Takaisin tietokeskukseen
SPF-tietueen tarkistus: näin testaat, luet ja korjaat SPF:n
security Johan Holm 8 min6/30/2026

SPF-tietueen tarkistus: näin testaat, luet ja korjaat SPF:n

SPF-tietueen tarkistus kertoo sekunneissa, voiko verkkotunnuksesi väärentää. Näin luet, testaat ja korjaat SPF-tietueesi ja täytät Gmailin, Yahoon ja Microsoftin uudet vaatimukset.

Suorita sama tarkistus heti — ilmaiseksi

Anna verkkotunnuksesi ja saat 9-kohdan auditoinnin — DNS, SPF/DKIM/DMARC, SSL, tietoturvaotsikot, dark web -altistus — 60 sekunnissa.

Ei rekisteröitymistä · <60s · GDPR/EU-käsittely

Sähköposti on yhä yleisin reitti, jota pitkin hyökkääjät pääsevät organisaatioihin - ja halvin temppu on tekeytyä sinuksi. FBI:n Internet Crime Complaint Center (IC3) kirjasi vuonna 2024 193 407 tietojenkalastelu- ja väärennösilmoitusta, enemmän kuin mistään muusta rikostyypistä, sekä 2,77 miljardin dollarin tappiot toimitusjohtajahuijauksista (BEC) (IC3:n vuosiraportti 2024). Ensimmäinen puolustuslinja verkkotunnuksesi väärentämistä vastaan on oikein julkaistu SPF-tietue - ja nopein tapa varmistaa sen kunto on ajaa se SPF-tietueen tarkistuksen läpi.

Tämä opas kertoo, mikä SPF on, miten luet tietueen rivi riviltä, miten tarkistat sen käsin ja ilmaisella työkalulla ja mitkä virheet tarkistus havaitsee ennen kuin ne pilaavat toimitettavuutesi.

Pikatarkistus: FortifyNetin ilmainen 60 sekunnin skannaus tarkistaa SPF:n, DKIM:n ja DMARC:n yhdellä kertaa. Aja ilmainen skannaus ja näe todennuspisteesi heti.

Mikä on SPF-tietue?

SPF (Sender Policy Framework) on RFC 7208:ssa määritelty sähköpostin todennusstandardi, jolla verkkotunnuksen omistaja julkaisee luettelon palvelimista, jotka saavat lähettää sähköpostia verkkotunnuksen puolesta. Se sijaitsee DNS:ssä yhtenä TXT-tietueena, joka alkaa merkinnällä v=spf1. Kun vastaanottava palvelin saa viestin, se hakee tietueen ja tarkistaa, onko lähettävän palvelimen IP-osoite valtuutettu.

Tyypillinen tietue näyttää tältä:

v=spf1 include:_spf.google.com include:sendgrid.net ip4:198.51.100.10 ~all

Tärkeä vivahde: SPF todentaa kuoren lähettäjän (piilotetun MAIL FROM- eli Return-Path-osoitteen), ei sitä From:-osoitetta, jonka vastaanottajat näkevät. Juuri tämä aukko on syy siihen, miksi SPF tarvitsee rinnalleen DMARC:n - lisää tästä alla.

Aiheeseen liittyvät oppaat: Mikä on DMARC? · DNS:n tietoturva-asetukset

Miksi tarvitset SPF-tietueen tarkistuksen

Helmikuusta 2024 lähtien Google ja Yahoo ovat vaatineet SPF:ää jokaiselta lähettäjältä, ja täydet SPF + DKIM + DMARC niiltä, jotka lähettävät vähintään 5 000 viestiä päivässä niiden käyttäjille. Microsoft alkoi valvoa samoja sääntöjä toukokuussa 2025 (Red Sift). Marraskuusta 2025 lähtien Gmail hylkää sääntöjen vastaisen massapostin suoraan 550-virheillä sen sijaan, että lykkäisi sitä. Yksi kirjoitusvirhe SPF-tietueessasi voi nyt tarkoittaa, että laskusi, salasanan palautukset ja uutiskirjeet kimpoavat takaisin - eivät päädy roskapostiin, vaan kimpoavat.

Tarkistus on tärkeä, koska SPF epäonnistuu hiljaa. Posti kulkee, kunnes jonain päivänä vastaanottaja päättää, että tietueesi on rikki - eikä se enää kulje. Tarkistus muuttaa nuo näkymättömät ongelmat selkeäksi hyväksytty/hylätty-tulokseksi, johon voit reagoida.

Rivejä DNS- ja SPF-määrityskoodia kehittäjän näytöllä

Näin luet SPF-tietueesi

SPF-tietue on luettelo mekanismeista (ketkä lähettäjät sallitaan) ja määreistä (mitä tehdään kaikille muille).

