Hopp til innhold

Sender Policy Framework

Fra Wikipedia, den frie encyklopedi

Sender Policy Framework (forkortet SPF) er en e-postautentiseringsmetode som lar eieren av et domenenavn spesifisere hvilke servere som har lov til å sende e-post på vegne av domenet. Standarden er beskrevet i IETFs RFC 7208 fra 2014.

SPF bidrar sammen med DomainKeys Identified Mail (DKIM) og DMARC til å beskytte mot e-postforfalskning og phishing.

Slik fungerer SPF

[rediger | rediger kilde]

SPF publiseres som en TXT-post i DNS for domenet. Posten inneholder en liste over godkjente avsender-IP-er og en policy som forteller mottakende servere hva som skal skje med e-post fra ikke-godkjente kilder.

Et eksempel på en SPF-post:

v=spf1 include:spf.protection.outlook.com -all

Her sier -all at e-post fra andre kilder enn de godkjente skal avvises (hard fail). Alternativene ~all (soft fail) eller ?all (neutral) gir mildere håndtering.

Begrensninger

[rediger | rediger kilde]

SPF har en grense på 10 DNS-oppslag per validering. Tjenester som bruker mange tredjeparts-avsendere kan derfor støte på problemer med å konfigurere SPF korrekt. SPF beskytter heller ikke avsenderadressen som er synlig for sluttbrukeren (From-feltet) — det krever DMARC.

Bruk i Norge

[rediger | rediger kilde]

Nasjonal sikkerhetsmyndighet anbefaler at norske virksomheter publiserer SPF som en del av e-postsikringen. SPF brukes i kombinasjon med DKIM og DMARC for å oppfylle kravene fra Google og Yahoo om autentisering for masseutsendere (gjeldende fra februar 2024).

Eksterne lenker

[rediger | rediger kilde]