SPF-запись (Sender Policy Framework)

Что такое SPF-запись?

SPF-запись (Sender Policy Framework) — это тип DNS-записи TXT, которая определяет список IP-адресов и серверов, уполномоченных отправлять электронные письма от имени вашего домена, помогая почтовым серверам-получателям отличить легитимные письма от поддельных.

С 2024 года Google, Yahoo и Microsoft ввели обязательные требования аутентификации для массовых отправителей (более 5 000 писем в день). С ноября 2025 года несоответствующие письма окончательно отклоняются (hard bounces). Microsoft присоединилась к этим требованиям в мае 2025 года. В 2026 году наличие только SPF без DKIM и DMARC уже не обеспечивает полного соответствия.

Как это работает?

При отправке письма с вашего домена почтовый сервер получателя выполняет DNS-запрос к вашему домену и извлекает SPF-запись. Затем он проверяет, совпадает ли IP-адрес отправляющего сервера с одним из адресов, указанных в записи. Если совпадение есть — письмо доставляется во «Входящие»; если нет — сервер может отклонить письмо, отправить в спам или пометить как подозрительное.

SPF проверяет только поле Return-Path (отправитель конверта), а не видимый адрес «От». Это означает, что SPF сам по себе не может полностью предотвратить подделку отображаемого имени отправителя — для этого требуется DMARC. Также важно: при пересылке электронных писем проверка SPF не работает, поэтому DKIM становится критическим резервным методом аутентификации.

Метрики и стандарты

  • ЛимитDNS-запросов — SPF-запись не может превышать 10DNS-запросов. Каждый механизм include:, a, mx и redirect потребляет один запрос; механизмы ip4, ip6 и all — нет. Превышение лимита приводит к ошибке PermError и сбою проверки SPF для всех писем.
  • Количество записей — на один домен может быть только одна SPF-запись. Наличие нескольких записей вызывает ошибку PermError.
  • TTL — индустриальный ориентир для SPF-записи: 3600 секунд (1 час).
  • Политика «все» — запись должна заканчиваться на -all (строгий запрет) или ~all (мягкий запрет); использование +all (разрешено всем) — грубая ошибка, полностью лишающая смысла SPF.
  • Скорость доставки — правильно настроенная SPF-запись снижает вероятность попадания в спам на 70–80% и сокращает задержки доставки за счёт того, что письма не проходят дополнительную ручную проверку.

Почему это важно для бизнеса?

Неправильно настроенная или отсутствующая SPF-запись приводит к тому, что даже легитимные письма (транзакционные, маркетинговые, ответы клиентам) попадают в спам или отклоняются. Это происходит без каких-либо уведомлений — вы узнаёте о проблеме, когда клиент или коллега сообщает, что не получил письмо.

Кроме того, без SPF ваш домен становится уязвим для спуфинга и фишинга: злоумышленники могут отправлять письма от вашего имени, подрывая доверие клиентов и репутацию бренда. В 2026 году почтовые сервисы Gmail, Yahoo и Outlook ужесточили политику: письма без корректной аутентификации либо блокируются, либо попадают в спам. Для бизнеса это означает прямые потери: неотправленные счета, потерянные лиды, срыв коммуникации с клиентами.

Пример применения

Сценарий: Интернет-магазин «ТехноМаркет» отправляет подтверждения заказов через свой сервер (IP 185.10.10.10) и маркетинговые рассылки через SendGrid. Администратор создаёт SPF-запись:

v=spf1 ip4:185.10.10.10 include:sendgrid.net -all

После добавления записи процент писем, попадающих в спам, снижается с 25% до 2%. Через месяц магазин подключает ещё один сервис для транзакционных писем (Amazon SES). Администратор добавляет include:amazonses.com в существующую запись, не создавая новую. Важно: количество include-механизмов не должно превысить лимит 10 DNS-запросов.

Как это реализуется в WordPress?

SPF-запись настраивается не внутриWordPress, а в панели управления DNS вашего домена (у регистратора или хостинг-провайдера). Однако WordPress-сайт отправляет письма (уведомления о заказах, регистрации, сбросе пароля), и для их доставляемости требуется корректная SPF-запись.

  • НастройкаDNS: войдите в панель управления доменом, создайте запись типа TXT с именем @ (или оставьте поле пустым для основного домена) и значением, начинающимся с v=spf1. Пример: v=spf1 include:_spf.google.com ~all.
  • Плагины WordPress для почты:
    • WP Mail SMTP, Post SMTP, Easy WP SMTP — настраивают отправку через внешние SMTP-серверы (Gmail, SendGrid, Mailgun) и часто предоставляют инструкции по добавлению SPF-записи.
    • Плагины Fluent SMTP и MailPoet также содержат разделы с рекомендациями по настройке SPF/DKIM/DMARC.
  • Проверка: после добавления записи проверьте её через онлайн-инструменты (MXToolbox, Google Admin Toolbox) или в командной строке: dig TXT ваш-домен.ru.
  • Мониторинг: используйте Google Postmaster Tools для отслеживания репутации домена и доставляемости. В WordPress плагины с логированием писем (например, WP Mail Logging) помогают отследить, уходят ли письма с сайта.

Связанные понятия

  • DKIM (DomainKeys Identified Mail) — добавляет криптографическую подпись к каждому письму, позволяя получателю проверить, что содержимое не было изменено в пути.
  • DMARC (Domainbased Message Authentication,Reporting &Conformance) — задаёт политику обработки писем, не прошедших SPF или DKIM, и привязывает результаты проверки к видимому адресу «От».
  • TXT-запись — тип DNS-записи для хранения произвольного текста; SPF, DKIM и DMARC используют именно TXT-записи.
  • Спуфинг (Spoofing) — подделка адреса отправителя в письме; SPF помогает бороться с этим явлением.
  • Механизмinclude — в SPF-записи указывает на включение SPF-записи другого домена (например, почтового сервиса).

Ошибки:

  • Создание нескольких SPF-записей для одного домена — это нарушение RFC, вызывает ошибку PermError. Всегда редактируйте существующую запись.
  • Превышение лимита 10 DNS-запросов — приводит к сбою проверки SPF для всех писем. Используйте минимизацию include-механизмов и предпочитайте ip4 для прямых IP-адресов.
  • Использование +all в конце записи — разрешает отправку с любых серверов, полностью лишая SPF защитной функции. Всегда используйте -all или ~all.
  • Настройка только SPF без DKIM и DMARC — в 2026 году крупные почтовые сервисы требуют все три протокола.