SPF staat voor Sender Policy Framework. SPF controleert of een mailserver gemachtigd is om e-mail te versturen namens een domein.

Het is namelijk eenvoudig om het afzenderadres van een e-mail te vervalsen. In vrijwel ieder e-mailprogramma kun je een willekeurig adres als afzender opgeven. SPF helpt ontvangende mailservers om dergelijke vervalsing te herkennen.

Hoe werkt SPF?

Bij SPF controleert de ontvangende mailserver het IP-adres van de server die de e-mail heeft afgeleverd. In de DNS-zone van het verzendende domein staat een SPF-record waarin wordt aangegeven welke servers e-mail namens dat domein mogen versturen.

Een SPF-record wordt als TXT-record in DNS gepubliceerd. Er bestaat tegenwoordig geen afzonderlijk SPF-DNS-record meer; de oorspronkelijke SPF-recordtype is door de standaard ingetrokken.

Een eenvoudig voorbeeld:

voorbeeld.nl. IN TXT "v=spf1 ip4:192.0.2.10 -all"

Hiermee wordt aangegeven dat alleen de server met IP-adres 192.0.2.10 namens voorbeeld.nl mag versturen.

De opbouw van een SPF-record

Een SPF-record begint met:

v=spf1

Dit geeft aan dat het TXT-record een SPF-record volgens versie 1 bevat.

Daarna volgen één of meer mechanismen die aangeven welke servers mogen verzenden:

  • a – autoriseert de IP-adressen uit het A- en/of AAAA-record van het domein.
  • ip4 – autoriseert een specifiek IPv4-adres of IPv4-netwerk.
  • ip6 – autoriseert een specifiek IPv6-adres of IPv6-netwerk.
  • mx – autoriseert de IP-adressen van de mailservers die in de MX-records van het domein staan.
  • include – neemt het SPF-beleid van een ander domein mee. Dit wordt vaak gebruikt door externe maildiensten.

Aan het einde staat meestal een all-mechanisme. Hiermee wordt aangegeven wat er moet gebeuren met een verzendende server die niet door een eerder mechanisme is geautoriseerd:

  • -all – hardfail. De verzendende server is niet geautoriseerd. De ontvangende mailserver kan de e-mail daarom weigeren.
  • ~all – softfail. De server is niet geautoriseerd, maar de ontvangende mailserver wordt niet verplicht de e-mail te weigeren. De mail kan bijvoorbeeld als verdacht of spam worden behandeld.
  • ?all – neutral. Het SPF-record doet geen uitspraak over de betreffende server.
  • +all – pass voor alle servers. Hiermee wordt feitelijk iedere server geautoriseerd en heeft SPF geen beveiligende werking.

SPF is een belangrijke maatregel tegen misbruik van een domeinnaam, maar SPF alleen voorkomt niet dat het zichtbare From:-adres wordt vervalst. Voor een volledige bescherming tegen dergelijke vervalsing worden SPF, DKIM en DMARC doorgaans samen gebruikt.

Wat betekent SPF

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *