Qu'est-ce que
SPF ?
SPF (Sender Policy Framework) est un protocole d'authentification des e-mails basé sur le DNS qui permet aux propriétaires de domaine de publier quelles adresses IP et quels serveurs sont autorisés à envoyer des e-mails en leur nom - et indique aux destinataires de rejeter tout le reste. Aux côtés de DKIM, il constitue la base sur laquelle DMARC s'appuie.
Autorisation des expéditeurs basée sur l'IP en trois étapes
SPF vous permet de déclarer quels serveurs sont autorisés à envoyer des e-mails pour votre domaine. Les destinataires comparent chaque message entrant à votre liste publiée.
L'expéditeur envoie
Un serveur de messagerie initie une connexion SMTP pour livrer un message prétendant provenir de votre domaine. L'adresse IP du serveur qui se connecte est enregistrée par le serveur destinataire.
Le destinataire vérifie SPF
Le serveur destinataire interroge le DNS pour l'enregistrement SPF TXT de votre domaine. Il récupère la liste des adresses IP autorisées, des includes et des mécanismes que vous avez publiés.
Réussite ou échec
L'IP qui se connecte est comparée à l'enregistrement SPF. Si elle correspond à un mécanisme autorisé, le résultat est Pass. Sinon, le résultat dépend de votre qualificateur all : hard fail, soft fail ou neutral.
À quoi ressemble un enregistrement SPF
dans le DNS
Un enregistrement SPF est un unique enregistrement DNS TXT publié à l'apex de votre domaine. Il commence par v=spf1 et liste chaque expéditeur autorisé à l'aide de mécanismes comme include:, ip4:, et se termine par un qualificateur all. Créez un enregistrement valide en quelques secondes avec notre générateur d'enregistrement SPF.
- Un domaine peut avoir exactement un enregistrement SPF (plusieurs enregistrements provoquent une PermError)
- L'enregistrement doit commencer par v=spf1 comme premier mécanisme
- Chaque mécanisme include: coûte 1+ recherche DNS sur la limite de 10 recherches
- Les mécanismes ip4: et ip6: ne comptent pas comme des recherches DNS
- Le mécanisme all doit être en dernier et définit l'action par défaut
example.com. IN TXT "v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.10 -all"
v=spf1 include: ip4: -all include:_spf.google.com include:sendgrid.net include:spf.mailchimp.com include:spf.hubspot.com include:spf.freshdesk.com
Pourquoi SPF échoue à
10 recherches DNS
La section 4.6.4 de la RFC 7208 plafonne l'évaluation SPF à 10 recherches DNS de mécanismes. Cela empêche que les enregistrements SPF soient utilisés comme vecteur d'amplification DNS. Chaque mécanisme include, a, mx, redirect et exists déclenche une recherche DNS. Les organisations utilisant 4-5 services de messagerie dépassent couramment cette limite.
Le flattening SPF remplace les mécanismes include: par des adresses IP résolues, éliminant les recherches DNS. AutoSPF - notre produit frère - gère le flattening automatiquement et effectue une nouvelle analyse toutes les 15 minutes pour détecter les changements d'IP des fournisseurs.
Les composants d'un enregistrement SPF
Chaque mécanisme définit une règle pour faire correspondre les adresses IP des expéditeurs. Les mécanismes sont évalués de gauche à droite jusqu'à ce qu'une correspondance soit trouvée.
ip4 / ip6 Autorise des adresses IPv4 ou IPv6 spécifiques ou des plages CIDR. Ne compte pas dans la limite de 10 recherches car aucune requête DNS n'est nécessaire.
ip4:203.0.113.0/24 include Délègue l'autorisation à l'enregistrement SPF d'un autre domaine. Le destinataire récupère et évalue cet enregistrement. Chaque include coûte 1+ recherche DNS.
include:_spf.google.com a Autorise les adresses IP renvoyées par l'enregistrement A ou AAAA du domaine spécifié. Coûte 1 recherche DNS.
a:mail.example.com mx Autorise les adresses IP des serveurs MX (mail exchange) du domaine. Coûte 1 recherche DNS plus des recherches supplémentaires pour la résolution MX.
mx redirect Remplace entièrement l'enregistrement SPF actuel par celui d'un autre domaine. Utilisé lorsque la politique d'envoi d'un domaine est identique à celle d'un autre.
redirect=_spf.example.com all Correspond à toute IP non capturée par les mécanismes précédents. Apparaît toujours en dernier. Le qualificateur (+, -, ~, ?) détermine ce qui arrive aux expéditeurs non correspondants.
