Artículo de blog
Resumen de la auditoría de SPF :
~all, -all, ?all) determinan cómo se gestionan los mensajes no autorizados.Un SPF puede superar todos los validadores sintácticos del mercado y, aun así, no proteger tu dominio. Esa laguna es un problema de propiedad, que tiene su origen en registros que se han ido acumulando de forma gradual a lo largo de los años, en lugar de haber sido diseñados y mantenidos de forma deliberada.
Para las empresas que gestionan docenas de dominios, múltiples unidades de negocio y una lista cada vez mayor de proveedores de envío autorizados, SPF fragmentados y no documentados suponen riesgos de auditoría que revisten especial importancia en los sectores regulados.
Una auditoría SPF pone de manifiesto mecanismos que ya no se corresponden con remitentes activos, registros que se acercan al límite de consultas SPF y lagunas en la titularidad que hacen que un registro quede sin mantenimiento. En esta entrada se describe un flujo de trabajo estructurado para la auditoría y un proceso de consolidación destinado a resolver problemas de sintaxis.
El verificador SPF de Sendmarc comprueba la sintaxis y la estructura de un registro, confirma qué direcciones IP están autorizadas y señala las consultas DNS excesivas antes de que provoquen fallos en la entrega, lo que convierte la auditoría SPF en una revisión controlada en lugar de un proceso de prueba y error.
Utiliza el verificador SPF para detectar estos problemas antes de iniciar una auditoría completa SPF .
Una auditoría SPF tiene tres objetivos: confirmar que el registro es sintácticamente válido y se encuentra dentro dellímite de consultas DNS SPF ; confirmar que cada mecanismo autorizado se corresponde con un remitente conocido y activo; y confirmar que el registro tiene un propietario claro y un proceso de modificación definido para el futuro.
Elabora una lista completa de todos los dominios y subdominios que controla tu organización. Incluye los dominios aparcados y los dominios heredados de adquisiciones. Para cada uno de ellos, recupera el SPF actual mediante una consulta DNS:
nslookup -type=txt domain.comPara cada SPF , sigue manualmente la cadena de búsqueda. Cuenta cada include, a, mxy exists mecanismo. A continuación, para cada include, abrir su propio SPF y contabilizar también sus mecanismos. El RFC 7208 establece un límite estricto de 10 consultas SPF . Cualquier valor que se acerque a ese límite o lo supere debe consolidarse antes de que se genere un PermError.
Es aquí donde los registros fragmentados, fruto de años de adiciones, suelen revelar su verdadero costo. Un registro que parece tener cinco mecanismos puede acabar traduciéndose en 14 consultas una vez anidado. include se cuentan las cadenas.
Para cada mecanismo de cada registro, identifica al titular y confirma que el remitente sigue activo:
include sigue siendo mantenido por el proveedor, no ha sido abandonado.Los mecanismos que no puedan asignarse a un remitente activo son candidatos a ser eliminados. No los elimines sin consultarlo primero con el departamento correspondiente.
Comprueba que cada mecanismo utilice un calificador adecuado. Señala cualquier ? (neutros) para su revisión inmediata, ya que no ofrecen ninguna protección. Comprueba si ~all si ese es el escenario previsto a largo plazo, o si la idea siempre fue trasladarse a -all y ese cambio solo llegó a producirse.
Si DMARC configurado en p=reject y el SPF utiliza -all, comprueba que esa combinación no bloquee los correos electrónicos legítimos.
A efectos de cumplimiento normativo, el SPF de cada dominio debe contar con un titular designado, un proceso de aprobación de los cambios debidamente documentado y un registro de cuándo se revisó por última vez. En los sectores regulados, la ausencia de esta documentación constituye en sí misma una irregularidad detectada en la auditoría.
La consolidación de un SPF fragmentado es un proceso controlado. El objetivo es obtener un registro que se mantenga bien por debajo del límite de consultas SPF y que, al mismo tiempo, autorice a todos los remitentes activos.
includes con rangos de direcciones IP simplificados. Algunos servicios de envío de terceros publican rangos de IP estables y documentados que pueden expresarse como ip4 bloques en lugar de include cadenas. La simplificación reduce el número de consultas, pero requiere un seguimiento cuando cambian los rangos de direcciones IP de los proveedores.ip4 entradas que se encuentren dentro de un bloque CIDR ya existente. Eliminar includes que duplique la cobertura que ya ofrece otro mecanismo.Una auditoría SPF es una instantánea de lo que autoriza un registro en un momento dado. Gestionar SPF en docenas de dominios resulta complicado sin una visibilidad continua de lo que realmente está autorizado y de lo que realmente se está enviando.
Sendmarc muestra tu inventario completo de remitentes a partir de reporte DMARC , lo que ofrece una visibilidad continua y unificada de SPF en todos los dominios y unidades de negocio, en lugar de una visión estática en un momento determinado del registro publicado.
Esa visibilidad respalda el registro de auditoría que las organizaciones reguladas necesitan para demostrar su cumplimiento ante los comités de riesgos, y reduce la investigación manual que suele ser necesaria para rastrear los mecanismos hasta los remitentes activos.
Explora la plataforma Sendmarc para descubrir cómo simplifica las auditorías SPF a escala empresarial.