Een SPF-record geeft aan welke systemen e-mail mogen verzenden namens een domein dat bij de bezorging wordt gebruikt. Op zichzelf controleert het niet het Van-adres dat je klant ziet en bewijst het niet dat een bericht gewenst is. Voor een winkeleigenaar is het belangrijk de juiste hostnaam te vinden, legitieme afzenders te behouden en de records voor het specifieke verzendaccount te gebruiken.
Bepaal de hostnaam en bestaande afzenders
Vraag de DNS-beheerder de exacte betrokken hostnaam te controleren. E-mail van medewerkers en je marketingdienst kunnen verschillende verzendinstellingen gebruiken. Ga er dus niet van uit dat alle records op dezelfde plek horen.
Gebruik de waarden die voor jouw account zijn opgegeven. Bewaar een kopie van de vorige configuratie en breng bestaande diensten in kaart die ervan afhankelijk zijn. Een tweede, conflicterend SPF-beleid op dezelfde hostnaam kan een fout veroorzaken in plaats van de autorisatie uit te breiden.
Weet wat SPF wel en niet identificeert
SPF beoordeelt gewoonlijk het domein in de onderliggende e-mailtransactie, vaak zichtbaar in de retourpadinformatie van het bericht. Dat domein kan verschillen van het adres in het Van-veld. Een geslaagde SPF-controle moet daarom worden bekeken samen met het domein waarvoor SPF slaagde en het resultaat van DMARC-afstemming.
Het beleid wordt in DNS gepubliceerd, maar beschrijft welke verzendinfrastructuur is toegestaan, niet welke medewerkers e-mails mogen schrijven. Een nieuwe mailboxgebruiker toevoegen is iets anders dan een nieuwe verzenddienst autoriseren. Vraag welk domein de dienst daadwerkelijk gebruikt voordat je bepaalt welk DNS-beleid aandacht nodig heeft.
Voor dezelfde geëvalueerde hostnaam horen geen twee conflicterende SPF-beleidsregels te bestaan. Dat is iets anders dan een DNS-interface die één lange TXT-record over meerdere delen tussen aanhalingstekens verdeelt. Een bevoegde beheerder moet de weergave van de interface onderscheiden van meerdere afzonderlijke beleidsregels. Voeg records niet samen en verwijder ze niet alleen op basis van het aantal regels dat het scherm toont.
Voorkom wijzigingen op basis van giswerk
Een SPF-record kan naar andere records verwijzen, wat opzoeklimieten en afhankelijkheden met zich meebrengt. Een lange reeks toevoegingen kan ophouden te werken, zelfs als elke nieuwe afzender op zichzelf redelijk lijkt. Laat een bevoegde beheerder de volledige configuratie beoordelen zodra die ingewikkeld wordt.
Verwijder een onbekende vermelding niet voordat je weet welke dienst die gebruikt. Laat diensten die niet meer actief zijn ook niet voor onbepaalde tijd geautoriseerd alleen omdat de record op dit moment een test doorstaat. Houd een beknopt overzicht bij van legitieme afzenders en de verantwoordelijke voor elke dienst.
Begrijp waarom één extra toevoeging het beleid kan laten mislukken
SPF stelt limieten aan DNS-opvragende mechanismen en aanpassingen tijdens de evaluatie. Een korte record kan via geneste verwijzingen toch veel opvragingen veroorzaken. Daardoor kan een extra include een permanente evaluatiefout veroorzaken, ook als de syntaxis ervan geldig is. Je moet het volledige evaluatiepad controleren, niet alleen het aantal tekens.
Laat de beheerder de huidige verwijzingen controleren en bepalen welke nog nodig zijn. Vervang een ondersteunde configuratie van een dienst niet handmatig door een vaste lijst IP-adressen om een controle eenvoudiger te laten lijken; die adressen kunnen veranderen. Gebruik de methode die de aanbieder ondersteunt en los ingewikkelde configuraties samen met het verantwoordelijke technische team op.
Controleer het resultaat van een echt bezorgd bericht
Is de wijziging overal zichtbaar geworden, stuur dan via de bedoelde Sendvio-configuratie een gecontroleerd testbericht en bekijk de authenticatieresultaten. Controleer SPF samen met DKIM en DMARC-afstemming; beschouw niet één geslaagd label als het volledige antwoord.
Noteer de gecontroleerde hostnaam en datum in je instelnotities. Herhaal de controle wanneer je van domein of verzenddienst verandert. Een correcte SPF-configuratie vermindert één soort authenticatiefout, maar toestemming, klachten, inhoud en verzendgedrag beïnvloeden nog steeds hoe ontvangers je berichten ervaren.
Geef bij een escalatie het getroffen verzenddomein, de tijd van een gecontroleerde test, het SPF-resultaat en de geëvalueerde identiteit op, samen met relevante, ontdane authenticatieheaders. Meld of gewone e-mail van medewerkers ook faalt of alleen de marketingconfiguratie. Zo is makkelijker te bepalen of het om een wijziging voor het hele domein of een probleem met één dienst gaat.
Test na de reparatie alle legitieme verzendroutes waarop het gewijzigde beleid van toepassing is. Een oplossing voor de marketingcampagne mag de autorisatie voor support- of operationele e-mail niet verwijderen. Bewaar de goedgekeurde afzenderlijst samen met de eigenaar van de records en de datum van de laatste controle. SPF-onderhoud is geslaagd wanneer legitieme afzenders geautoriseerd blijven en verouderde afzenders bewust worden verwijderd, niet wanneer één campagne toevallig eenmalig slaagt.