El método
Una investigación de dominio obtiene la dirección IP desde la que se envió el correo electrónico y luego la verifica contra los hosts autorizados en el registro SPF del dominio. Tome la IP de conexión del encabezado Received de confianza añadido por su propio servidor de correo, luego evalúe el registro SPF del dominio del remitente del sobre, incluyendo los mecanismos include, a, mx e ip4/ip6.
Lectura del resultado
«Pass» significa que la dirección IP fue autorizada por ese dominio. «Fail» o «softfail» significa que no lo fue. Recuerde que SPF comprueba el remitente del sobre, que puede diferir de la dirección visible «From»; la alineación DMARC conecta ambos. Un mensaje puede pasar SPF para el dominio similar de un atacante, por lo que un «pass» no es prueba de legitimidad.
Registrando la evidencia
Registrar el registro SPF tal como se obtuvo, el resultado de la evaluación y la hora. Los registros cambian, por lo que una búsqueda posterior puede no reflejar lo que se aplicó cuando se envió el mensaje.
- Extraer la IP de conexión de los encabezados de confianza.
- Identificar el dominio del remitente de la envoltura.
- Evaluar SPF y observar el resultado.
- Verifique la alineación DMARC con el dominio 'From'.
