【发布时间】:2018-12-11 16:55:42
【问题描述】:
假设
使用 Outlook Online 服务的域的 SPF 记录通常涉及include:spf.protection.outlook.com 机制,该机制又会级联成大量的 IP 地址,这些 IP 地址可能被 Microsoft 的分布式主机使用。
这大概意味着,如果在世界其他地方使用这些服务的任何帐户遭到入侵,他们可以使用任何合法 Outlook Online 域的伪造发件人地址发送垃圾邮件或类似的邮件内容,并且仍然通过 SPF?
问题
鉴于 Outlook Online / Office365 的广泛采用,这似乎是一个相当大的 IP 范围,可能会损害 SPF。是否有任何方法可以限制域可用于通过 Outlook Online 发送的 IP 地址范围的哪些部分,从而将域的 SPF 记录中的 IP 范围限制为暴露较少的部分?
附录
除了@Synchro 的有用答案之外,我可以看到一起使用 DKIM 和 DMARC 将有助于缓解 SPF 太容易通过的事实,但 DKIM 实现起来并不是一件容易的事,我需要在我的 SPF 中涵盖其他机制如果我使 DMARC 变得僵硬,DKIM 也是如此。我的问题仍然存在,有没有办法在 Office365 下使用一组更窄的传出主机,可能带有相应的子集“包含”,就像 include:spf.protection.outlook.com 是更广泛的 include:outlook.com 的子集一样?
【问题讨论】: