SPF-tietueen tarkistus: näin testaat, luet ja korjaat SPF:n
SPF-tietueen tarkistus kertoo sekunneissa, voiko verkkotunnuksesi väärentää. Näin luet, testaat ja korjaat SPF-tietueesi ja täytät Gmailin, Yahoon ja Microsoftin uudet vaatimukset.
Suorita sama tarkistus heti — ilmaiseksi
Anna verkkotunnuksesi ja saat 9-kohdan auditoinnin — DNS, SPF/DKIM/DMARC, SSL, tietoturvaotsikot, dark web -altistus — 60 sekunnissa.
Ei rekisteröitymistä · <60s · GDPR/EU-käsittely
Sähköposti on yhä yleisin reitti, jota pitkin hyökkääjät pääsevät organisaatioihin - ja halvin temppu on tekeytyä sinuksi. FBI:n Internet Crime Complaint Center (IC3) kirjasi vuonna 2024 193 407 tietojenkalastelu- ja väärennösilmoitusta, enemmän kuin mistään muusta rikostyypistä, sekä 2,77 miljardin dollarin tappiot toimitusjohtajahuijauksista (BEC) (IC3:n vuosiraportti 2024). Ensimmäinen puolustuslinja verkkotunnuksesi väärentämistä vastaan on oikein julkaistu SPF-tietue - ja nopein tapa varmistaa sen kunto on ajaa se SPF-tietueen tarkistuksen läpi.
Tämä opas kertoo, mikä SPF on, miten luet tietueen rivi riviltä, miten tarkistat sen käsin ja ilmaisella työkalulla ja mitkä virheet tarkistus havaitsee ennen kuin ne pilaavat toimitettavuutesi.
Pikatarkistus: FortifyNetin ilmainen 60 sekunnin skannaus tarkistaa SPF:n, DKIM:n ja DMARC:n yhdellä kertaa. Aja ilmainen skannaus ja näe todennuspisteesi heti.
Mikä on SPF-tietue?
SPF (Sender Policy Framework) on RFC 7208:ssa määritelty sähköpostin todennusstandardi, jolla verkkotunnuksen omistaja julkaisee luettelon palvelimista, jotka saavat lähettää sähköpostia verkkotunnuksen puolesta. Se sijaitsee DNS:ssä yhtenä TXT-tietueena, joka alkaa merkinnällä v=spf1. Kun vastaanottava palvelin saa viestin, se hakee tietueen ja tarkistaa, onko lähettävän palvelimen IP-osoite valtuutettu.
Tyypillinen tietue näyttää tältä:
v=spf1 include:_spf.google.com include:sendgrid.net ip4:198.51.100.10 ~all
Tärkeä vivahde: SPF todentaa kuoren lähettäjän (piilotetun MAIL FROM- eli Return-Path-osoitteen), ei sitä From:-osoitetta, jonka vastaanottajat näkevät. Juuri tämä aukko on syy siihen, miksi SPF tarvitsee rinnalleen DMARC:n - lisää tästä alla.
Aiheeseen liittyvät oppaat: Mikä on DMARC? · DNS:n tietoturva-asetukset
Miksi tarvitset SPF-tietueen tarkistuksen
Helmikuusta 2024 lähtien Google ja Yahoo ovat vaatineet SPF:ää jokaiselta lähettäjältä, ja täydet SPF + DKIM + DMARC niiltä, jotka lähettävät vähintään 5 000 viestiä päivässä niiden käyttäjille. Microsoft alkoi valvoa samoja sääntöjä toukokuussa 2025 (Red Sift). Marraskuusta 2025 lähtien Gmail hylkää sääntöjen vastaisen massapostin suoraan 550-virheillä sen sijaan, että lykkäisi sitä. Yksi kirjoitusvirhe SPF-tietueessasi voi nyt tarkoittaa, että laskusi, salasanan palautukset ja uutiskirjeet kimpoavat takaisin - eivät päädy roskapostiin, vaan kimpoavat.
Tarkistus on tärkeä, koska SPF epäonnistuu hiljaa. Posti kulkee, kunnes jonain päivänä vastaanottaja päättää, että tietueesi on rikki - eikä se enää kulje. Tarkistus muuttaa nuo näkymättömät ongelmat selkeäksi hyväksytty/hylätty-tulokseksi, johon voit reagoida.
Näin luet SPF-tietueesi
SPF-tietue on luettelo mekanismeista (ketkä lähettäjät sallitaan) ja määreistä (mitä tehdään kaikille muille).
