📍 Découvrez MapLeads : transformez Google Maps, Bing Maps et Apple Maps en liste de prospects.Découvrir MapLeads
Outil gratuit

Générateur d'enregistrement SPF

Créez un enregistrement TXT SPF valide pour votre domaine. Ajoutez des adresses IP, des serveurs de messagerie et des expéditeurs tiers — obtenez la valeur DNS exacte à publier.

Générer votre enregistrement SPF

Ajoutez des adresses IPv4 ou IPv6 autorisées à envoyer des e-mails pour ce domaine.

Ajoutez des services d'envoi tiers comme Google Workspace ou SendGrid.

Qu'est-ce qu'un enregistrement SPF et pourquoi est-il important ?

Un enregistrement SPF (Sender Policy Framework) est un enregistrement DNS TXT qui indique quels serveurs de messagerie sont autorisés à envoyer des e-mails au nom de votre domaine. Lorsqu'un serveur destinataire reçoit un message prétendant provenir de votre domaine, il interroge votre enregistrement SPF pour vérifier que l'IP d'envoi y figure. Si l'IP n'est pas autorisée, le message peut être rejeté ou marqué comme spam.

SPF est l'un des trois standards fondamentaux d'authentification des e-mails, aux côtés de DKIM et DMARC. Sans lui, n'importe qui peut usurper votre domaine dans le champ expéditeur de l'enveloppe, faisant de votre domaine une cible pour le hameçonnage et l'usurpation. La plupart des fournisseurs de boîtes aux lettres modernes et des passerelles de messagerie d'entreprise vérifient SPF avant d'accepter le courrier.

Comprendre la syntaxe d'un enregistrement SPF

Chaque enregistrement SPF commence par v=spf1, qui déclare la version. Ensuite, vous ajoutez des mécanismes listant les expéditeurs autorisés. L'enregistrement se termine par un qualificatif appelé le mécanisme all.

  • ip4:x.x.x.x — autorise une seule adresse IPv4
  • ip4:x.x.x.x/24 — autorise une plage CIDR IPv4
  • ip6:::1 — autorise une adresse IPv6
  • include:domain.com — importe l'enregistrement SPF d'un autre domaine (utilisé pour les expéditeurs tiers)
  • a — autorise l'IP de l'enregistrement A du domaine
  • mx — autorise les IP de l'enregistrement MX du domaine

Les qualificatifs de politique SPF expliqués

Le qualificatif à la fin de votre enregistrement SPF contrôle ce que les serveurs destinataires font du courrier provenant d'expéditeurs non autorisés.

QualificatifComportement
+allTous les expéditeurs passent. Ne l'utilisez jamais — cela annule entièrement SPF.
~allÉchec souple — le courrier non autorisé est accepté mais signalé. À utiliser pendant les tests.
-allÉchec strict — le courrier non autorisé est rejeté. À utiliser en production.
?allNeutre — aucune politique déclarée. Rarement utile.

Directives include SPF courantes

Si vous utilisez des services d'e-mail tiers, vous devez ajouter leurs domaines d'envoi autorisés via des directives include:. Voici les plus courantes :

  • Google Workspace: include:_spf.google.com
  • Microsoft 365: include:spf.protection.outlook.com
  • Mailchimp: include:servers.mcsv.net
  • SendGrid: include:sendgrid.net
  • Mailgun: include:mailgun.org

Limites de requêtes SPF et comment les respecter

SPF impose une limite stricte de 10 requêtes DNS pendant l'évaluation. Chaque mécanisme include:, a et mx compte comme une requête. De nombreux enregistrements SPF tiers déclenchent eux-mêmes des requêtes supplémentaires en interne. Si votre enregistrement dépasse 10 requêtes au total, l'évaluation SPF renvoie une PermError, traitée comme un échec. Pour rester sous la limite, utilisez des adresses IP directes lorsque c'est possible et évitez les chaînes d'include imbriqués.

