Hvorfor flere SPF-poster fejler
Sender Policy Framework (SPF) publiceres som en DNS TXT-post der starter med v=spf1. Modtagere slår den TXT-mængde op for afsenderdomænet. Når der findes to eller flere SPF TXT-strenge på samme værtsnavn, behandler mange modtagere resultatet som fejl eller “ingen brugbar SPF,” hvilket kan fejle DMARC-justering og spamfiltre—selv når hvert include er korrekt individuelt.
Det sker typisk, når nogen tilføjer en ny leverandørs anbefalede SPF-post i stedet for at flette den ind i den eksisterende.
Reglen
Kun én SPF TXT-post bør findes pr. fuldt kvalificeret navn der sender mail (ofte rod-domænet eller et subdomæne som mail.example.com).
Du kan stadig have andre TXT-poster (verifikation, DMARC ligger typisk under _dmarc, DKIM under selektorer). Begrænsningen er specifikt: én TXT hvis værdi begynder med v=spf1 pr. afsendernavn.
Sådan finder du dubletter
- Slå TXT op for afsenderværtsnavnet i DNS-panelet og hos en ekstern resolver.
- Tæl hvor mange svar der begynder med
v=spf1. - Notér alle
include:,ip4:,ip6:,aogmxpå tværs af strengene, så intet autoriseret mistes ved sammenlægning.
Eksempel på en brudt opsætning (to separate TXT-værdier):
v=spf1 include:_spf.google.com ~allv=spf1 include:spf.protection.outlook.com -all
De skal blive til én post der inkluderer begge leverandører (og øvrige afsendere I stadig bruger).
Sammenlægning trin for trin
- Inventér afsendere. List alle tjenester der sender som jeres domæne: Google Workspace, Microsoft 365, transaktions-ESP, WordPress SMTP-plugin, marketingværktøjer og ticketing.
- Start fra én basestreng. Foretræk den post der allerede dækker primær postkasseudbyder.
- Fold manglende mekanismer ind. Tilføj hvert unikt
include:eller IP én gang. Indsæt ikke to komplettev=spf1 … all-strenge i samme felt. - Vælg én “all”-mekanisme. Brug
~all(softfail) under test, og stram til-allnår I er sikre. Behold ikke modstridende slutninger fra gamle poster. - Hold jer under opslags- og størrelsesgrænser. SPF-evaluering begrænser DNS-opslag (typisk ti). Foretræk leverandørens
include:frem for lange IP-lister. Hvis TXT er meget lang, kan DNS-værten gemme den som flere citerede stykker af samme TXT-post—det er noget andet end to SPF-poster. - Slet det overflødige. Når den samlede streng er gemt, fjern alle øvrige
v=spf1TXT på det værtsnavn.
Eksempel på samlet streng (illustrativt—brug jeres rigtige includes):
v=spf1 include:_spf.google.com include:spf.protection.outlook.com ~all
Verificér efter publicering
- Vent på jeres DNS TTL, og forespørg flere offentlige resolvere.
- Bekræft at præcis én
v=spf1TXT er tilbage. - Send en testmail fra hver afsendende tjeneste og tjek autentifikationsresultater.
- Hvis DMARC allerede håndhæves, overvåg rapporter for uventede fejl efter ændringen.
Cache kan midlertidigt skjule dubletter—tjek igen efter TTL-vinduet.
Når SPF er rettet
Korrekt SPF øger tilliden til udgående mail, inkl. kontaktformular-notifikationer. Det beviser ikke, at formularen stadig sender, eller at teamet stadig får leads uge efter uge. Plugins går i stykker, SMTP-credentials udløber, og spammapper ændrer sig. FormReceipt overvåger kontaktformularer med planlagte rigtige indsendelser og indbakke-bekræftelse, så I fanger leveringsfejl efter DNS er sundt.
For SPF-begreber og typiske fejl, fortsæt med SPF-poster forklaret.