Adicionando um registro SPF para um terceiro, mas não tenho um para meu próprio domínio

8

Temos um serviço de terceiros enviando alguns e-mails em nosso nome. Eles estão usando nosso nome de domínio em seus e-mails enviados. Eles pediram para configurarmos um registro SPF para eles.

Atualmente, não temos um registro SPF definido para nosso próprio domínio, que é o mesmo que o terceiro é "falsificador".

Minha preocupação é que, se adicionarmos um registro para uma terceira parte, sem definirmos a nossa, também os e-mails originados de nossos servidores poderão ser rejeitados.

A minha preocupação é válida?

    
por k1DBLITZ 05.11.2015 / 22:51

2 respostas

9

Se você não tiver nenhum registro SPF, os destinatários geralmente falharão e aceitarão seu email (embora esteja começando a mudar). Assim que você fornecer um registro SPF, você deverá incluir todos os remetentes de e-mail legítimos, porque, caso contrário, os que não estiverem listados poderão ser tratados como possíveis fontes de falsificação.

Estritamente falando, você pode incluir ~all ou ?all e evitar listar todos os seus remetentes de e-mail, mas se fizer isso você não obterá nenhum benefício do registro SPF, exceto para testes que são de outra forma preciso.

Idealmente, seus terceiros já terão um registro SPF genérico e você poderá adicionar o elemento include:spf.thirdparty.dom ao seu registro. Se não o fizerem, você poderá criar seu próprio registro para eles e encadeá-los de qualquer maneira, para que seja fácil administrá-lo administrativamente.

Por exemplo, se você for contoso.com :

thirdparty1.spf.contoso.com txt 'v=spf1 ... -all' # list their mail senders for you
thirdparty2.spf.contoso.com txt 'v=spf1 ... -all' # list their mail senders for you
spf.contoso.com txt 'v=spf1 ... -all'             # list your mail senders
contoso.com txt 'v=spf1 include:spf.contoso.com include:thirdpart1.spf.contoso.com include:thirdparty2.spf.contoso.com -all'

Alguns recursos úteis:

  • O DMARC está incorporando o SPF e o DKIM, e vale a pena considerá-lo. Ele está sendo usado ativamente pelo Google, Yahoo e outros para validar o e-mail recebido, link
  • Uma lista de práticas recomendadas ao configurar um registro SPF, link
  • Apesar do nome, uma receita útil para configurar um registro SPF, link
por 05.11.2015 / 23:24
7

Você pode colocar seu serviço de terceiros em um registro SPF com uma regra neutra para outros servidores:

?all

E inclua pelo menos seus próprios servidores de e-mail com:

+mx

É bom ter um registro SPF no seu domínio. Comece a adicionar lista branca e neutra para outros, e quando você tiver um registro SPF atualizado com todos os seus servidores, você poderá alterar o padrão para falha (-all) ou softfail (~ all).

Há uma boa documentação aqui e muitas outras informações úteis sobre openspf.org

    
por 05.11.2015 / 23:39

Tags