Yleisiä mekanismeja ovat ip4/ip6 (tietty osoite tai alue), a (verkkotunnuksen A-tietue), mx (sen postipalvelimet), include (delegointi toisen verkkotunnuksen SPF:ään, esim. sähköpostipalveluusi) ja all (täsmää kaikkeen, aina viimeisenä).

all:n edessä oleva määre on koko tietueen tärkein merkki:

MääreSymboliSPF-tulosMitä vastaanottajat yleensä tekevät
Pass+ValtuutettuToimittaa normaalisti
Fail (hardfail)-allEi valtuutettuHylkää viestin
Softfail~allLuultavasti ei valtuutettuOttaa vastaan, mutta merkitsee epäilyttäväksi
Neutral?allEi kannanottoaToimittaa; ei mielipidettä

Paras käytäntö vuonna 2026 on yhdistää ~all (softfail) ja DMARC-käytäntö p=reject. M3AAWG ja useimmat toimitettavuustiimit suosittelevat nyt tätä yhdistelmää, koska DMARC:sta tulee varsinainen valvontakerros, kun taas softfail estää vahingossa tapahtuvan unohtuneen laillisen lähettäjän eston (Valimail). Älä koskaan julkaise +all-merkintää - se valtuuttaa koko internetin lähettämään sinun nimissäsi.

Näin tarkistat SPF-tietueesi (vaihe vaiheelta)

Voit tutkia minkä tahansa verkkotunnuksen SPF-tietueen itse päätteessä:

  • macOS/Linux: dig TXT example.com +short
  • Windows: nslookup -type=TXT example.com

Etsi rivi, joka alkaa merkinnällä v=spf1. Jos niitä on kaksi, se on jo ongelma (katso alla). Raakatietue kertoo, mitä on julkaistu, mutta ei laske DNS-hakuja eikä merkitse käytäntövirheitä - siinä omistettu tarkistustyökalu osoittaa arvonsa.

Tarkistaaksesi SPF:n, DKIM:n ja DMARC:n yhdellä kertaa aja FortifyNetin ilmainen skannaus: syötä verkkotunnuksesi, niin saat jokaisen tietueen eriteltynä, DNS-hakujen määrän ja priorisoidun korjauslistan noin minuutissa.

Kymmenen DNS-haun raja (virhe, jonka useimmat tarkistukset löytävät)

Tämä on yleisin SPF-virhe, ja se pysyy näkymättömänä, kunnes se iskee. RFC 7208 määrää, että SPF-arviointi saa käynnistää enintään 10 DNS-hakua. Mekanismit include, a, mx, ptr ja exists sekä redirect-määre lasketaan kaikki mukaan; ip4, ip6 ja all eivät. Jos ylität 10, vastaanottaja palauttaa PermError-virheen, joka hylkää SPF:n jokaisesta lähettämästäsi viestistä (DMARCLY).

On vielä hiljaisempi toinen raja: enintään 2 “void”-hakua (mekanismit, jotka eivät resolvoidu mihinkään). Yksi kuollut include, joka osoittaa lopetettuun palveluun, voi kaataa sinut sen yli.

10 haun raja ylittyy helposti huomaamatta. Jokainen SaaS-palvelun include: (Google, Microsoft 365, CRM, asiakaspalvelujärjestelmä, markkinointialusta) voi itsessään sisältää sisäkkäisiä includeja, joten kolme tai neljä palvelua riittää usein. Ratkaisu on “SPF-litistys”: korvaa sisäkkäiset includet niiden resolvoimilla IP-alueilla tai yhdistä palveluntarjoajia.

Yleiset SPF-virheet, jotka SPF-tietueen tarkistus merkitsee

Mitä tarkistus löytääLaukaistu tulosNäin korjaat sen
Yli 10 DNS-hakuaPermErrorLitistä tai poista include:-merkinnät; yhdistä lähettäjät
Yli 2 void-hakuaPermErrorPoista includet, a tai mx, jotka eivät resolvoidu
Kaksi tai useampi SPF-tietuePermErrorYhdistä kaikki yhdeksi v=spf1-TXT-tietueeksi
Yli 255 merkin merkkijonoVirheellinen/katkennut tietueJaa useaksi lainausmerkeissä olevaksi merkkijonoksi samaan TXT-tietueeseen
+all mukanaHyväksyy kaikki väärennöksetKorvaa heti merkinnällä ~all tai -all
Ei all-mekanismiaEpäselvä käytäntöPäätä tietue merkintään ~all (tai -all)

Todennusaukko yhtenä kaaviona

Useimmat verkkotunnukset tekevät tämän yhä väärin. Joulukuussa 2025 analysoiduista 73,3 miljoonasta verkkotunnuksesta 83,9 %:lla ei ollut lainkaan DMARC-tietuetta ja vain 2,5 % pakotti p=reject-käytännön - eli valtaosa voidaan väärentää vähäisellä vastuksella (DMARC-käyttöönottotutkimus 2025). SPF on perusta, joka tekee muun mahdolliseksi.

Pylväskaavio: 83,9 prosentilla verkkotunnuksista ei ole DMARC-tietuetta, 12,4 prosenttia vain seuraa ja 2,5 prosenttia pakottaa p=reject-käytännön joulukuussa 2025 Lähde: DMARC-käyttöönottotutkimus, joulukuu 2025 (73,3 miljoonan verkkotunnuksen otos). SPF syöttää yllä näkyvät DMARC-tarkistukset.

SPF:n parhaiden käytäntöjen tarkistuslista

  • Julkaise täsmälleen yksi v=spf1-TXT-tietue lähettävää verkkotunnusta kohden.
  • Valtuuta jokainen laillinen lähde: sähköpostipalvelimesi, markkinointialusta, CRM, tikettijärjestelmä ja jokainen palvelin, joka lähettää puolestasi.
  • Pidä DNS-haut enintään kymmenessä; litistä, kun lisäät palveluntarjoajia.
  • Päätä merkintään ~all ja tue sitä DMARC p=reject -käytännöllä (tai käytä -all-merkintää pysäköidyillä verkkotunnuksilla, jotka eivät lähetä).
  • Lisää SPF myös aliverkkotunnuksille ja pysäköidyille verkkotunnuksille - hyökkääjät rakastavat käyttämättömiä. Verkkotunnuksen, joka ei koskaan lähetä postia, tulisi julkaista v=spf1 -all.
  • Tarkista uudelleen jokaisen sähköpostipalvelumuutoksen jälkeen; SPF ajautuu, kun pinosi muuttuu.

SPF, DKIM ja DMARC: koko kuva

SPF yksin on välttämätön mutta ei riittävä. Kolme tietuetta toimivat yhdessä:

  • SPF valtuuttaa lähettävät palvelimet (kuoren lähettäjän).
  • DKIM allekirjoittaa jokaisen viestin kryptografisesti, jottei sitä voi peukaloida matkalla.
  • DMARC sitoo SPF:n ja DKIM:n näkyvään From:-verkkotunnukseen (alignment), kertoo vastaanottajille, mitä tehdä todennuksen epäonnistuessa, ja lähettää sinulle raportteja.

Tarvitset kaikki kolme täyttääksesi Googlen, Yahoon ja Microsoftin vaatimukset - ja pysäyttääksesi väärennökset oikeasti. Kun SPF:si menee läpi, jatka DMARC-oppaaseemme ja käytä MXToolbox-vaihtoehtoa jatkuvaan DNS- ja postitietueiden tarkistukseen.

Usein kysytyt kysymykset

Kuinka usein SPF-tietue kannattaa tarkistaa? Jokaisen sähköpostipalvelumuutoksen jälkeen ja vähintään neljännesvuosittain. SPF ajautuu hiljaa, kun lisäät ja poistat SaaS-työkaluja.

Voiko minulla olla kaksi SPF-tietuetta? Ei. Verkkotunnuksen on julkaistava täsmälleen yksi v=spf1-TXT-tietue; kaksi tai useampi aiheuttaa PermError-virheen. Yhdistä ne yhdeksi tietueeksi.

Pysäyttääkö SPF kaiken väärentämisen? Ei. SPF tarkistaa vain kuoren lähettäjän, joten hyökkääjät voivat yhä väärentää näkyvän From:-osoitteen. DMARC tukkii tämän aukon pakottamalla alignmentin - siksi tarvitset molemmat.

Mitä eroa on merkinnöillä ~all ja -all? ~all (softfail) kehottaa vastaanottajia pitämään listaamattomia lähettäjiä luultavasti valtuuttamattomina mutta ottamaan ne vastaan ja merkitsemään; -all (hardfail) kehottaa hylkäämään suoraan. Useimmat lähettäjät käyttävät ~all:ia ja DMARC-valvontaa.

Onko ilmainen SPF-tarkistus luotettava? Kyllä. Hyvä tarkistus tekee saman DNS-haun ja hakulaskennan kuin vastaanottava postipalvelin. FortifyNetin skannaus tarkistaa samalla kertaa myös DKIM:n ja DMARC:n.

Tarkista SPF-tietueesi nyt

Rikkinäinen SPF-tietue on näkymätön, kunnes sähköpostisi lakkaa tulemasta perille - ja kun Google, Yahoo ja Microsoft hylkäävät todentamattoman postin nyt suoraan, sinulla ei ole varaa arvailla. Aja FortifyNetin ilmainen 60 sekunnin skannaus validoidaksesi SPF:n, DKIM:n ja DMARC:n, laskeaksesi DNS-hakusi ja saadaksesi selkeän, priorisoidun korjauslistan. Ei rekisteröitymistä.

Frequently Asked Questions

#SPF#SPF-tietue#sähköpostin todennus#DMARC#toimitettavuus

Tarkista verkkotunnuksesi nyt

Suorita ilmainen tietoturvatarkastus ja katso onko verkkotunnuksellasi artikkelin ongelmia.

Eväste-asetukset

Käytämme evästeitä parantaaksemme kokemustasi. Voit valita mitkä evästeet hyväksyt.