Czym Jest Rekord SPF?
Rekord SPF (Sender Policy Framework, RFC 7208) to rekord TXT w Twojej domenie, który wymienia serwery uprawnione do wysyłania z niej poczty. Gdy wiadomość dociera, serwer odbiorcy pobiera rekord SPF domeny nadawcy z koperty (Return-Path, a nie widocznego adresu From) i sprawdza, czy adres IP nadawcy jest na liście.
Domena może mieć tylko jeden rekord SPF. Dwa rekordy zaczynające się od v=spf1 sprawiają, że każde sprawdzenie SPF kończy się błędem PermError, więc dodając nową usługę, edytujesz istniejący rekord zamiast dodawać kolejny. Od lutego 2024 r. Gmail i Yahoo oczekują, że każdy nadawca używa SPF lub DKIM, a nadawcy masowi SPF, DKIM i DMARC jednocześnie.

Jak Utworzyć Rekord SPF
Dostawca skrzynki pocztowej, usługi newsletterowe i transakcyjne, help desk, CRM oraz każdy serwer lub strona, które wysyłają pocztę z Twojej domeny. Pominięcie jednego z nich to najczęstszy powód błędów SPF.
Wybierz powyżej każdego dostawcę, dodaj inne domeny include i wpisz własne serwery jako adresy IPv4 lub IPv6. Używaj mx tylko wtedy, gdy Twoje serwery poczty przychodzącej także wysyłają pocztę.
~all (soft fail) to typowy początek. Przełącz na -all (fail), gdy masz pewność, że lista jest kompletna. Pilnuj licznika zapytań: musi pozostać na poziomie 10 lub niżej.
Dodaj go jako rekord TXT z hostem @ (lub subdomeną, która wysyła pocztę), zastępując istniejący rekord v=spf1. Następnie zweryfikuj go narzędziem Sprawdzanie Rekordu SPF.
Advertisement
Składnia Rekordu SPF
Rekord SPF to lista elementów odczytywanych od lewej do prawej. Pierwszy, który pasuje do adresu IP nadawcy, decyduje o wyniku.
Znacznik wersji. Musi być pierwszym elementem i to po nim odbiorcy rozpoznają rekord TXT jako SPF.
Autoryzuje wszystko z rekordu SPF innej domeny, np. include:_spf.google.com. Każde zapytanie wewnątrz tego rekordu również liczy się do Twojego limitu.
Autoryzują jeden adres lub zakres CIDR, na przykład ip4:203.0.113.10 lub ip6:2001:db8::/48. Nie kosztują żadnych zapytań DNS.
Autoryzują adresy IP z rekordu A/AAAA domeny lub jej hostów MX. Wygodne, ale każdy kosztuje zapytanie, a mx może wewnętrznie wymagać do 10 kolejnych.
Co zrobić z każdym innym serwerem: soft fail, fail lub neutral. Nigdy nie publikuj +all, które pozwala każdemu wysyłać pocztę jako Twoja domena.
redirect= przekazuje całe sprawdzenie do rekordu innej domeny. exists: jest używany z makrami przez niektórych dużych nadawców. ptr jest wolny, a RFC 7208 zaleca, by go nie publikować.
~all czy -all: Soft Fail czy Fail?
-all informuje odbiorców, że poczta z każdego niewymienionego serwera nie przechodzi SPF (fail), a wielu z nich ją odrzuci. ~all oznacza ją jako soft fail: odbiorcy nie powinni odrzucać jej tylko z tego powodu, ale mogą traktować ją jako podejrzaną. ?all jest neutralne i nie daje żadnej ochrony.
Instrukcje Google dla Workspace używają ~all, a przykład Microsoftu dla Microsoft 365 używa -all. Oba działają. Gdy opublikujesz DMARC, to polityka DMARC (p=quarantine lub p=reject) decyduje o losie poczty, która nie przejdzie weryfikacji, dlatego wiele domen zostaje przy ~all, by nie odrzucać prawidłowej poczty przekazywanej dalej, i zostawia egzekwowanie DMARC. Jeśli domena w ogóle nie wysyła e-maili, opublikuj v=spf1 -all.
