Die Methode
Eine Domain-Untersuchung ermittelt die IP-Adresse, von der die E-Mail gesendet wurde, und gleicht sie dann mit den im SPF-Eintrag der Domain autorisierten Hosts ab. Entnehmen Sie die verbindende IP aus dem vertrauenswürdigen Received-Header, der von Ihrem eigenen Mailserver hinzugefügt wurde, und bewerten Sie dann den SPF-Eintrag der Absenderdomain des Umschlags, einschließlich der Mechanismen include, a, mx und ip4/ip6.
Das Ergebnis lesen
„Pass“ bedeutet, dass die IP von dieser Domain autorisiert wurde. „Fail“ oder „Softfail“ bedeutet das Gegenteil. Beachten Sie, dass SPF den Envelope-Sender prüft, der von der sichtbaren „Von“-Adresse abweichen kann; DMARC-Alignment verknüpft die beiden. Eine Nachricht kann SPF für eine Lookalike-Domain eines Angreifers bestehen, daher ist ein „Pass“ kein Beweis für Legitimität.
Beweismittel erfassen
Den abgerufenen SPF-Eintrag, das Bewertungsergebnis und die Zeit protokollieren. Einträge ändern sich, daher spiegelt eine spätere Abfrage möglicherweise nicht wider, was zum Zeitpunkt des Versands der Nachricht gültig war.
- Die verbindende IP aus vertrauenswürdigen Headern extrahieren.
- Die Absender-Domain des Umschlags identifizieren.
- SPF auswerten und Ergebnis festhalten.
- DMARC-Ausrichtung mit der From-Domäne prüfen.
