Por algunas razones administrativas completamente ridículas, tenemos un dominio dividido con un buzón en Office365 que requiere que agreguemos include:outlook.com
a nuestro registro SPF. El problema con esto es que esa regla sola requiere nueve búsquedas DNS del máximo de 10.
En serio, es horrible. Solo míralo:
v=spf1
include:spf-a.outlook.com
include:spf-b.outlook.com
ip4:157.55.9.128/25
include:spfa.bigfish.com
include:spfb.bigfish.com
include:spfc.bigfish.com
include:spf-a.hotmail.com
include:_spf-ssg-b.microsoft.com
include:_spf-ssg-c.microsoft.com
~all
Dado que tenemos nuestro propio sistema de correo de gran ish tenemos que tener reglas para a
, mx
, include:_spf1.mydomain.com
, y include:_spf2.mydomain.com
que nos sitúa en las búsquedas de 13 DNS que causa PERMERROR
s con estrictas validadores SPF, y la validación completamente fiable / impredecible con no estrictas validadores / mal implementadas .
¿Es posible eliminar de alguna manera 3 de esas include:
reglas del registro hinchado de outlook.com, pero aún así cubrir los servidores utilizados por O365?
Editar:
Los comentaristas han mencionado que simplemente deberíamos usar el spf.protection.outlook.com
registro más corto . Si bien eso es nuevo para mí, y es más corto, solo es un registro más corto:
spf.protection.outlook.com
include:spf-a.outlook.com
include:spf-b.outlook.com
include:spf-c.outlook.com
include:spf.messaging.microsoft.com
include:spfa.frontbridge.com
include:spfb.frontbridge.com
include:spfc.frontbridge.com
Editar²
Supongo que técnicamente podemos reducir esto a:
v=spf1 a mx include:_spf1.mydomain.com include:_spf2.mydomain.com include:spf-a.outlook.com include:spf-b.outlook.com include:spf-c.outlook.com include:spfa.frontbridge.com include:spfb.frontbridge.com include:spfc.frontbridge.com ~all
pero los posibles problemas que veo con esto son:
- Necesitamos estar al tanto de cualquier cambio en el padre
spf.protection.outlook.com
y losspf.messaging.microsoft.com
registros. Si se cambia algo o se agrega [Dios no lo permita], tendríamos que actualizar el nuestro manualmente para reflejarlo. - Con nuestro nombre de dominio real, la longitud del registro es de 260 caracteres, lo que requeriría 2 cadenas para el registro TXT, y sinceramente, no confío en que todos los clientes DNS y solucionadores SPF acepten correctamente un registro TXT de más de 255 bytes .
include:spf.protection.outlook.com
(Curioso para ser sincero, nunca he visto lo que has configurado ... ¿el portal te dijo que
include:outlook.com
, así que spf.protection.outlook.com
es una novedad para mí. Sin embargo, el problema persiste, ya que ese registro todavía requiere 8 búsquedas, y necesito reducirlo a 6 o menos.