【发布时间】:2015-04-03 09:36:58
【问题描述】:
我想到如果 SPF 记录不是递归的,那么域名可能容易受到来自子域的电子邮件欺骗。我的研究显示this:
恶魔问题:子域呢?
如果我从 pieloves.demon.co.uk 收到邮件,但没有 SPF 数据 pielovers,我应该回到一个级别并测试 demo.co.uk 的 SPF 吗? 不。Demon 的每个子域都是不同的客户,每个客户 可能有自己的政策。这对恶魔的政策没有意义 默认适用于其所有客户;如果恶魔想要那样做, 它可以为每个子域设置SPF记录。
因此对 SPF 发布者的建议是:您应该添加 SPF 记录 对于每个具有 A 或 MX 记录的子域或主机名。
具有通配符 A 或 MX 记录的网站也应具有通配符 SPF 记录,格式为: * IN TXT "v=spf1 -all"
(感谢 Stuart Cheshire。)
(强调我的)
Q1:如果子域没有 A/MX 记录,为什么不需要添加 SPF 记录?
举个例子,我调查了support.google.com:
google.com. 3599 IN TXT "v=spf1 include:_spf.google.com ip4:216.73.93.70/31 ip4:216.73.93.72/31 ~all"
support.google.com. 21599 IN CNAME www3.l.google.com.
www3.l.google.com. IN TXT
所以...,support.google.com 没有 SPF 记录。
Q2:为什么 Google(和许多其他网站)不遵循此建议?
Q3(奖励):如果这是一个问题,而且我不只是愚蠢,为什么没有更多的文档记录?
我能找到的唯一相关的 SE 问题是 this,但它并没有比上面的 openspf.org 常见问题解答更多。
【问题讨论】:
标签: email authentication dns spf