SPF fonctionne mieux avec DKIM et DMARC

SPF seul protège l'expéditeur de l'enveloppe (Return-Path), pas l'adresse From visible. Pour une protection complète contre l'usurpation, vous avez aussi besoin de DKIM pour signer vos messages et de DMARC pour aligner les résultats d'authentification avec l'en-tête From. Ensemble, ces trois standards forment le socle d'authentification des e-mails attendu par Gmail, Outlook et Yahoo Mail.

Après avoir configuré SPF, veillez aussi à ce que vos listes soient propres. La vérification d'e-mails élimine les adresses invalides et à risque avant l'envoi, ce qui maintient un faible taux de rebond et protège la réputation d'expéditeur que vous construisez avec une authentification correcte. Vous pouvez aussi vérifier les adresses en masse via la vérification d'e-mails en masse ou intégrer la vérification directement dans votre infrastructure via l' API de validation d'e-mails.

Partir des expéditeurs réels

Ce dont un générateur d'enregistrement SPF a besoin avant de construire la bonne politique

Un enregistrement SPF est une liste d'autorisations pour le domaine de l'expéditeur de l'enveloppe. Le générateur peut formater cette liste, mais elle doit commencer par un inventaire précis de chaque système qui envoie du courrier pour votre domaine.

Inventoriez chaque source d'envoi avant d'ajouter des mécanismes

Listez votre fournisseur de messagerie, votre service transactionnel, votre plateforme marketing, votre service d'assistance, votre CRM et tout serveur qui envoie avec ce domaine dans MAIL FROM ou HELO. Une source manquante crée de faux échecs SPF ; une source obsolète laisse l'autorisation plus large que nécessaire.

N'utilisez les domaines include fournis par un prestataire que si ce prestataire envoie réellement pour vous. Ne copiez pas un enregistrement SPF d'une autre entreprise et n'ajoutez pas de mécanismes simplement parce qu'ils vous semblent familiers.

Publiez une seule politique SPF sur le domaine d'envoi exact

La valeur générée commence par v=spf1 et appartient à un seul enregistrement DNS TXT. Deux enregistrements v=spf1 distincts au même nom provoquent une erreur d'évaluation permanente ; combinez plutôt toutes les sources autorisées dans une seule politique.

SPF est évalué sur le domaine de l'expéditeur de l'enveloppe, qui peut être un sous-domaine Return-Path plutôt que le domaine From visible. Confirmez le domaine utilisé par votre prestataire avant de publier à la racine par simple hypothèse.

Mécanismes et qualificatifs

Lisez l'enregistrement SPF généré comme une séquence de décisions d'autorisation

Chaque mécanisme indique d'où le courrier peut provenir. Le qualificatif final précise comment un destinataire doit classer un expéditeur qui n'en a correspondu à aucun.

Les mécanismes IP directs sont explicites ; include délègue la maintenance

ip4 et ip6 autorisent des adresses ou des réseaux définis sans autre requête DNS. include demande au destinataire d'évaluer la politique SPF d'un autre domaine, ce qui permet à un prestataire de maintenir sa propre infrastructure mais ajoute un travail DNS récursif.

Les mécanismes a et mx autorisent les adresses résolues depuis le DNS. Ils peuvent être pratiques, mais ils élargissent aussi la politique lorsque ces enregistrements servent des systèmes qui n'étaient jamais destinés à envoyer du courrier.

Le qualificatif all est une frontière de politique, pas un interrupteur de délivrabilité

~all marque les sources non correspondantes comme softfail, tandis que -all les marque comme fail. Aucune de ces instructions n'oblige chaque destinataire à délivrer ou rejeter un message ; les destinataires combinent SPF avec DKIM, DMARC, la réputation, le contenu et la politique locale.

Ne publiez pas +all. Cela autorise toutes les sources sur Internet et supprime la protection que l'enregistrement SPF était censé fournir.

Publier en toute sécurité

Comment utiliser ce générateur d'enregistrement SPF gratuit sans interrompre le courrier légitime

Traitez la génération comme l'étape de rédaction. La vérification et l'observation finalisent le changement.

  1. 1

    Générez un enregistrement à partir de l'inventaire des expéditeurs

    Ajoutez chaque adresse IP et chaque include de prestataire requis, supprimez les doublons, choisissez un qualificatif prudent pour le déploiement, et copiez la valeur TXT complète sans guillemets typographiques ni sauts de ligne.

  2. 2

    Publiez-le dans le DNS et attendez le TTL applicable

    Créez ou remplacez l'enregistrement TXT sur le domaine de l'expéditeur de l'enveloppe. Les panneaux de contrôle DNS affichent les noms d'hôte différemment, donc confirmez si le prestataire attend @, le domaine nu, ou seulement un libellé de sous-domaine.

  3. 3

    Lancez le vérificateur SPF et inspectez les en-têtes réels

    Utilisez le Vérificateur SPF pour confirmer que le DNS public renvoie une seule politique analysable. Ensuite, envoyez via chaque plateforme légitime et inspectez Authentication-Results avant de renforcer le qualificatif.

  4. 4

    Revérifiez dès qu'un expéditeur est ajouté ou retiré

    SPF est une configuration opérationnelle, pas un badge à définir une fois pour toutes. Mettez à jour l'enregistrement lorsque les prestataires, les chemins de retour, les plages d'IP ou l'architecture de messagerie changent, et retirez les autorisations qui ne sont plus nécessaires.

Ce que le générateur ne peut pas prouver

Un générateur d'enregistrement SPF formate une politique ; il ne valide pas tout le système d'envoi

Gardez ces limites visibles afin qu'un enregistrement syntaxiquement propre ne soit pas pris pour une authentification e-mail complète.

Un enregistrement généré n'est pas automatiquement un enregistrement valide

L'outil ne peut pas savoir si chaque source a été déclarée, si les include imbriqués restent valides, ou si l'enregistrement a été publié sur l'identité utilisée par le courrier réel. Des tests DNS public et d'en-têtes de messages restent nécessaires.

SPF a une limite d'évaluation de dix requêtes

include, a, mx, exists, redirect et leurs dépendances récursives peuvent consommer des requêtes DNS. Une politique d'apparence courte peut encore dépasser la limite après évaluation des enregistrements imbriqués des prestataires et renvoyer une permerror.

SPF ne signe pas le contenu des messages et ne protège pas seul le domaine From visible

Le réacheminement peut aussi casser SPF, car l'IP de connexion change. Ajoutez DKIM pour les signatures de messages et DMARC pour l'alignement du domaine visible et la politique du destinataire.

L'authentification ne nettoie pas une liste de destinataires

Un résultat SPF parfait ne dit rien sur l'existence d'une boîte aux lettres destinataire. Utilisez le Vérificateur d'e-mails avant l'envoi pour séparer l'authentification de l'expéditeur de la validation du destinataire.

Référence officielle

La syntaxe et l'évaluation SPF viennent de RFC 7208

Le générateur suit le vocabulaire du standard SPF et conserve les contrôles associés dans des outils séparés.

RFC 7208 définit SPF version 1

Le RFC 7208 de l'IETF définit la publication TXT, les mécanismes, les modificateurs, les qualificatifs, l'évaluation récursive et les limites de traitement. Utilisez le standard lorsqu'une instruction de prestataire entre en conflit avec des conseils de configuration génériques.

Outils e-mail associés

Choisissez l'outil suivant selon le type de preuve : destinataire, découverte, DNS et infrastructure, ou workflow d'expéditeur.

Outils gratuits

Vérificateur SPF

Vérifiez l'enregistrement SPF de tout domaine. Consultez l'enregistrement, les mécanismes et si la configuration est correcte. Gratuit, sans inscription.

Preuve de domaine ou d'infrastructure — pas une preuve de boîte.

Outils gratuits

Générateur DKIM

Créez le format d'enregistrement DNS DKIM pour votre domaine et sélecteur. Outil gratuit pour préparer l'hôte et la valeur TXT d'authentification e-mail.

Preuve de domaine ou d'infrastructure — pas une preuve de boîte.

Outils gratuits

Générateur DMARC

Créez un enregistrement DNS TXT DMARC avec politique, alignement et rapports. Générateur gratuit pour l'authentification e-mail du domaine.

Preuve de domaine ou d'infrastructure — pas une preuve de boîte.

