No puede evitar tener que alterar los archivos de zona para los dominios que no sean x.com, pero puede ahorrarse muchos problemas definiendo políticas comunes alojadas en un dominio y utilizando la redirect
palabra clave SPF en los otros dominios. Ejemplo:
- En el archivo de zona para el
x.com
dominio:
_policy1 IN TXT "v = spf1 a: axcom -all"
_policy2 IN TXT "v = spf1 incluye: _spf.google.com a: axcom -all"
_spf.google.com
es el registro que contiene el registro de Gmail SPF. No estoy seguro si está documentado. Teóricamente deberías, include:gmail.com
pero eso es una redirección _spf.google.com
y ha habido al menos un parche SPF ampliamente utilizado para qmail que no lo siguió correctamente (se solucionó en agosto de 2008 pero aún podría implementarse). Las dos políticas son ejemplos, por supuesto: Tener más de uno con varios niveles de rigor es extremadamente útil cuando se depura, ya que solo tiene que alterar un nombre corto en el dominio de destino en lugar del copypasting propenso a errores.
- En los archivos de zona para los otros dominios:
@ IN TXT "v = spf1 redirect = _policy1.x.com"
o
@ IN TXT "v = spf1 redirect = _policy2.x.com"
etc. Estoy usando redirect
, no include
, para hacer que la verificación SPF reemplace completamente el registro evaluado actualmente con el que estoy redirigiendo. include
no hace eso, por ejemplo, un -all
al final de un include
no hace que la evaluación se detenga ( include
es un gran nombre inapropiado). Debe evitar usar include
cuando quiera "alias" un registro SPF de otro dominio, ya que es bastante frágil. si olvida accidentalmente el final -todos, puede hacer que su SPF completo en ese dominio sea ineficaz.
Editar: Tenga en cuenta, sin embargo, que debe estar en guardia si desea permitir que los servidores de Gmail sean remitentes. El chaptcha de Gmail se ha descifrado, lo que significa que es posible automatizar los registros de cuentas, lo que significa que Gmail se puede usar (indirectamente) como un relé abierto (recibo decenas de solicitudes de registro de spambot por semana para el foro de discusión de mi empresa, todo usando direcciones de correo electrónico de gmail.com - y esas direcciones están activas, he permitido que algunas las revisen para fines de verificación). Además, cualquier persona con una cuenta de Gmail puede omitir la verificación de SPF si está familiarizado con las partes de uwsername de las direcciones de correo electrónico en sus dominios .