SPF публикуется одной TXT-записью на домен и описывает разрешённые источники отправки. Он не заменяет DKIM и DMARC.

Важно: -all применяйте после инвентаризации всех отправителей. Несколько SPF TXT-записей дают PermError.

1. Составьте список отправителей

Учитывайте свой SMTP IP, сервис рассылок и include, которые прямо указал провайдер.

2. Опубликуйте одну TXT-запись

@ 3600 IN TXT "v=spf1 ip4:203.0.113.10 include:_spf.example-mail.com -all"

3. Проверьте DNS

dig example.com TXT +short
dig @AUTHORITATIVE_NS example.com TXT +short

4. Проверьте лимит lookup

Механизмы include, a, mx, ptr, exists и redirect суммарно ограничены десятью DNS lookup. Не создавайте несколько SPF-записей.

5. Добавьте DMARC после DKIM

_dmarc 3600 IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com"

Официальная документация