Bu fərqi biz öz sistemimizdə səhv etmişik. Panelin yoxlaması bir müddət yalnız SPF yazısının mövcud olub-olmadığına baxırdı. Domenində köhnə provayderin SPF-i qalan müştəri paneldə yaşıl «SPF keçdi» görürdü, biz onun adından məktub göndərəndə isə qarşı tərəf SPF-i uğursuz sayırdı, çünki bizim serverlər həmin siyahıda yox idi. Heç bir xəta mesajı yox idi — sadəcə məktublar spama düşürdü.

Ona görə bu alət yazının varlığına deyil, məzmununa baxır: neçə SPF qeydi var, sətir düzgün başlayırmı, siyahıda hansı göndəricilər var və sonluq nə deyir.

10 DNS sorğusu həddi

SPF-in ən çox səssiz nasazlıq yaradan qaydası budur. include, a, mx, ptr və exists mexanizmlərinin hər biri əlavə DNS sorğusu tələb edir və RFC 7208 bu sorğuların ümumi sayını 10 ilə məhdudlaşdırır. Hədd aşılanda nəticə permerror olur və SPF tamamilə etibarsız sayılır — yalnız sonuncu əlavə etdiyiniz xidmət deyil, hamısı.

Sayğacın gizli tərəfi budur ki, o, sizin sətrinizlə bitmir: hər include-un içindəki include-lar da sayılır. Yəni provayder öz tərəfində zənciri uzadanda sizin toxunmadığınız SPF bir gecədə sınır.

XidmətZəncirin DNS sorğusuSonluq «all»
Yandex 3604~all (softfail)
Zoho Mail2~all (softfail)
Mailora1-all (hardfail)

2026-08-18-də ölçülüb. Yandex-in dördü belə yığılır: domenin öz yazısı → _spf.yandex.net → _spf.yandex.ru → oradakı iki include. Mailora-nın sətri birbaşa ip4: qeydlərinə açıldığı üçün bir sorğu tutur — yəni müştəriyə öz xidmətləri (CRM, faktura sistemi, sayt forması) üçün doqquz sorğu boş yer qalır. Rəqəmlər provayderlərin öz konfiqurasiyası dəyişəndə dəyişə bilər.

Sonluq: -all, ~all, ?all, +all

Sətrin sonundakı mexanizm siyahıya düşməyən göndəriciyə nə ediləcəyini deyir. Fərq praktikada böyükdür:

Mexanizm ümumiyyətlə yazılmayıbsa, standart davranış ?all sayılır — yəni qeyd var, qoruma yoxdur.

Tipik səhvlər

Terminal ilə əl ilə yoxlama

# SPF kök domenin TXT yazılarının içindədir
dig +short TXT sirket.az

# Yerli keşi keçmək üçün
dig +short TXT sirket.az @1.1.1.1

# Windows
nslookup -type=TXT sirket.az

Cavabda v=spf1 ilə başlayan sətri axtarın. Belə sətir birdən çoxdursa, problem məhz odur.

Tez-tez verilən suallar

Domenimdə iki SPF yazısı var — problem nədir?

RFC 7208-ə görə bir domendə yalnız BİR SPF yazısı ola bilər. İki qeyd olanda qəbul edən tərəf «permerror» verir və HƏR İKİSİNİ etibarsız sayır — yəni vəziyyət SPF ümumiyyətlə olmayan haldan da pisdir. Çıxış yolu qeydləri silmək deyil, BİRLƏŞDİRMƏKDİR: bütün include hissələrini bir sətrə yığın, «all» yalnız sonda bir dəfə qalsın.

10 DNS sorğusu həddi nə deməkdir?

SPF-i yoxlayan tərəf include, a, mx, ptr və exists mexanizmlərinin hər biri üçün əlavə DNS sorğusu edir. Standart bu sorğuların sayını 10 ilə məhdudlaşdırır. Hədd aşılanda nəticə «permerror» olur və SPF TAMAMİLƏ sınır — bir neçə xidmət deyil, hamısı. Ən təhlükəli tərəfi budur ki, sayğac sizin yazınızla bitmir: hər include-un içindəki include-lar da sayılır və provayder öz tərəfində sətri uzadanda sizin SPF-iniz bir gecədə sınır.

-all yoxsa ~all yazmalıyam?

«-all» (hardfail) qəbul edən tərəfə deyir ki, siyahıdan kənar serverin göndərdiyi məktub sizin deyil. «~all» (softfail) isə «yəqin ki mənim deyil» deməkdir və məktub adətən çatdırılır, sadəcə şübhəli sayılır. «-all» daha güclüdür, amma bir şərtlə: siyahı TAM olmalıdır. CRM, faktura sistemi və ya saytın əlaqə forması sizin domeninizdən göndərirsə və SPF-də yoxdursa, «-all» məhz həmin məktubları kəsir.

SPF yazısını harada saxlamalıyam?

Domenin KÖKÜNDƏ, TXT tipində. Registrar panelində ad sahəsi boş qalmalı və ya «@» yazılmalıdır. Ora «sirket.az» yazılsa, qeyd «sirket.az.sirket.az» üçün yaranır və heç bir işə yaramır — üstəlik panel xəta vermir.

SPF spufinqin qarşısını tam alırmı?

Xeyr. SPF zərfdəki göndərici ünvanını (Return-Path) yoxlayır, istifadəçinin gördüyü «From» sətrini isə yoxlamır. Yəni SPF-dən keçən məktub yenə də sizin adınızı göstərə bilər. Bu boşluğu bağlayan DMARC-dır — o, SPF və DKIM nəticəsinin görünən «From» domeni ilə uyğunluğunu tələb edir.

SPF-i hər dəfə əl ilə yığmaq lazım deyil

Mailora domeni əlavə edəndə hazır SPF sətrini verir və onu paneldə daim izləyir: kimsə qeydi dəyişsə və ya yanına ikinci SPF əlavə etsə, bunu siz məktublarınızın spama düşməsindən yox, paneldən öyrənirsiniz. Bizim include bir DNS sorğusu tutur — qalan doqquzu sizin öz xidmətlərinizə qalır. Qiymət domen başına 5 AZN / ay.

Digər pulsuz alətlər