Advertisement
Przykłady Rekordów SPF
Skopiuj przykład najbliższy Twojej konfiguracji lub zbuduj własny rekord w generatorze powyżej. Każdy z nich to pojedynczy rekord TXT w Twojej domenie.
v=spf1 include:_spf.google.com ~allv=spf1 include:spf.protection.outlook.com -allv=spf1 ip4:203.0.113.10 include:_spf.google.com include:mailgun.org ~allv=spf1 include:zohomail.com ~allv=spf1 mx ip4:198.51.100.0/24 ip6:2001:db8::/48 -allv=spf1 -allLimit 10 Zapytań DNS
RFC 7208 ogranicza sprawdzenie SPF do 10 zapytań DNS. Każdy include, a, mx, ptr, exists i redirect kosztuje jedno, podobnie jak każdy z nich wewnątrz dołączanych rekordów. ip4, ip6 i all są darmowe. Sprawdzenie, które wymaga 11. zapytania, kończy się błędem PermError, który dla DMARC liczy się jako niepowodzenie SPF. Odbiorcy powinni też dopuszczać nie więcej niż 2 puste zapytania (void lookups: nazwy, które nie istnieją lub nie zwracają rekordów).
Dostawcy nie kosztują tyle samo. Policzyliśmy każdy include 5 października 2026 r., łącznie z zapytaniami zagnieżdżonymi:
_spf.google.com i spf.protection.outlook.com wymieniają swoje zakresy IP bezpośrednio. Amazon SES, Brevo, Mailjet, Zendesk i Fastmail również kosztują 1.
Każdy z nich wskazuje na jeszcze jeden własny rekord.
Skrzynki pocztowe od firm hostingowych często łączą kilka include w łańcuch.
Jeden z nich i kilka innych usług może wyczerpać cały limit.
Advertisement
Jak Naprawić Rekord SPF ze Zbyt Dużą Liczbą Zapytań
Usuń usługi, których już nie używasz. Zwykle winne są stare narzędzia do newsletterów i konta testowe.
Zastąp `a` i `mx` przez `ip4`/`ip6`, gdy Twoje serwery mają stałe adresy.
Przenieś pocztę masową na subdomenę, np. news.example.com, z własnym rekordem SPF i własnymi 10 zapytaniami.
Sprawdź, czy usługa w ogóle potrzebuje include. Wielu nadawców używa własnej domeny zwrotnej (bounce), więc SPF przechodzi na ich domenie, a wyrównanie DMARC zapewnia DKIM.
Uważaj na spłaszczanie SPF (flattening). Zastąpienie include skopiowanymi listami IP działa do czasu, aż dostawca zmieni swoje adresy IP, a wtedy poczta bez ostrzeżenia przestaje przechodzić SPF.
Typowe Błędy SPF
Dwa rekordy SPF w tej samej domenie, np. po jednym na dostawcę. Połącz je w jeden.
Używanie
+all, które autoryzuje cały internet.Publikowanie rekordu pod złą nazwą. SPF jest sprawdzany dla domeny nadawcy z koperty, a subdomeny go nie dziedziczą.
Dodawanie mechanizmów po
all. Odbiorcy nigdy ich nie sprawdzają, więc ci nadawcy nie są autoryzowani.Pominięcie nadawcy, np. serwera WWW, który wysyła wiadomości z formularza kontaktowego.
Używanie starego typu rekordu SPF (typ 99). RFC 7208 go wycofał: publikuj tylko TXT.
Advertisement
SPF, DKIM i DMARC Działają Razem
Sam SPF nie powstrzyma nikogo przed podrobieniem adresu From, który widzą Twoi odbiorcy. DKIM podpisuje każdą wiadomość, a DMARC wiąże oba mechanizmy z widoczną domeną From i mówi odbiorcom, co zrobić, gdy weryfikacja się nie powiedzie. Skonfiguruj wszystkie trzy:
Zweryfikuj opublikowany rekord, jego zagnieżdżone include i liczbę zapytań.
Utwórz parę kluczy DKIM i rekord TXT selector._domainkey.
Zbuduj politykę DMARC z adresami do raportów.
Odczytaj wyniki SPF, DKIM i DMARC z prawdziwej wiadomości.