เชิงเทคนิค · คำตอบพร้อมแหล่งอ้างอิง
SPF (Sender Policy Framework) คืออะไร
Sender Policy Framework (SPF) เป็นกลไกยืนยันตัวตนอีเมลที่ใช้ DNS ช่วยให้เจ้าของโดเมนระบุได้ว่าเซิร์ฟเวอร์เมลใดได้รับอนุญาตให้ส่งอีเมลในนามโดเมนของตน ช่วยป้องกันการปลอมแปลงโดยให้เซิร์ฟเวอร์เมลปลายทางตรวจสอบได้ว่าที่อยู่ IP ผู้ส่งอยู่ในเรคคอร์ด SPF ของโดเมนหรือไม่
SPF ทำงานอย่างไรในเชิงกลไก
เมื่อได้รับอีเมล เซิร์ฟเวอร์ปลายทางจะค้นหาเรคคอร์ด TXT ของโดเมนที่อยู่ในที่อยู่ SMTP MAIL FROM เรคคอร์ด SPF มีรายการที่อยู่ IP หรือบริการบุคคลที่สามที่ได้รับอนุญาต ผู้รับเปรียบเทียบที่อยู่ IP ของเซิร์ฟเวอร์ SMTP ที่เชื่อมต่อเข้ามากับรายการนี้ หากมี IP อยู่ การตรวจสอบจะผ่าน หากไม่มี ผลจะเป็น fail หรือ softfail ขึ้นอยู่กับ qualifier ที่ใช้ในเรคคอร์ด
ความสำคัญต่อผู้ส่ง
SPF เป็นแนวป้องกันหลักต่อการปลอมแปลงอีเมลและฟิชชิง หากไม่มีเรคคอร์ด SPF ที่ถูกต้อง เซิร์ฟเวอร์ปลายทางไม่มีทางตรวจสอบได้ว่าอีเมลที่อ้างว่ามาจากโดเมนของคุณเป็นของจริงหรือไม่ ซึ่งมักทำให้อีเมลถูกทำเครื่องหมายเป็นสแปมหรือถูกปฏิเสธทั้งหมด การใช้ SPF เป็นข้อกำหนดเบื้องต้นของ DMARC alignment ซึ่งให้กรอบการรายงานและบังคับใช้นโยบายความปลอดภัยอีเมลที่แข็งแกร่งกว่า
ข้อผิดพลาดที่พบบ่อยในการใช้งานจริง
ข้อผิดพลาดที่พบบ่อยคือเกินขีดจำกัด 10 DNS lookup เรคคอร์ด SPF ที่ใช้ mechanism include มากเกินไปจะทำให้เกิด PermError ส่งผลให้การยืนยันตัวตนล้มเหลว อีกข้อผิดพลาดคือมีเรคคอร์ด SPF หลายรายการในโดเมนเดียว ซึ่งไม่ถูกต้องและส่งผลให้ล้มเหลวโดยอัตโนมัติ ผู้ส่งควรรวมแหล่งที่ได้รับอนุญาตทั้งหมดไว้ในเรคคอร์ด TXT เดียวเพื่อให้การประเมินสม่ำเสมอ
ตัวอย่างเรคคอร์ด SPF
เรคคอร์ด SPF ทั่วไปมีลักษณะดังนี้ v=spf1 ip4:1.2.3.4 include:_spf.google.com ~all ในตัวอย่างนี้ v=spf1 ระบุเวอร์ชัน ip4:1.2.3.4 อนุญาตเซิร์ฟเวอร์เฉพาะ include:_spf.google.com อนุญาต Google Workspace และ ~all ระบุ softfail สำหรับแหล่งอื่นทั้งหมด คุณตรวจสอบเรคคอร์ดปัจจุบันได้ด้วยเครื่องมือฟรีของ SendHQ ที่ https://sendhq.cc/tools เพื่อให้แน่ใจว่าไวยากรณ์ถูกต้อง
Qualifier ในการประเมิน
เรคคอร์ดลงท้ายด้วย qualifier ที่บอกผู้รับว่าจะจัดการอีเมลที่ไม่ได้รับอนุญาตอย่างไร เครื่องหมายลบ -all หมายถึง hard fail แนะนำให้ปฏิเสธอีเมล เครื่องหมายทิลดา ~all หมายถึง softfail แนะนำให้รับอีเมลแต่ทำเครื่องหมายว่าน่าสงสัย เครื่องหมายคำถาม ?all คือผลแบบเป็นกลาง ไม่ให้คำสั่งเฉพาะแก่เซิร์ฟเวอร์ปลายทาง
คำถามที่ทีมมักถาม
มีเรคคอร์ด SPF มากกว่าหนึ่งรายการได้หรือไม่
ไม่ โดเมนต้องมีเรคคอร์ด SPF เพียงหนึ่งรายการเท่านั้น หากมีหลายรายการจะเกิดข้อผิดพลาดถาวรและส่งผลให้การยืนยันตัวตนล้มเหลว
ขีดจำกัด DNS lookup คืออะไร
เรคคอร์ด SPF จำกัดที่ 10 DNS lookup แบบเรียกซ้อน หากเกินขีดจำกัดนี้จะเกิด PermError ทำให้เรคคอร์ดใช้ไม่ได้
SPF ป้องกันการปลอมแปลงได้ทั้งหมดหรือไม่
SPF ตรวจสอบเฉพาะที่อยู่ Return-Path ไม่ใช่เฮดเดอร์ From ที่ผู้ใช้เห็น ต้องใช้ DKIM และ DMARC เพื่อตรวจสอบเฮดเดอร์อย่างครบถ้วน