Outil gratuit

Générateur d'enregistrement SPF

Listez les serveurs et services autorisés à envoyer des e-mails en utilisant votre domaine. Générez un enregistrement SPF TXT syntaxiquement valide et copiez-le directement dans votre DNS.

Français
Domaines include include Les enregistrements SPF de chaque service e-mail qui envoie des messages en utilisant votre domaine. La plupart des équipes ont besoin d'au moins un include pour leur fournisseur de messagerie. Collez une liste séparée par des virgules ou utilisez les boutons de sélection rapide ci-dessous.
Sélection rapide :
Adresses IPv4 ip4 Adresses IPv4 ou plages CIDR des serveurs depuis lesquels vous envoyez directement. La plupart des équipes utilisant uniquement des fournisseurs de messagerie laissent ce champ vide. Collez une liste séparée par des virgules pour en ajouter plusieurs à la fois.
Qualificatif all all Ce que font les destinataires des e-mails provenant de sources NON couvertes par les mécanismes ci-dessus. ~all est le point de départ recommandé pendant que vous confirmez votre liste d'expéditeurs. -all est le plus strict. N'utilisez jamais +all.
Options avancées IPv6, enregistrements A et MX, vérifications exists
Adresses IPv6 ip6 Adresses IPv6 ou plages CIDR. Même principe que pour IPv4. La plupart des expéditeurs n'en ont pas besoin.
Vérifications exists exists Avancé. Effectue une requête DNS sur un domaine calculé, souvent avec des macros SPF comme %{i} pour l'IP d'envoi. Utilisé pour des vérifications de liste blanche ou géographiques. Compte dans la limite des 10 requêtes DNS.
Contexte

Qu'est-ce qu'un enregistrement SPF ?

SPF (Sender Policy Framework) est un enregistrement DNS TXT qui liste chaque serveur et service autorisé à envoyer des e-mails en utilisant votre domaine. Lorsqu'un serveur de messagerie destinataire reçoit un message prétendant provenir de votre domaine, il consulte votre enregistrement SPF et vérifie si l'IP émettrice figure sur votre liste approuvée. Si ce n'est pas le cas, la politique de votre enregistrement indique au destinataire quoi faire du message.

Un enregistrement SPF minimal ressemble à ceci :

v=spf1 include:_spf.google.com ~all

Trois éléments définissent son fonctionnement :

  • La version (v=spf1), requise et toujours en premier.
  • Un ou plusieurs mécanismes (include, ip4, ip6, a, mx, exists) qui listent les sources autorisées.
  • Un qualificatif all (~all, -all, ?all) à la fin, qui indique aux destinataires quoi faire de tout le reste.

SPF donne aux destinataires une réponse définitive sur les IP autorisées à envoyer en utilisant votre domaine. Associez-le à DKIM et DMARC pour une authentification complète des expéditeurs.

Étape par étape

Comment créer un enregistrement SPF

Ce générateur construit votre enregistrement en trois étapes :

  1. Saisissez votre domaine d'envoi

    Il s'agit du domaine apex depuis lequel vous envoyez vos e-mails, par exemple votredomaine.fr. SPF se place sur le domaine apex, pas sur un sous-domaine.

  2. Listez vos sources d'envoi autorisées

    Pour la plupart des équipes, il s'agit d'un ou plusieurs renvois include vers vos fournisseurs de messagerie (Google Workspace, Microsoft 365, SendGrid, Mailgun) ainsi que toute adresse IP depuis laquelle vous envoyez directement. Utilisez les puces de sélection rapide pour les ESP courants.

  3. Choisissez le qualificatif all

    Commencez par ~all (SoftFail) lors de votre première publication afin que les expéditeurs non reconnus atterrissent en spam plutôt que d'être rejetés. Passez à -all (Fail) une fois que vous avez confirmé que chaque expéditeur légitime est couvert.

Cliquez sur Générer l'enregistrement SPF pour créer l'entrée TXT, puis copiez-la dans votre DNS.

Déploiement

Comment publier votre enregistrement SPF

Vous publiez SPF comme enregistrement TXT à l'apex de votre domaine. Le nom d'hôte est le domaine lui-même, pas un sous-domaine. Les étapes varient légèrement selon le fournisseur DNS, mais le principe reste le même :

  1. Connectez-vous à votre fournisseur DNS et ouvrez les paramètres DNS de votre domaine.

  2. Ajoutez un nouvel enregistrement. Définissez le type sur TXT.

  3. Renseignez le champ hôte ou nom avec @, ou laissez-le vide. La plupart des fournisseurs acceptent les deux pour désigner l'apex.

  4. Collez l'enregistrement généré dans le champ valeur ou contenu.

  5. Enregistrez. La propagation DNS est généralement terminée en quelques minutes.

Si votre domaine possède déjà un enregistrement SPF, modifiez-le plutôt que d'en ajouter un nouveau. Un domaine ne peut publier qu'un seul enregistrement SPF. Deux enregistrements font que chaque destinataire renvoie une erreur permanente et SPF échoue pour l'ensemble de vos e-mails.

