SPF, кто как живет?

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
7492

Доброй ночи, :D

Интересует такой вопрос, как например провайдеры ведут себя по отношению к созданию SPF записей в зонах клиентов? Происходит это автоматически? по просьбе клиента? какие параметры SPF?

Я у себя решил сделать по умолчанию SPF запись в каждой новой зоне которая будет разрешать слать почту только с того сервера на котором расположен сам сайт, естественно это можно будет поправить если требуется клиенту... но по умолчанию так, причем запись сделал вот такого вида:


"v=spf1 ip4:$server_ip a -all"

В принципе в случае если $ip это то же что и A запись для домена, тогда можно укоротить до:


"v=spf1 a -all"

Критикуйте, рассказывайте как вы живете :P

Как вы настраиваете SPF ?

-all
20% (4)
?all
5% (1)
~all
30% (6)
А что такое SPF ?
45% (9)
Всего проголосовало: 20
Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
Andreyka
На сайте с 19.02.2005
Offline
822
#1

Автоматом

DirectAdmin

Не стоит плодить сущности без необходимости
iHead
На сайте с 25.04.2008
Offline
137
#2

в чем проблема посмотреть txt запись? :)

Рекомендуемый хостинг партнер 1С-Битрикс (https://www.ihead.ru/bitrix/), PHP-хостинг (https://www.ihead.ru/php/), доверенный партнер RU-CENTER (https://www.ihead.ru/news/573.html), официальный представитель REG.RU в Кирове (https://www.ihead.ru/news/851.html)
esetnod
На сайте с 16.07.2009
Offline
134
#3

Манагер уже давно создает, ~all политика из коробки.

Быстрый хостинг на SSD от $0.99 (http://just-hosting.ru/) | OpenVZ (http://just-hosting.ru/vds.html) и KVM (http://just-hosting.ru/vds-kvm.html) VDS от $7.95
globalmoney
На сайте с 09.12.2005
Online
405
#4

Romka_Kharkov, ISPmanager на сколько я помню, всегда создавал и создаёт запись вида:

v=spf1 ip4:ip a mx ~all

и всё работает нормально.

MGNHost.ru - полный комплекс хостинг услуг ( https://www.mgnhost.ru ) VPS/VDS на SSD дисках в России / Нидерландах / США от 250 рублей ( https://www.mgnhost.ru/vds.php )
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#5

В таком случае вынужден констатировать, что cPanel в зону по умолчанию TXT записи вовсе не вкладывает, если не модифицировать темплейт..... Сегодня напишу им, не порядок :D

iHead, проблемы посмотреть нет, но я то не знаю доменов ваших клиентов.... по этому и спрашиваю, я ж не за домены самих хостеров .... там все понятно....

Кстати, а почему не "-all" а "~all" ? точнее зачем?

globalmoney
На сайте с 09.12.2005
Online
405
#6
Romka_Kharkov:
Кстати, а почему не "-all" а "~all" ? точнее зачем?

При использовании «~all», письмо не прошедшее верификацию, не откланяется и может быть изучено более тщательно (SoftFail).

izbushka
На сайте с 08.06.2007
Offline
110
#7
globalmoney:
При использовании «~all», письмо не прошедшее верификацию, не откланяется

Рекомендуется не отклонять письма по SPF, а просто использовать эту информацию для спам-анализа. Т.к. при пересылке сообщения третьей стороной всегда будет spf (soft)fail.

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#8
globalmoney:
При использовании «~all», письмо не прошедшее верификацию, не откланяется и может быть изучено более тщательно (SoftFail).

Я разницу понимаю :D Спасибо :D

Я спрашиваю зачем более детально изучать то, что пришло не с заявленных в SPF адресах? Это по своей логике напоминает фильтрацию трафика на уровне .htaccess когда мы его получаем, сервер грузим, но в файрвол правило не записываем :D

---------- Post added 24-01-2012 at 20:08 ----------

izbushka:
при пересылке сообщения третьей стороной всегда будет spf (soft)fail.

Подробнее пожалста, интересно... какой такой третей стороной ?:) Вы имеете ввиду когда будет Relay происходить или как? А то у меня стоит -all и как бы проблем не вижу. Всякие типа gmail говорят вот что:


Received-SPF: pass (google.com: domain of <email@there> designates <x.x.x.x> as permitted sender) client-ip=<x.x.x.x>;
DomainKey-Status: good
Authentication-Results: mx.google.com; spf=pass (google.com: domain of <email@there> designates <x.x.x.x> as permitted sender) smtp.mail=<email@there>; domainkeys=pass header.From=<email@there>
DomainKey-Signature: a=rsa-sha1; q=dns; c=nofws; s=default; d=<domain.com>;

Зачем мне заведомо давать ложные данные google ? с точки зрения настройки, я не планирую слать с других IP почту с этого домена, об этом и заявляю в SPF записи, а все остальные то биш "all" идут в "-" ..... кто там такой может быть кто должен слать почту от меня минуя мои MX ?: P)

N
На сайте с 06.05.2007
Offline
419
#9
Romka_Kharkov:
Подробнее пожалста, интересно... какой такой третей стороной ? Вы имеете ввиду когда будет Relay происходить или как? А то у меня стоит -all и как бы проблем не вижу. Всякие типа gmail говорят вот что:

Это когда последователи Экслера жмут в своем The Bat кнопку Переслать и при этом составляется письмо как бы от второго пользователю третьему, но приходит оно тебе. Поубывав бы.

Нормальный клиент пересылает как вложение, которое можно открыть и ответить.

Ну и конечно более реальный случай, когда пользователи вынуждены пользоваться провайдерским smtp для отправки всей почты.

Либо как в Thunderbird smtp один для всех аккаунтов, но отправлять нужно с разных.

Кнопка вызова админа ()
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#10
netwind:
Это когда последователи Экслера жмут в своем The Bat кнопку Переслать и при этом составляется письмо как бы от второго пользователю третьему, но приходит оно тебе. Поубывав бы.

Нормальный клиент пересылает как вложение, которое можно открыть и ответить.

Не совсем понял. Второй пользователь ответит из своего домена ..... а не из моего... или я что-то не понял?

netwind:

Ну и конечно более реальный случай, когда пользователи вынуждены пользоваться провайдерским smtp для отправки всей почты.

В этом случае на сколько я понимаю нет особой проблемы добавить в SPF запись "ip4:smtp-провайдера" если вот прямо так как вы говорите (даже если допустить что кто-то с этого же провайдерского STMP будет слать почту от вашего домена... проблему думаю можно будет решить звонком в тех поддержку вашего ISP...), но я с такой проблемой уже давно не сталкивался... если внутри публичных\локальных сетей закрыто 25 тупо... то провайдеры уже готовы, подняты демоны на других портах, в плоть до 80го... Ну а там где политика выхода не предполагает почту вообще... типа может банки там или еще что-то... так оттуда и не стоит свои письма слать :D Пока что честно говоря не вижу аргументов в сторону "~" ;(

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий