Vous ne pouvez pas éviter d'avoir à modifier les fichiers de zone pour les domaines autres que x.com, mais vous pouvez vous éviter beaucoup de problèmes en définissant des politiques communes hébergées sur un domaine et en utilisant le redirect
mot clé SPF sur les autres domaines. Exemple:
- Dans le fichier de zone du
x.com
domaine:
_policy1 IN TXT "v = spf1 a: axcom -all"
_policy2 IN TXT "v = spf1 inclut: _spf.google.com a: axcom -all"
_spf.google.com
est le dossier contenant le dossier Gmail SPF. Je ne sais pas si c'est documenté. Théoriquement, vous devriez, include:gmail.com
mais c'est une redirection vers _spf.google.com
et il y a eu au moins un correctif SPF largement utilisé pour qmail qui ne le suivait pas correctement (corrigé en août 2008 mais pourrait encore être déployé.) Les deux politiques sont des exemples, bien sûr - en avoir plusieurs avec différents niveaux de rigueur est extrêmement utile lors du débogage, car il suffit de modifier un nom court dans le domaine cible au lieu d'un copypasting sujet aux erreurs.
- Dans les fichiers de zone pour les autres domaines:
@ IN TXT "v = redirection spf1 = _policy1.x.com"
ou
@ IN TXT "v = redirection spf1 = _policy2.x.com"
etc. J'utilise redirect
, non include
, pour que la vérification SPF remplace complètement l'enregistrement actuellement évalué par celui vers lequel je redirige. include
ne fait pas cela - par exemple, un -all
à la fin d'un include
ne provoque pas l'arrêt de l'évaluation ( include
est un mauvais terme). Vous devez éviter d'utiliser include
lorsque vous "alias" un enregistrement SPF d'un autre domaine, car il est assez fragile - si vous oubliez accidentellement la fin de tout, vous risquez de rendre votre SPF entier sur ce domaine inefficace.
Modifier: veuillez noter, cependant, que vous devez être sur vos gardes si vous souhaitez autoriser les serveurs de Gmail en tant qu'expéditeurs. Le chaptcha Gmail a été craqué, ce qui signifie qu'il est possible d'automatiser les inscriptions de compte, ce qui signifie que Gmail peut être (indirectement) utilisé comme un relais ouvert (je reçois des dizaines de demandes d'inscription par semaine pour mon forum de discussion d'entreprise, toutes utilisant Adresses e-mail gmail.com - et ces adresses sont actives, j'en ai autorisé quelques-unes à vérifier à des fins de vérification.) De plus, toute personne possédant un compte Gmail peut contourner la vérification SPF si elle est familière avec les parties uwsername des adresses e-mail de vos domaines. .