SPF checker — sprawdź rekord SPF domeny
Wpisz domenę. Pokażemy rekord, pełny łańcuch include i liczbę lookupów — najczęstszą, niewidoczną przyczynę permerror.
Czym jest SPF
SPF (Sender Policy Framework, RFC 7208) to rekord TXT w DNS domeny, który wymienia serwery upoważnione do wysyłania poczty z tej domeny (envelope-from / Return-Path). Odbiorca sprawdza IP łączącego się serwera z listą i zwraca pass, fail, softfail, neutral lub błąd. Sam SPF nie chroni pola From widocznego dla użytkownika — robi to dopiero DMARC.
Najczęstsze błędy SPF
Ponad 10 lookupów DNS. Każde include, a, mx, ptr, exists i redirect to lookup; po przekroczeniu 10 cały rekord jest permerror — czyli tak, jakby go nie było. Typowe u firm z Google Workspace + Microsoft + ESP + CRM. Rozwiązanie: usuń nieużywanych dostawców, zamień include na ip4:, spłaszcz rekord.
Dwa rekordy SPF. Permerror. Zostaw jeden, połącz mechanizmy.
+all. Każdy może wysyłać jako Ty. Zmień na -all (twardy) lub ~all (miękki).
Brak all. Rekord bez all niczego nie zabrania.
Include do domeny bez SPF. Void lookup — filtry karzą, Google liczy je osobno (limit 2).
Jak poprawny rekord SPF wygląda
v=spf1 ip4:203.0.113.10 include:_spf.google.com include:spf.mtasv.net -all — własny serwer po IP, Google Workspace i Postmark przez include, twarde -all. Trzy lookupy. Jeżeli wysyłasz z wielu systemów, rozważ subdomeny: newsletter.firma.pl z własnym SPF, żeby nie dobijać do limitu.
FAQ
Czy SPF wystarczy, żeby nie trafić do spamu?
Nie. Od 2024 Google i Yahoo wymagają SPF lub DKIM plus DMARC dla nadawców masowych, a Microsoft od 2025 odrzuca bez DMARC. SPF psuje się też przy forwardzie — dlatego DKIM jest ważniejszy.
~all czy -all?
-all, jeśli masz pewność, że rekord obejmuje wszystkie źródła. ~all na czas migracji. Przy DMARC p=reject różnica jest niewielka — liczy się alignment.