SPF даёт fail или softfail
Проверяем, входит ли фактический IP отправителя в SPF и не сломан ли SPF несколькими TXT-записями.
Проверьте по порядку
Фиксируйте результат каждого шага. Это важнее, чем быстро попробовать несколько исправлений одновременно.
- 1Определите фактический исходящий IP по заголовкам тестового письма.
- 2Найдите TXT SPF на домене отправителя и разберите include/ip4/ip6/a/mx.
- 3Проверьте, нет ли двух отдельных SPF TXT — это даёт PermError.
- 4Учтите лимит DNS lookup в SPF: длинная цепочка include может формально выглядеть правильно, но не проходить проверку.
Как читать результат
IP не разрешён SPF
Признак: Письмо ушло с нового сервера/IP.
Что делать: Добавьте корректный ip4/ip6 или include провайдера.
Несколько SPF
Признак: Опубликованы две записи v=spf1.
Что делать: Объедините правила в одну SPF-запись.
Слишком много lookup
Признак: SPF заканчивается PermError.
Что делать: Сократите include/redirect/a/mx до допустимой схемы.
Не маскируйте симптом
Ошибка полезна, пока она воспроизводится. Сначала определите источник и только потом очищайте кэш, перезапускайте сервисы или меняйте DNS.