L’essentiel en bref
- SPF liste dans le DNS les serveurs autorisés à envoyer des e-mails pour votre domaine.
- Il ne doit exister qu’un seul enregistrement SPF, et il ne doit pas déclencher plus de 10 requêtes DNS.
- SPF seul ne protège pas contre les expéditeurs falsifiés dans la boîte de réception – pour cela, il faut DMARC.
Ce que fait SPF
Avec SPF (Sender Policy Framework, RFC 7208), vous publiez dans le DNS une liste des serveurs autorisés à envoyer des e-mails pour votre domaine. Le serveur destinataire vérifie si l’e-mail provient de l’un de ces serveurs. Exemple : example.com TXT «v=spf1 include:_spf.example.net -all».
- L’e-mail arriveLe destinataire voit le domaine d’expéditeur technique et l’adresse du serveur expéditeur.
- Requête DNSIl lit l’enregistrement SPF de ce domaine.
- ComparaisonLe serveur expéditeur figure-t-il sur la liste ?
- RésultatCorrespondance : réussi. Sinon, la règle finale s’applique, -all ou ~all.
Les éléments essentiels
- include : reprend la liste d’un service, par exemple votre fournisseur de messagerie ou votre outil de newsletter.
- ip4 et ip6 : autorisent des adresses ou des réseaux spécifiques.
- a et mx : autorisent les serveurs derrière l’enregistrement A ou MX.
- -all (strict) ou ~all (souple) : définit ce qu’il advient de tous les autres serveurs.
Les trois erreurs les plus fréquentes
- Plus d’un enregistrement SPF : il ne doit en exister qu’un seul, sinon SPF est invalide.
- Plus de 10 requêtes DNS : chaque include compte, même imbriqué. À partir de la onzième requête, SPF est considéré en erreur («permerror»).
- Services oubliés : une boutique, un CRM ou un système de tickets envoie en votre nom sans figurer dans l’enregistrement.
Attention à la limite de 10 requêtes
Intégrer de nombreux services via include dépasse rapidement la limite. SPF devient alors invalide et n’aide plus aucun de vos e-mails – pas même les véritables.
Pourquoi SPF seul ne suffit pas
SPF ne vérifie que l’adresse d’expéditeur technique (return-path), pas l’adresse affichée dans la boîte de réception. Un fraudeur peut donc envoyer un e-mail avec votre adresse visible qui passe SPF pour son propre domaine. De plus, SPF se rompt lors d’un transfert d’e-mail. Seul DMARC relie SPF à l’adresse visible.
Astuce pour les domaines sans envoi d’e-mails
Protégez les domaines qui n’envoient jamais d’e-mails avec «v=spf1 -all». Ainsi, chaque destinataire sait qu’aucun e-mail authentique ne provient de ce domaine.
Comment DomainRadar vous aide
DomainRadar vérifie en continu votre enregistrement SPF, compte les requêtes DNS, détecte les entrées en double ou invalides et vous alerte en cas de changement. Si la limite devient serrée, DomainRadar peut fournir un SPF hébergé qui regroupe les requêtes.
Le contrôle de domaine reste gratuit. Ensuite, vous testez Business pendant 14 jours – sans carte de crédit, l’essai se termine de lui-même.