Outils gratuits

Vérificateur DNS

Vérifiez les enregistrements A, AAAA, MX, TXT, NS ou CNAME de tout domaine. Consultation DNS en direct, résultats instantanés. Gratuit, sans inscription.

Preuve de domaine ou d'infrastructure — pas une preuve de boîte.

Outils email

Test de délivrabilité email

Testez la délivrabilité d'un vrai email. Analysez SPF, DKIM, DMARC, DNS, listes noires, filtres anti-spam, en-têtes et contenu.

Diagnostic d'expéditeur ou de message — pas une découverte d'adresses.

Outils de vérification d'email

Vérificateur d'email (SMTP)

Vérifiez si une adresse e-mail est valide avec un email verifier gratuit qui exécute syntaxe, MX, SMTP de boîte, jetable, rôle et catch-all.

Preuve destinataire — pas la configuration de l'expéditeur ni du DNS.

Questions fréquentes

1. Que signifie SPF et pourquoi est-ce important ?

SPF signifie Sender Policy Framework. C'est une méthode d'authentification des e-mails basée sur le DNS qui permet aux propriétaires de domaines de spécifier quels serveurs de messagerie sont autorisés à envoyer des e-mails en leur nom. Sans SPF, n'importe quel serveur peut prétendre envoyer du courrier depuis votre domaine, ce qui rend le hameçonnage trivialement facile. Les FAI et les filtres antispam utilisent les résultats SPF comme signal de confiance principal pour décider s'ils délivrent votre e-mail.

2. Comment publier un enregistrement SPF ?

Générez votre enregistrement SPF avec cet outil, puis connectez-vous à votre fournisseur DNS et ajoutez un enregistrement TXT à la racine de votre domaine (souvent représentée par @ ou votre domaine nu) avec la valeur générée. Les modifications se propagent généralement en 30 minutes, mais peuvent prendre jusqu'à 48 heures à l'échelle mondiale.

3. Quelle est la différence entre ~all et -all ?

~all (softfail) indique aux serveurs destinataires que les e-mails provenant d'IP non listées sont suspects mais doivent tout de même être acceptés. -all (hardfail) demande aux serveurs de rejeter ou de pénaliser fortement les expéditeurs non listés. Utilisez ~all lors de la première configuration de SPF, puis passez à -all une fois que vous êtes certain que tous vos services d'envoi sont listés.

4. Puis-je avoir plusieurs enregistrements SPF sur un même domaine ?

Non. Un domaine doit avoir exactement un enregistrement SPF. Si deux enregistrements TXT commençant par v=spf1 existent sur le même domaine, l'évaluation SPF produit une erreur permanente, faisant échouer le contrôle SPF pour tout le courrier. Combinez tous vos mécanismes dans un seul enregistrement.

5. Combien de requêtes DNS un enregistrement SPF autorise-t-il ?

SPF limite le nombre total de mécanismes interrogeant le DNS (include, a, mx, ptr, exists) à 10 par évaluation. Dépasser cette limite produit une permerror. Comptez vos include avec soin — de nombreux fournisseurs enchaînent plusieurs include imbriqués qui comptent chacun dans votre limite.

6. SPF seul empêche-t-il l'usurpation d'e-mails ?

SPF n'authentifie que l'adresse envelope-from (MAIL FROM), pas l'en-tête From visible montré aux destinataires. Les attaquants peuvent toujours usurper l'en-tête From même si SPF réussit. Pour empêcher pleinement l'usurpation de domaine visible dans la boîte de réception, vous avez besoin d'une politique DMARC alignée à la fois sur SPF et DKIM.

Étape suivante

Vérifiez et nettoyez votre liste d'e-mails

De bons enregistrements d'authentification protègent votre domaine. BillionVerify maintient votre liste saine grâce à une vérification d'e-mails précise à 99,9%.

600 crédits gratuits/mois + 20/jour de connexion · Précision SMTP de 99,9% · Accès API immédiat · Aucune carte bancaire requise

99.9%
Précision
Real-time
Vitesse de l'API
$0.00014
Par e-mail
600/mo
Gratuit pour toujours