Yleisiä mekanismeja ovat ip4/ip6 (tietty osoite tai alue), a (verkkotunnuksen A-tietue), mx (sen postipalvelimet), include (delegointi toisen verkkotunnuksen SPF:ään, esim. sähköpostipalveluusi) ja all (täsmää kaikkeen, aina viimeisenä).
all:n edessä oleva määre on koko tietueen tärkein merkki:
| Määre | Symboli | SPF-tulos | Mitä vastaanottajat yleensä tekevät |
|---|---|---|---|
| Pass | + | Valtuutettu | Toimittaa normaalisti |
| Fail (hardfail) | -all | Ei valtuutettu | Hylkää viestin |
| Softfail | ~all | Luultavasti ei valtuutettu | Ottaa vastaan, mutta merkitsee epäilyttäväksi |
| Neutral | ?all | Ei kannanottoa | Toimittaa; ei mielipidettä |
Paras käytäntö vuonna 2026 on yhdistää ~all (softfail) ja DMARC-käytäntö p=reject. M3AAWG ja useimmat toimitettavuustiimit suosittelevat nyt tätä yhdistelmää, koska DMARC:sta tulee varsinainen valvontakerros, kun taas softfail estää vahingossa tapahtuvan unohtuneen laillisen lähettäjän eston (Valimail). Älä koskaan julkaise +all-merkintää - se valtuuttaa koko internetin lähettämään sinun nimissäsi.
Näin tarkistat SPF-tietueesi (vaihe vaiheelta)
Voit tutkia minkä tahansa verkkotunnuksen SPF-tietueen itse päätteessä:
- macOS/Linux:
dig TXT example.com +short - Windows:
nslookup -type=TXT example.com
Etsi rivi, joka alkaa merkinnällä v=spf1. Jos niitä on kaksi, se on jo ongelma (katso alla). Raakatietue kertoo, mitä on julkaistu, mutta ei laske DNS-hakuja eikä merkitse käytäntövirheitä - siinä omistettu tarkistustyökalu osoittaa arvonsa.
Tarkistaaksesi SPF:n, DKIM:n ja DMARC:n yhdellä kertaa aja FortifyNetin ilmainen skannaus: syötä verkkotunnuksesi, niin saat jokaisen tietueen eriteltynä, DNS-hakujen määrän ja priorisoidun korjauslistan noin minuutissa.
Kymmenen DNS-haun raja (virhe, jonka useimmat tarkistukset löytävät)
Tämä on yleisin SPF-virhe, ja se pysyy näkymättömänä, kunnes se iskee. RFC 7208 määrää, että SPF-arviointi saa käynnistää enintään 10 DNS-hakua. Mekanismit include, a, mx, ptr ja exists sekä redirect-määre lasketaan kaikki mukaan; ip4, ip6 ja all eivät. Jos ylität 10, vastaanottaja palauttaa PermError-virheen, joka hylkää SPF:n jokaisesta lähettämästäsi viestistä (DMARCLY).
On vielä hiljaisempi toinen raja: enintään 2 “void”-hakua (mekanismit, jotka eivät resolvoidu mihinkään). Yksi kuollut include, joka osoittaa lopetettuun palveluun, voi kaataa sinut sen yli.
10 haun raja ylittyy helposti huomaamatta. Jokainen SaaS-palvelun include: (Google, Microsoft 365, CRM, asiakaspalvelujärjestelmä, markkinointialusta) voi itsessään sisältää sisäkkäisiä includeja, joten kolme tai neljä palvelua riittää usein. Ratkaisu on “SPF-litistys”: korvaa sisäkkäiset includet niiden resolvoimilla IP-alueilla tai yhdistä palveluntarjoajia.
Yleiset SPF-virheet, jotka SPF-tietueen tarkistus merkitsee
| Mitä tarkistus löytää | Laukaistu tulos | Näin korjaat sen |
|---|---|---|
| Yli 10 DNS-hakua | PermError | Litistä tai poista include:-merkinnät; yhdistä lähettäjät |
| Yli 2 void-hakua | PermError | Poista includet, a tai mx, jotka eivät resolvoidu |
| Kaksi tai useampi SPF-tietue | PermError | Yhdistä kaikki yhdeksi v=spf1-TXT-tietueeksi |
| Yli 255 merkin merkkijono | Virheellinen/katkennut tietue | Jaa useaksi lainausmerkeissä olevaksi merkkijonoksi samaan TXT-tietueeseen |
+all mukana | Hyväksyy kaikki väärennökset | Korvaa heti merkinnällä ~all tai -all |
Ei all-mekanismia | Epäselvä käytäntö | Päätä tietue merkintään ~all (tai -all) |
Todennusaukko yhtenä kaaviona
Useimmat verkkotunnukset tekevät tämän yhä väärin. Joulukuussa 2025 analysoiduista 73,3 miljoonasta verkkotunnuksesta 83,9 %:lla ei ollut lainkaan DMARC-tietuetta ja vain 2,5 % pakotti p=reject-käytännön - eli valtaosa voidaan väärentää vähäisellä vastuksella (DMARC-käyttöönottotutkimus 2025). SPF on perusta, joka tekee muun mahdolliseksi.
