Sender Policy Framework
Referanseløs: Denne artikkelen inneholder en liste over kilder, litteratur eller eksterne lenker, men enkeltopplysninger lar seg ikke verifisere fordi det mangler konkrete kildehenvisninger i form av fotnotebaserte referanser. Du kan hjelpe til med å sjekke opplysningene mot kildemateriale og legge inn referanser. Opplysninger uten kildehenvisning i form av referanser kan bli fjernet. |
Sender Policy Framework (forkortet SPF) er en e-postautentiseringsmetode som lar eieren av et domenenavn spesifisere hvilke servere som har lov til å sende e-post på vegne av domenet. Standarden er beskrevet i IETFs RFC 7208 fra 2014.
SPF bidrar sammen med DomainKeys Identified Mail (DKIM) og DMARC til å beskytte mot e-postforfalskning og phishing.
Slik fungerer SPF
[rediger | rediger kilde]SPF publiseres som en TXT-post i DNS for domenet. Posten inneholder en liste over godkjente avsender-IP-er og en policy som forteller mottakende servere hva som skal skje med e-post fra ikke-godkjente kilder.
Et eksempel på en SPF-post:
v=spf1 include:spf.protection.outlook.com -all
Her sier -all at e-post fra andre kilder enn de godkjente skal avvises (hard fail). Alternativene ~all (soft fail) eller ?all (neutral) gir mildere håndtering.
Begrensninger
[rediger | rediger kilde]SPF har en grense på 10 DNS-oppslag per validering. Tjenester som bruker mange tredjeparts-avsendere kan derfor støte på problemer med å konfigurere SPF korrekt. SPF beskytter heller ikke avsenderadressen som er synlig for sluttbrukeren (From-feltet) — det krever DMARC.
Bruk i Norge
[rediger | rediger kilde]Nasjonal sikkerhetsmyndighet anbefaler at norske virksomheter publiserer SPF som en del av e-postsikringen. SPF brukes i kombinasjon med DKIM og DMARC for å oppfylle kravene fra Google og Yahoo om autentisering for masseutsendere (gjeldende fra februar 2024).