Als Hosting-Anbieter senden wir E-Mails im Namen unserer Kunden, damit diese DKIM- und SPF-E-Mail-Einträge in ihrem DNS einrichten können, damit die Zustellbarkeit von E-Mails genau richtig ist. Wir haben ihnen geraten , http://mail-tester.com zu verwenden, um zu testen, dass sie nichts verpasst haben, und ich mag dieses Tool sehr.
Ein Problem, auf das wir einige Male gestoßen sind und bei dem ich mir nicht sicher bin, ist das DNS-Limit für den SPF-Eintrag basierend auf dem Domain-Namen. Also, wenn Sie dies haben:
v=spf1 a include:aspmx.googlemail.com include:campaignmonitor.com include:authsmtp.com include:mail.zendesk.com include:salesforce.com include:_hostedspf.discourse.org ~all
Du wirst kriegen
example.com ... campaignmonitor.com: Maximum DNS-interactive term limit (10) exceeded
Wie so:
Ich habe einige Fragen dazu.
Ich zähle hier sechs Domain-Namen, nicht zehn. Warum werden hier also zehn DNS-Anfragen gestellt?Hier geantwortetIst dieser interaktive Begriff von 10 DNS eine Warnung oder ein echter Fehler? zB sollten wir uns interessieren? Es nervt unsere Kunden ein bisschen und sie mailen uns um Unterstützung.Hier geantwortetIst diese interaktive Beschränkung von 10 DNS ein echtes Problem im heutigen Web? Wie Sie sehen, hat dieser Kunde viele Dienste, die ihm E-Mails senden, und alle sind legitim. Vielleicht wurde dieses DNS-Limit im Jahr 2000 festgelegt, als das Delegieren von E-Mail-Diensten wie diesem nicht üblich war?
Ja, wir können unsere Kunden dazu bringen, das Include in IPs im SPF-Datensatz zu ändern, aber das bringt uns in eine schwierige Lage, wenn wir jemals die IPs ändern. Wirklich nicht wollen, dass zu tun ..
Welche Workarounds gibt es dafür?
quelle
Antworten:
Meistens bereits beantwortet, bitte beachten Sie, dass Google auf diese Weise falsch ist - Sie möchten
_spf.google.com
für die Weiterleitung eine Strafe verhängen oder verwenden:Diese Suche wird 5/10 für sich allein verbrauchen - 4/10 ist immer noch schlecht, aber 20% weniger.
Die Verarbeitung wird angehalten und ein permanenter Fehler wird zurückgegeben. Die Entscheidung, wie ein permanenter Fehler behandelt werden soll, liegt beim Motor, der den SPF verwendet.
Ja - ohne die Verarbeitungsgrenzen könnten SPF-Mechanismen als DoS-Verstärker gegen Dritte oder Dritte eingesetzt werden.
Um dieses Problem zu umgehen, können E-Mails beispielsweise von einer Unterdomäne der Haupteigenschaft stammen
community.largecorporation.com
.quelle
d=subdomain.example.com
, ist dies in Ordnung. In der Theorie. Testen Sie es besser!Unter der Annahme, dass Redundanzen (wie mehrfache Verweise auf
_spf.google.com
und die Datensätze, auf die sie sich beziehen) nur einmal gezählt werden, zähle ich 17 Suchvorgänge ab dem Punkt, an dem Sie den ursprünglichen Datensatz bereits nachgeschlagen haben. (Siehe unten.)Es weigert sich, alle Datensätze nachzuschlagen, die zur Auswertung Ihres SPF-Datensatzes erforderlich sind, da dies "zu viel Arbeit" bedeuten würde. Vermutlich bedeutet dies, dass Ihre Domain so behandelt wird, als ob sie keinen SPF-Eintrag hätte (oder möglicherweise ablehnt). Die Spezifikation besagt, dass dies zu einem Fehlerspiegel führt , der es dem Empfänger ziemlich offen lässt, zu entscheiden, was zu tun ist .
Ich denke, Missbrauch hat im Allgemeinen eher zugenommen als abgenommen. Diese Beschränkung scheint dazu gedacht zu sein, missbräuchliche Absenderdomänen zu vereiteln, die den Empfänger ansonsten möglicherweise mit enormen SPF-Ketten überwältigen und möglicherweise zu DoS führen.
Ich denke, dass das Auslagern von E-Mails zwar üblich ist, es jedoch nicht so üblich ist, E-Mails an sechs verschiedene Anbieter auszulagern. Sie müssen den SPF-Datensatz irgendwie optimieren.
(Zum einen
aspmx.googlemail.com
scheint der Verweis auf verschwenderisch, da er sofort zu einem anderen Namen umleitet.)quelle
Wie die akzeptierte Antwort auf eine der verknüpften Fragen verdeutlicht, setzen viele der zugrunde liegenden Tools für UNIX-Systeme diese Grenze tatsächlich durch (wenn auch nicht alle auf genau dieselbe Weise), sodass jede SPF-Implementierung, die sie verwendet - fast alle unter UNIX - wird auch diese Grenzen durchsetzen. Windows-Systeme sind ein Gesetz für sich, und ich kann sie nicht beleuchten.
Die Problemumgehung besteht darin, einen Cron-Job zu haben, der Ihre Kette von ausgelagerten SPF-Datensätzen bewertet, sie alle als IPv4- und IPv6-Netblocks ausdrückt und dies in Ihren Datensatz umwandelt. Vergiss das nicht
-all
.In Ihrem Fall möchten Sie, dass Kunden einen SPF-Datensatz veröffentlichen können, den sie dann nicht mehr pflegen müssen. Eine Möglichkeit wäre, dass jeder Kunde einen Datensatz mit
redirect=spf.client1.jeffs-company.example
dem Inhalt veröffentlicht und Sie dann die Liste der Netblocks unter pflegenjeffs-company.example
.Das Limit macht es schwierig, Ihre E-Mails an sechs oder sieben große Vorgänge auszulagern. aber wenn Sie das tun, haben Sie für alle praktischen Zwecke die Kontrolle über Ihre E-Mail trotzdem verloren.
Irgendwann, irgendwann, wird ein Programmierer, dessen Existenz Sie nicht gewusst haben und über den Sie keine Kontrolle haben, ein Semikolon falsch platzieren, und eine Tonne gefälschter E-Mails wird mit Ihrem SPF-Imprimatur direkt darauf gesendet. Die vollständige Kontrolle über Ihre E-Mail-Infrastruktur setzt die vollständige Kontrolle über Ihre E-Mail-Infrastruktur voraus.
quelle