Não é possível evitar a necessidade de alterar os arquivos de zona dos domínios que não sejam x.com, mas você pode evitar muitos problemas ao definir políticas comuns hospedadas em um domínio e usar a redirect
palavra-chave SPF nos outros domínios. Exemplo:
- No arquivo de zona do
x.com
domínio:
_policy1 IN TXT "v = spf1 a: axcom -all"
_policy2 IN TXT "v = spf1 inclui: _spf.google.com a: axcom -all"
_spf.google.com
é o registro que contém o registro SPF do Gmail. Não tenho certeza se está documentado. Teoricamente, você deveria, include:gmail.com
mas isso é um redirecionamento _spf.google.com
e pelo menos um patch SPF amplamente utilizado para o qmail não seguiu corretamente (foi corrigido em agosto de 2008, mas ainda pode ser implantado.) As duas políticas são exemplos, é claro - ter mais de um com vários níveis de rigor é extremamente útil na depuração, pois você só precisa alterar um nome abreviado no domínio de destino, em vez de copypasting propenso a erros.
- Nos arquivos de zona dos outros domínios:
@ IN TXT "v = redirecionamento spf1 = _policy1.x.com"
ou
@ IN TXT "v = redirecionamento spf1 = _policy2.x.com"
etc. Estou usando redirect
, não include
, para fazer com que a verificação do SPF substitua completamente o registro avaliado atualmente pelo que estou redirecionando. include
não faz isso - por exemplo, um -all
no final de um include
não faz com que a avaliação seja interrompida ( include
é um grande equívoco.) Evite usar include
quando quiser "alias" um registro SPF de outro domínio, pois é bastante quebradiço - se você acidentalmente esquecer o final - tudo, poderá tornar seu SPF inteiro nesse domínio ineficaz.
Editar: no entanto, observe que você precisa estar atento para permitir que os servidores do Gmail sejam remetentes. O chaptcha do Gmail foi quebrado, o que significa que é possível automatizar as inscrições de contas, o que significa que o Gmail pode ser (indiretamente) usado como uma retransmissão aberta (estou recebendo dezenas de solicitações de inscrição de spambot por semana no fórum de discussão da minha empresa, todas usando endereços de e-mail do gmail.com - e esses endereços estão ativos, permiti que alguns passassem para fins de verificação.) Além disso, qualquer pessoa com uma conta do Gmail pode ignorar a verificação do SPF se estiver familiarizado com as partes dos nomes de usuário dos endereços de e-mail nos seus domínios. .