Référence

Mécanismes et qualificatifs SPF

Mécanisme Correspond à Exemple
all Tout. Toujours en dernier dans l'enregistrement, précédé d'un qualificatif. ~all
ip4 Une adresse IPv4 ou une plage CIDR. ip4:192.0.2.1
ip6 Une adresse IPv6 ou une plage CIDR. ip6:2001:db8::1
a L'enregistrement A ou AAAA du domaine (ou d'un domaine alternatif). a ou a:mail.exemple.fr
mx L'enregistrement MX du domaine. mx ou mx:exemple.fr
include L'enregistrement SPF d'un autre domaine. Ajoute ses expéditeurs autorisés au vôtre. include:_spf.google.com
exists Vérifie si un enregistrement A existe sur un domaine calculé. Utilisé pour les vérifications de liste blanche et géographiques. exists:%{i}.spf.exemple.fr
redirect Modificateur. Remplace entièrement cet enregistrement par celui SPF du domaine indiqué. redirect=spf.exemple.fr
ptr Requête DNS inversée. Déconseillée et jugée obsolète par la RFC 7208 en raison de son coût et de son manque de fiabilité. Non recommandé.
Qualificatif Symbole Signification
Pass + (défaut) La source est autorisée. Valeur par défaut en l'absence de qualificatif.
Fail - La source n'est pas autorisée. Les destinataires rejettent le message.
SoftFail ~ La source n'est pas autorisée mais les destinataires doivent se montrer indulgents. Souvent délivré en spam. Recommandé pendant que vous confirmez votre liste d'expéditeurs.
Neutral ? Aucune assertion. Traité comme en l'absence de politique SPF sur les sources non autorisées.
FAQ

Questions fréquentes

Qu'est-ce qu'un générateur d'enregistrement SPF ?

Un générateur d'enregistrement SPF construit l'entrée TXT que vous publiez dans le DNS pour déclarer quels serveurs peuvent envoyer des e-mails en utilisant votre domaine. Vous listez vos sources d'envoi (fournisseurs de messagerie, services transactionnels et toute adresse IP depuis laquelle vous envoyez directement), choisissez le niveau de rigueur de la politique, et le générateur produit un enregistrement syntaxiquement valide que vous pouvez coller directement chez votre fournisseur DNS.

Comment implémenter un enregistrement SPF sur son domaine ?

Trois conditions doivent être réunies. D'abord, identifiez chaque expéditeur légitime. Cela inclut votre fournisseur de messagerie (Google Workspace, Microsoft 365), les services transactionnels (SendGrid, Mailgun, Postmark), les plateformes marketing (Mailchimp, Klaviyo) et tout serveur depuis lequel vous envoyez directement. Ensuite, générez votre enregistrement avec cet outil en couvrant toutes ces sources. Enfin, publiez-le comme entrée TXT à l'apex de votre domaine, puis commencez par ~all et resserrez vers -all après quelques semaines de rapports propres.

Quel est le format de l'enregistrement SPF ?

Un enregistrement SPF est une seule chaîne TXT commençant par v=spf1, suivie de mécanismes séparés par des espaces, se terminant par un qualificatif all. Exemple fonctionnel : v=spf1 ip4:192.0.2.1 include:_spf.google.com include:mailgun.org ~all. Chaque mécanisme décrit une source d'envoi autorisée. Le qualificatif all à la fin indique aux destinataires quoi faire des expéditeurs qui ne correspondent à aucun mécanisme précédent.

Quelle est la différence entre -all, ~all, ?all et +all ?

Le qualificatif sur all détermine comment les destinataires traitent les sources non autorisées. -all (Fail) signifie rejeter le message. ~all (SoftFail) signifie accepter mais marquer comme suspect. ?all (Neutral) signifie aucune assertion, traité comme en l'absence de politique pour ces expéditeurs. +all (Pass) autorise tout le monde, ce qui rend SPF inutile et ne devrait jamais être publié. La bonne pratique est de commencer par ~all pendant que vous confirmez votre liste d'expéditeurs, puis de passer à -all une fois confiant.

Comment éviter la limite SPF de 10 requêtes DNS ?

SPF autorise un maximum de 10 requêtes DNS lors de l'évaluation. Chaque mécanisme include, a, mx, exists, redirect et le mécanisme obsolète ptr compte comme une requête, et chaque include ajoute par-dessus les requêtes contenues dans l'enregistrement inclus. Dépasser la limite renvoie permerror, ce qui fait échouer SPF pour chaque message. Pour rester sous la limite, vérifiez votre enregistrement pour des includes inutilisés, remplacez les includes imbriqués par des listes IP aplaties lorsque c'est possible, et envisagez un service d'aplatissement SPF si votre pile d'envoi a réellement besoin de plus de 10 requêtes.

Puis-je avoir plusieurs enregistrements SPF par domaine ?

Non. Un domaine ne peut publier qu'un seul enregistrement SPF. Deux ou plusieurs font que chaque destinataire renvoie permerror et SPF échoue pour l'ensemble de vos e-mails. Pour ajouter un nouvel expéditeur, modifiez votre enregistrement existant et ajoutez un nouveau mécanisme include ou ip4. Les sous-domaines peuvent avoir leurs propres enregistrements séparés, mais le domaine apex lui-même est limité à un seul.