Qu'est-ce qu'un enregistrement SPF et pourquoi est-il important ?
Un enregistrement SPF (Sender Policy Framework) est un enregistrement DNS TXT qui indique quels serveurs de messagerie sont autorisés à envoyer des e-mails au nom de votre domaine. Lorsqu'un serveur destinataire reçoit un message prétendant provenir de votre domaine, il interroge votre enregistrement SPF pour vérifier que l'IP d'envoi y figure. Si l'IP n'est pas autorisée, le message peut être rejeté ou marqué comme spam.
SPF est l'un des trois standards fondamentaux d'authentification des e-mails, aux côtés de DKIM et DMARC. Sans lui, n'importe qui peut usurper votre domaine dans le champ expéditeur de l'enveloppe, faisant de votre domaine une cible pour le hameçonnage et l'usurpation. La plupart des fournisseurs de boîtes aux lettres modernes et des passerelles de messagerie d'entreprise vérifient SPF avant d'accepter le courrier.
Comprendre la syntaxe d'un enregistrement SPF
Chaque enregistrement SPF commence par v=spf1, qui déclare la version. Ensuite, vous ajoutez des mécanismes listant les expéditeurs autorisés. L'enregistrement se termine par un qualificatif appelé le mécanisme all.
- ip4:x.x.x.x — autorise une seule adresse IPv4
- ip4:x.x.x.x/24 — autorise une plage CIDR IPv4
- ip6:::1 — autorise une adresse IPv6
- include:domain.com — importe l'enregistrement SPF d'un autre domaine (utilisé pour les expéditeurs tiers)
- a — autorise l'IP de l'enregistrement A du domaine
- mx — autorise les IP de l'enregistrement MX du domaine
Les qualificatifs de politique SPF expliqués
Le qualificatif à la fin de votre enregistrement SPF contrôle ce que les serveurs destinataires font du courrier provenant d'expéditeurs non autorisés.
| Qualificatif | Comportement |
|---|
| +all | Tous les expéditeurs passent. Ne l'utilisez jamais — cela annule entièrement SPF. |
| ~all | Échec souple — le courrier non autorisé est accepté mais signalé. À utiliser pendant les tests. |
| -all | Échec strict — le courrier non autorisé est rejeté. À utiliser en production. |
| ?all | Neutre — aucune politique déclarée. Rarement utile. |
Directives include SPF courantes
Si vous utilisez des services d'e-mail tiers, vous devez ajouter leurs domaines d'envoi autorisés via des directives include:. Voici les plus courantes :
- Google Workspace: include:_spf.google.com
- Microsoft 365: include:spf.protection.outlook.com
- Mailchimp: include:servers.mcsv.net
- SendGrid: include:sendgrid.net
- Mailgun: include:mailgun.org
Limites de requêtes SPF et comment les respecter
SPF impose une limite stricte de 10 requêtes DNS pendant l'évaluation. Chaque mécanisme include:, a et mx compte comme une requête. De nombreux enregistrements SPF tiers déclenchent eux-mêmes des requêtes supplémentaires en interne. Si votre enregistrement dépasse 10 requêtes au total, l'évaluation SPF renvoie une PermError, traitée comme un échec. Pour rester sous la limite, utilisez des adresses IP directes lorsque c'est possible et évitez les chaînes d'include imbriqués.
SPF fonctionne mieux avec DKIM et DMARC
SPF seul protège l'expéditeur de l'enveloppe (Return-Path), pas l'adresse From visible. Pour une protection complète contre l'usurpation, vous avez aussi besoin de DKIM pour signer vos messages et de DMARC pour aligner les résultats d'authentification avec l'en-tête From. Ensemble, ces trois standards forment le socle d'authentification des e-mails attendu par Gmail, Outlook et Yahoo Mail.
Après avoir configuré SPF, veillez aussi à ce que vos listes soient propres. La vérification d'e-mails élimine les adresses invalides et à risque avant l'envoi, ce qui maintient un faible taux de rebond et protège la réputation d'expéditeur que vous construisez avec une authentification correcte. Vous pouvez aussi vérifier les adresses en masse via la vérification d'e-mails en masse ou intégrer la vérification directement dans votre infrastructure via l' API de validation d'e-mails.