Verificatore di record SPF

Inserisci un dominio e il verificatore cerca i suoi record TXT nel DNS, individua quello che inizia con v=spf1 e lo mostra con un’etichetta chiara per ogni parte (include:, a, mx, ip4:, ip6:, il qualificatore all e redirect=). Elenca anche tutti i record TXT trovati. Legge e spiega il record pubblicato; non modifica il DNS e non invia email.

Come funziona il controllo

  1. 1

    Inserisci il tuo dominio

    Il verificatore interroga i record TXT del dominio e cerca quello che inizia con `v=spf1`.

  2. 2

    Il record viene scomposto

    Ogni token (`ip4:`, `ip6:`, `include:`, `a`, `mx`, `all`, `redirect=`) è mostrato con una breve etichetta.

  3. 3

    Tutti i record TXT sono elencati

    Puoi espandere l'elenco completo dei record TXT del dominio, non solo quello SPF.

  4. 4

    Assenza di record segnalata

    Se il dominio ha record TXT ma nessuno inizia con `v=spf1`, lo strumento indica che non c'è una policy SPF.

Cosa mostra la scomposizione

Parte Significato
v=spf1 Identificatore di versione, deve essere per primo
ip4:x.x.x.x/y Consenti questo indirizzo IPv4 o blocco CIDR
ip6:... Consenti questo indirizzo IPv6 o CIDR
a Consenti i record A del dominio
mx Consenti gli host MX del dominio
include:spf.provider.com Includi il record SPF di un altro provider
redirect=other.com Affida la policy SPF a un altro dominio
all Regola generale in fondo, con un qualificatore

I qualificatori di all

  • +all, consenti tutto (sconsigliato)
  • -all, fallimento netto, rifiuta tutto ciò che non è elencato
  • ~all, fallimento morbido, accetta ma segnala come sospetto
  • ?all, neutro, nessuna policy

Come leggere il tuo record

  • Parti dal qualificatore all. +all fa passare qualsiasi mittente e vanifica l’SPF; la maggior parte dei domini vuole -all o ~all.
  • Un solo record SPF. Per dominio, solo un record TXT dovrebbe iniziare con v=spf1. Due fanno sì che i destinatari trattino il record come rotto.
  • Ogni mittente reale ha bisogno di un meccanismo. Se un helpdesk o un servizio di newsletter invia come tuo dominio, il suo include: (o IP) deve essere nel record, altrimenti quella posta fallisce l’SPF.

Cosa non fa questo strumento

Questo verificatore legge e spiega il record SPF pubblicato. Non appiattisce le catene di include:, non conta il limite di 10 lookup DNS, non riscrive il record e non controlla DKIM e DMARC. Sono parti distinte dell’autenticazione email: SPF autorizza i mittenti per IP, DKIM firma il messaggio e DMARC li collega all’indirizzo From: visibile e indica ai destinatari cosa fare in caso di fallimento.

Domande frequenti

~all è fallimento morbido: la posta è accettata ma segnalata come sospetta. -all è fallimento netto: la posta da mittenti non elencati nel record viene rifiutata. Inizia con ~all mentre costruisci il record, poi passa a -all quando sei certo che elenchi ogni mittente legittimo.

No. Cerca e spiega soltanto il record SPF. Non conta i lookup DNS, non segue le catene di include: e non controlla DKIM né DMARC. Sono verifiche distinte da eseguire separatamente.

Non dovresti. Alcuni pannelli DNS permettono di aggiungere più record TXT che iniziano con v=spf1. I destinatari trattano allora il dominio come mal configurato (un PermError). Uniscili in un unico record.

No. L’SPF controlla il mittente di busta (Return-Path / MAIL FROM), non l’intestazione From: visibile. È proprio questo scarto la ragione d’essere di DMARC: allineare l’SPF con l’indirizzo From: che le persone vedono davvero.

Strumenti correlati

Strumento disponibile in altre lingue