Générateur d'enregistrement SPF
Listez les serveurs et services autorisés à envoyer des e-mails en utilisant votre domaine. Générez un enregistrement SPF TXT syntaxiquement valide et copiez-le directement dans votre DNS.
Français
Qu'est-ce qu'un enregistrement SPF ?
SPF (Sender Policy Framework) est un enregistrement DNS TXT qui liste chaque serveur et service autorisé à envoyer des e-mails en utilisant votre domaine. Lorsqu'un serveur de messagerie destinataire reçoit un message prétendant provenir de votre domaine, il consulte votre enregistrement SPF et vérifie si l'IP émettrice figure sur votre liste approuvée. Si ce n'est pas le cas, la politique de votre enregistrement indique au destinataire quoi faire du message.
Un enregistrement SPF minimal ressemble à ceci :
v=spf1 include:_spf.google.com ~all
Trois éléments définissent son fonctionnement :
- La version (
v=spf1), requise et toujours en premier. - Un ou plusieurs mécanismes (
include,ip4,ip6,a,mx,exists) qui listent les sources autorisées. - Un qualificatif
all(~all,-all,?all) à la fin, qui indique aux destinataires quoi faire de tout le reste.
SPF donne aux destinataires une réponse définitive sur les IP autorisées à envoyer en utilisant votre domaine. Associez-le à DKIM et DMARC pour une authentification complète des expéditeurs.
Comment créer un enregistrement SPF
Ce générateur construit votre enregistrement en trois étapes :
-
Saisissez votre domaine d'envoi
Il s'agit du domaine apex depuis lequel vous envoyez vos e-mails, par exemple
votredomaine.fr. SPF se place sur le domaine apex, pas sur un sous-domaine. -
Listez vos sources d'envoi autorisées
Pour la plupart des équipes, il s'agit d'un ou plusieurs renvois
includevers vos fournisseurs de messagerie (Google Workspace, Microsoft 365, SendGrid, Mailgun) ainsi que toute adresse IP depuis laquelle vous envoyez directement. Utilisez les puces de sélection rapide pour les ESP courants. -
Choisissez le qualificatif all
Commencez par
~all(SoftFail) lors de votre première publication afin que les expéditeurs non reconnus atterrissent en spam plutôt que d'être rejetés. Passez à-all(Fail) une fois que vous avez confirmé que chaque expéditeur légitime est couvert.
Cliquez sur Générer l'enregistrement SPF pour créer l'entrée TXT, puis copiez-la dans votre DNS.
Comment publier votre enregistrement SPF
Vous publiez SPF comme enregistrement TXT à l'apex de votre domaine. Le nom d'hôte est le domaine lui-même, pas un sous-domaine. Les étapes varient légèrement selon le fournisseur DNS, mais le principe reste le même :
Connectez-vous à votre fournisseur DNS et ouvrez les paramètres DNS de votre domaine.
Ajoutez un nouvel enregistrement. Définissez le type sur
TXT.Renseignez le champ hôte ou nom avec
@, ou laissez-le vide. La plupart des fournisseurs acceptent les deux pour désigner l'apex.Collez l'enregistrement généré dans le champ valeur ou contenu.
Enregistrez. La propagation DNS est généralement terminée en quelques minutes.
Si votre domaine possède déjà un enregistrement SPF, modifiez-le plutôt que d'en ajouter un nouveau. Un domaine ne peut publier qu'un seul enregistrement SPF. Deux enregistrements font que chaque destinataire renvoie une erreur permanente et SPF échoue pour l'ensemble de vos e-mails.
