Введите домен — инструмент найдёт TXT-запись SPF, разберёт её по механизмам и покажет ошибки, из-за которых почта уходит в спам.
Находит SPF-запись в DNS, проверяет её синтаксис, перечисляет механизмы (ip4, ip6, include, a, mx, all), определяет квалификатор в конце записи и считает число DNS-запросов, которое потребует её раскрытие. Отдельно ловятся две частые поломки: несколько SPF-записей на одном домене и отсутствие завершающего all.
Стандарт разрешает не более десяти обращений к DNS при раскрытии записи. Каждый include, a и mx тратит запрос, а вложенные include тратят ещё. При превышении лимита проверка на стороне получателя завершается ошибкой permerror, и письмо считается непрошедшим SPF независимо от того, с какого сервера оно отправлено.
-all (hardfail) означает «письма с других серверов отвергать», ~all (softfail) — «принять, но пометить как подозрительное». Для домена, с которого рассылают почту, рекомендуется -all, но переходить на него стоит после того, как в записи перечислены все реальные отправители, включая CRM и сервис рассылки.
Нет. Две TXT-записи с v=spf1 приводят к ошибке permerror, и проверка не проходит вообще. Все отправители перечисляются в одной записи через include.
Нет. SPF подтверждает сервер отправителя, DKIM — подпись письма, DMARC — что делать при несовпадении. Провайдеры смотрят на все три, поэтому SPF без DMARC защищает домен лишь частично.