Lähde: DMARC-käyttöönottotutkimus, joulukuu 2025 (73,3 miljoonan verkkotunnuksen otos). SPF syöttää yllä näkyvät DMARC-tarkistukset.
SPF:n parhaiden käytäntöjen tarkistuslista
- Julkaise täsmälleen yksi
v=spf1-TXT-tietue lähettävää verkkotunnusta kohden. - Valtuuta jokainen laillinen lähde: sähköpostipalvelimesi, markkinointialusta, CRM, tikettijärjestelmä ja jokainen palvelin, joka lähettää puolestasi.
- Pidä DNS-haut enintään kymmenessä; litistä, kun lisäät palveluntarjoajia.
- Päätä merkintään
~allja tue sitä DMARCp=reject-käytännöllä (tai käytä-all-merkintää pysäköidyillä verkkotunnuksilla, jotka eivät lähetä). - Lisää SPF myös aliverkkotunnuksille ja pysäköidyille verkkotunnuksille - hyökkääjät rakastavat käyttämättömiä. Verkkotunnuksen, joka ei koskaan lähetä postia, tulisi julkaista
v=spf1 -all. - Tarkista uudelleen jokaisen sähköpostipalvelumuutoksen jälkeen; SPF ajautuu, kun pinosi muuttuu.
SPF, DKIM ja DMARC: koko kuva
SPF yksin on välttämätön mutta ei riittävä. Kolme tietuetta toimivat yhdessä:
- SPF valtuuttaa lähettävät palvelimet (kuoren lähettäjän).
- DKIM allekirjoittaa jokaisen viestin kryptografisesti, jottei sitä voi peukaloida matkalla.
- DMARC sitoo SPF:n ja DKIM:n näkyvään
From:-verkkotunnukseen (alignment), kertoo vastaanottajille, mitä tehdä todennuksen epäonnistuessa, ja lähettää sinulle raportteja.
Tarvitset kaikki kolme täyttääksesi Googlen, Yahoon ja Microsoftin vaatimukset - ja pysäyttääksesi väärennökset oikeasti. Kun SPF:si menee läpi, jatka DMARC-oppaaseemme ja käytä MXToolbox-vaihtoehtoa jatkuvaan DNS- ja postitietueiden tarkistukseen.
Usein kysytyt kysymykset
Kuinka usein SPF-tietue kannattaa tarkistaa? Jokaisen sähköpostipalvelumuutoksen jälkeen ja vähintään neljännesvuosittain. SPF ajautuu hiljaa, kun lisäät ja poistat SaaS-työkaluja.
Voiko minulla olla kaksi SPF-tietuetta? Ei. Verkkotunnuksen on julkaistava täsmälleen yksi v=spf1-TXT-tietue; kaksi tai useampi aiheuttaa PermError-virheen. Yhdistä ne yhdeksi tietueeksi.
Pysäyttääkö SPF kaiken väärentämisen? Ei. SPF tarkistaa vain kuoren lähettäjän, joten hyökkääjät voivat yhä väärentää näkyvän From:-osoitteen. DMARC tukkii tämän aukon pakottamalla alignmentin - siksi tarvitset molemmat.
Mitä eroa on merkinnöillä ~all ja -all? ~all (softfail) kehottaa vastaanottajia pitämään listaamattomia lähettäjiä luultavasti valtuuttamattomina mutta ottamaan ne vastaan ja merkitsemään; -all (hardfail) kehottaa hylkäämään suoraan. Useimmat lähettäjät käyttävät ~all:ia ja DMARC-valvontaa.
Onko ilmainen SPF-tarkistus luotettava? Kyllä. Hyvä tarkistus tekee saman DNS-haun ja hakulaskennan kuin vastaanottava postipalvelin. FortifyNetin skannaus tarkistaa samalla kertaa myös DKIM:n ja DMARC:n.
Tarkista SPF-tietueesi nyt
Rikkinäinen SPF-tietue on näkymätön, kunnes sähköpostisi lakkaa tulemasta perille - ja kun Google, Yahoo ja Microsoft hylkäävät todentamattoman postin nyt suoraan, sinulla ei ole varaa arvailla. Aja FortifyNetin ilmainen 60 sekunnin skannaus validoidaksesi SPF:n, DKIM:n ja DMARC:n, laskeaksesi DNS-hakusi ja saadaksesi selkeän, priorisoidun korjauslistan. Ei rekisteröitymistä.
Frequently Asked Questions
Tarkista verkkotunnuksesi nyt
Suorita ilmainen tietoturvatarkastus ja katso onko verkkotunnuksellasi artikkelin ongelmia.