-all Ce que +, -, ~ et ? signifient pour la livraison
Les qualificateurs précèdent tout mécanisme pour contrôler le résultat lorsque ce mécanisme correspond. Le qualificateur de votre mécanisme all est le plus important - il définit ce qui arrive à chaque expéditeur non listé.
L'IP est autorisée. C'est le qualificateur par défaut si aucun n'est spécifié. Rarement écrit explicitement.
+all (identique à all) L'IP n'est PAS autorisée. Les destinataires doivent rejeter le message. Signal d'application le plus fort.
-all L'IP n'est probablement pas autorisée. Les destinataires doivent accepter mais marquer comme suspect. Sûr pour le déploiement initial.
~all Aucune assertion sur l'IP. Le résultat SPF ne fournit aucune information. Rarement utilisé en pratique.
?all Problèmes SPF courants et comment les résoudre
La plupart des échecs SPF proviennent des limites de recherches, d'expéditeurs manquants ou d'erreurs de configuration faciles à détecter avec les bons outils.
Trop de recherches DNS
Votre enregistrement SPF dépasse la limite de 10 recherches de la RFC 7208. Chaque include, a, mx, redirect et exists compte. Utilisez le flattening SPF ou AutoSPF pour résoudre les IP de manière statique.
Sources d'envoi manquantes
Un service de messagerie légitime n'est pas listé dans votre enregistrement SPF. Fréquent après l'ajout de nouveaux services comme des outils marketing, des CRM ou des services d'assistance. Consultez les rapports agrégés DMARC pour trouver les expéditeurs qui échouent à SPF.
Limite de recherches nulles
La RFC 7208 plafonne également les recherches nulles (NXDOMAIN ou réponses vides) à 2. Les domaines include obsolètes qui ne résolvent plus provoquent des recherches nulles et peuvent déclencher une PermError même en dessous de 10 recherches au total.
Plusieurs enregistrements SPF
Un domaine doit avoir exactement un enregistrement SPF TXT. Plusieurs enregistrements provoquent une PermError. Consolidez tous les expéditeurs autorisés dans un seul enregistrement commençant par v=spf1.
Utilisation du mécanisme ptr
Le mécanisme ptr est déprécié dans la RFC 7208 car il est lent, peu fiable et surcharge excessivement le DNS. Certains destinataires l'ignorent entièrement. Remplacez-le par des mécanismes ip4/ip6 ou include.
+all trop permissif
Utiliser +all autorise chaque adresse IP sur Internet à envoyer au nom de votre domaine, anéantissant tout l'intérêt de SPF. Utilisez toujours -all (hard fail) ou ~all (soft fail) comme mécanisme final.
Questions fréquentes sur SPF
Qu'est-ce que SPF ?
SPF (Sender Policy Framework) est un protocole d'authentification des e-mails basé sur le DNS, défini dans la RFC 7208, qui permet à un propriétaire de domaine de publier quelles adresses IP et quels serveurs sont autorisés à envoyer des e-mails au nom de ce domaine. Les serveurs de messagerie destinataires comparent l'IP de l'expéditeur à l'enregistrement SPF publié et rejettent ou signalent les messages provenant de sources non autorisées. SPF est l'un des trois protocoles fondamentaux d'authentification des e-mails aux côtés de DKIM et DMARC.
À quoi ressemble un enregistrement SPF ?
Un enregistrement SPF est un enregistrement DNS TXT publié à l'apex du domaine. Un enregistrement typique ressemble à : v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.10 -all. Le tag v=spf1 est requis et doit figurer en premier. Les mécanismes include délèguent l'autorisation à un autre domaine. Les mécanismes ip4 et ip6 autorisent des adresses IP spécifiques. Le mécanisme all à la fin définit la politique par défaut pour les expéditeurs non listés : -all signifie hard fail, ~all signifie soft fail.