Mécanismes et qualificatifs SPF
| Mécanisme | Correspond à | Exemple |
|---|---|---|
all | Tout. Toujours en dernier dans l'enregistrement, précédé d'un qualificatif. | ~all |
ip4 | Une adresse IPv4 ou une plage CIDR. | ip4:192.0.2.1 |
ip6 | Une adresse IPv6 ou une plage CIDR. | ip6:2001:db8::1 |
a | L'enregistrement A ou AAAA du domaine (ou d'un domaine alternatif). | a ou a:mail.exemple.fr |
mx | L'enregistrement MX du domaine. | mx ou mx:exemple.fr |
include | L'enregistrement SPF d'un autre domaine. Ajoute ses expéditeurs autorisés au vôtre. | include:_spf.google.com |
exists | Vérifie si un enregistrement A existe sur un domaine calculé. Utilisé pour les vérifications de liste blanche et géographiques. | exists:%{i}.spf.exemple.fr |
redirect | Modificateur. Remplace entièrement cet enregistrement par celui SPF du domaine indiqué. | redirect=spf.exemple.fr |
ptr | Requête DNS inversée. Déconseillée et jugée obsolète par la RFC 7208 en raison de son coût et de son manque de fiabilité. | Non recommandé. |
| Qualificatif | Symbole | Signification |
|---|---|---|
| Pass | + (défaut) | La source est autorisée. Valeur par défaut en l'absence de qualificatif. |
| Fail | - | La source n'est pas autorisée. Les destinataires rejettent le message. |
| SoftFail | ~ | La source n'est pas autorisée mais les destinataires doivent se montrer indulgents. Souvent délivré en spam. Recommandé pendant que vous confirmez votre liste d'expéditeurs. |
| Neutral | ? | Aucune assertion. Traité comme en l'absence de politique SPF sur les sources non autorisées. |
Questions fréquentes
Qu'est-ce qu'un générateur d'enregistrement SPF ?
Un générateur d'enregistrement SPF construit l'entrée TXT que vous publiez dans le DNS pour déclarer quels serveurs peuvent envoyer des e-mails en utilisant votre domaine. Vous listez vos sources d'envoi (fournisseurs de messagerie, services transactionnels et toute adresse IP depuis laquelle vous envoyez directement), choisissez le niveau de rigueur de la politique, et le générateur produit un enregistrement syntaxiquement valide que vous pouvez coller directement chez votre fournisseur DNS.
Comment implémenter un enregistrement SPF sur son domaine ?
Trois conditions doivent être réunies. D'abord, identifiez chaque expéditeur légitime. Cela inclut votre fournisseur de messagerie (Google Workspace, Microsoft 365), les services transactionnels (SendGrid, Mailgun, Postmark), les plateformes marketing (Mailchimp, Klaviyo) et tout serveur depuis lequel vous envoyez directement. Ensuite, générez votre enregistrement avec cet outil en couvrant toutes ces sources. Enfin, publiez-le comme entrée TXT à l'apex de votre domaine, puis commencez par ~all et resserrez vers -all après quelques semaines de rapports propres.
Quel est le format de l'enregistrement SPF ?
Un enregistrement SPF est une seule chaîne TXT commençant par v=spf1, suivie de mécanismes séparés par des espaces, se terminant par un qualificatif all. Exemple fonctionnel : v=spf1 ip4:192.0.2.1 include:_spf.google.com include:mailgun.org ~all. Chaque mécanisme décrit une source d'envoi autorisée. Le qualificatif all à la fin indique aux destinataires quoi faire des expéditeurs qui ne correspondent à aucun mécanisme précédent.
Quelle est la différence entre -all, ~all, ?all et +all ?
Le qualificatif sur all détermine comment les destinataires traitent les sources non autorisées. -all (Fail) signifie rejeter le message. ~all (SoftFail) signifie accepter mais marquer comme suspect. ?all (Neutral) signifie aucune assertion, traité comme en l'absence de politique pour ces expéditeurs. +all (Pass) autorise tout le monde, ce qui rend SPF inutile et ne devrait jamais être publié. La bonne pratique est de commencer par ~all pendant que vous confirmez votre liste d'expéditeurs, puis de passer à -all une fois confiant.
Comment éviter la limite SPF de 10 requêtes DNS ?
SPF autorise un maximum de 10 requêtes DNS lors de l'évaluation. Chaque mécanisme include, a, mx, exists, redirect et le mécanisme obsolète ptr compte comme une requête, et chaque include ajoute par-dessus les requêtes contenues dans l'enregistrement inclus. Dépasser la limite renvoie permerror, ce qui fait échouer SPF pour chaque message. Pour rester sous la limite, vérifiez votre enregistrement pour des includes inutilisés, remplacez les includes imbriqués par des listes IP aplaties lorsque c'est possible, et envisagez un service d'aplatissement SPF si votre pile d'envoi a réellement besoin de plus de 10 requêtes.
Puis-je avoir plusieurs enregistrements SPF par domaine ?
Non. Un domaine ne peut publier qu'un seul enregistrement SPF. Deux ou plusieurs font que chaque destinataire renvoie permerror et SPF échoue pour l'ensemble de vos e-mails. Pour ajouter un nouvel expéditeur, modifiez votre enregistrement existant et ajoutez un nouveau mécanisme include ou ip4. Les sous-domaines peuvent avoir leurs propres enregistrements séparés, mais le domaine apex lui-même est limité à un seul.