Vous ne pouvez pas éviter d'avoir à modifier les fichiers de zone pour les domaines autres que x.com, mais vous pouvez vous éviter beaucoup de problèmes en définissant des politiques communes hébergées sur un domaine et en utilisant le redirectmot clé SPF sur les autres domaines. Exemple:
- Dans le fichier de zone du
x.comdomaine:
_policy1 IN TXT "v = spf1 a: axcom -all"
_policy2 IN TXT "v = spf1 inclut: _spf.google.com a: axcom -all"
_spf.google.comest le dossier contenant le dossier Gmail SPF. Je ne sais pas si c'est documenté. Théoriquement, vous devriez, include:gmail.commais c'est une redirection vers _spf.google.comet il y a eu au moins un correctif SPF largement utilisé pour qmail qui ne le suivait pas correctement (corrigé en août 2008 mais pourrait encore être déployé.) Les deux politiques sont des exemples, bien sûr - en avoir plusieurs avec différents niveaux de rigueur est extrêmement utile lors du débogage, car il suffit de modifier un nom court dans le domaine cible au lieu d'un copypasting sujet aux erreurs.
- Dans les fichiers de zone pour les autres domaines:
@ IN TXT "v = redirection spf1 = _policy1.x.com"
ou
@ IN TXT "v = redirection spf1 = _policy2.x.com"
etc. J'utilise redirect, non include, pour que la vérification SPF remplace complètement l'enregistrement actuellement évalué par celui vers lequel je redirige. includene fait pas cela - par exemple, un -allà la fin d'un includene provoque pas l'arrêt de l'évaluation ( includeest un mauvais terme). Vous devez éviter d'utiliser includelorsque vous "alias" un enregistrement SPF d'un autre domaine, car il est assez fragile - si vous oubliez accidentellement la fin de tout, vous risquez de rendre votre SPF entier sur ce domaine inefficace.
Modifier: veuillez noter, cependant, que vous devez être sur vos gardes si vous souhaitez autoriser les serveurs de Gmail en tant qu'expéditeurs. Le chaptcha Gmail a été craqué, ce qui signifie qu'il est possible d'automatiser les inscriptions de compte, ce qui signifie que Gmail peut être (indirectement) utilisé comme un relais ouvert (je reçois des dizaines de demandes d'inscription par semaine pour mon forum de discussion d'entreprise, toutes utilisant Adresses e-mail gmail.com - et ces adresses sont actives, j'en ai autorisé quelques-unes à vérifier à des fins de vérification.) De plus, toute personne possédant un compte Gmail peut contourner la vérification SPF si elle est familière avec les parties uwsername des adresses e-mail de vos domaines. .