SPF даёт fail или softfail

Проверяем, входит ли фактический IP отправителя в SPF и не сломан ли SPF несколькими TXT-записями.

ПочтаПроверка по симптомам

Проверьте по порядку

Фиксируйте результат каждого шага. Это важнее, чем быстро попробовать несколько исправлений одновременно.

  1. 1
    Определите фактический исходящий IP по заголовкам тестового письма.
  2. 2
    Найдите TXT SPF на домене отправителя и разберите include/ip4/ip6/a/mx.
  3. 3
    Проверьте, нет ли двух отдельных SPF TXT — это даёт PermError.
  4. 4
    Учтите лимит DNS lookup в SPF: длинная цепочка include может формально выглядеть правильно, но не проходить проверку.

Как читать результат

IP не разрешён SPF

Признак: Письмо ушло с нового сервера/IP.

Что делать: Добавьте корректный ip4/ip6 или include провайдера.

Несколько SPF

Признак: Опубликованы две записи v=spf1.

Что делать: Объедините правила в одну SPF-запись.

Слишком много lookup

Признак: SPF заканчивается PermError.

Что делать: Сократите include/redirect/a/mx до допустимой схемы.

Не маскируйте симптом

Ошибка полезна, пока она воспроизводится. Сначала определите источник и только потом очищайте кэш, перезапускайте сервисы или меняйте DNS.