Pourquoi SPF a-t-il une limite de 10 recherches ?
La section 4.6.4 de la RFC 7208 plafonne l'évaluation SPF à 10 recherches DNS de mécanismes pour empêcher que les enregistrements SPF ne deviennent un vecteur d'amplification DNS. Chaque mécanisme include, a, mx, redirect et exists déclenche une recherche DNS comptabilisée dans la limite. Lorsque des organisations utilisent plusieurs services de messagerie (Google Workspace, SendGrid, Mailchimp, CRM, service d'assistance), les recherches combinées des includes imbriqués dépassent facilement 10. Dépasser la limite produit une PermError qui fait échouer l'authentification de chaque message du domaine.
Que se passe-t-il lorsque vous dépassez la limite de 10 recherches SPF ?
Lorsqu'un enregistrement SPF dépasse 10 recherches DNS de mécanismes, le serveur destinataire renvoie un résultat PermError. PermError signifie que l'enregistrement SPF n'a pas pu être évalué, et la plupart des destinataires le traitent comme un échec. Cela affecte chaque e-mail envoyé depuis le domaine, pas seulement les messages de l'expéditeur ayant provoqué le dépassement. La solution est le flattening SPF (remplacer les mécanismes include par des adresses IP résolues) ou les macros SPF. AutoSPF, le produit frère de DMARC Report sur autospf.com, gère les deux approches et effectue une nouvelle analyse toutes les 15 minutes.
Quelle est la différence entre -all et ~all dans SPF ?
Le qualificateur -all (hard fail) indique aux serveurs destinataires de rejeter les e-mails provenant de toute adresse IP non explicitement listée dans l'enregistrement SPF. Le qualificateur ~all (soft fail) indique aux destinataires d'accepter le message mais de le marquer comme suspect. En pratique, de nombreux destinataires traitent les deux de manière similaire en raison de l'application DMARC, mais -all fournit le signal le plus fort. Utilisez ~all lors du déploiement initial de SPF par sécurité, puis passez à -all une fois que tous les expéditeurs légitimes sont pris en compte.
SPF fonctionne-t-il avec le transfert d'e-mails ?
Non. SPF échoue lorsqu'un e-mail est transféré, car l'adresse IP du serveur de transfert ne figure pas dans l'enregistrement SPF du domaine d'origine. Le serveur de transfert relaie le message depuis sa propre IP, que le serveur destinataire compare à l'enregistrement SPF du domaine d'origine et considère en échec. C'est l'une des principales raisons de l'existence de DKIM : les signatures DKIM sont attachées au message lui-même et survivent au transfert. DMARC exige qu'un seul de SPF ou DKIM réussisse et s'aligne, donc DKIM couvre la lacune du transfert.
Comment vérifier mon enregistrement SPF ?
Utilisez l'outil SPF Checker de DMARC Report sur dmarcreport.com/tools/spf-checker/ pour rechercher votre enregistrement SPF, compter les recherches DNS, vérifier les erreurs de syntaxe et confirmer que toutes vos sources d'envoi sont incluses. L'outil résout tous les mécanismes include de manière récursive et affiche la liste complète des adresses IP que votre enregistrement SPF autorise. Vous pouvez aussi utiliser nslookup ou dig en ligne de commande : dig TXT example.com renverra votre enregistrement SPF.
Vérifiez votre enregistrement SPF maintenant
Utilisez notre SPF Checker gratuit pour compter les recherches DNS, détecter les expéditeurs manquants et vérifier la syntaxe de votre enregistrement. Résultats en quelques secondes.
Vérifier l'enregistrement SPFCe que disent les équipes de sécurité sur la surveillance SPF
Rated 4.8/5 on G2 · 469 verified reviews
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.
Ryan C.
Director
"Control Centre for Email Security"
I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.
eddy g.
Director
"A great solution to a common email problem."
I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.