Ce que produit le générateur d’enregistrement SPF
Un enregistrement SPF est un enregistrement TXT unique qui répertorie toutes les sources autorisées à envoyer des e-mails avec votre domaine comme expéditeur de l’enveloppe. Ce générateur SPF gratuit transforme cette liste dans la syntaxe exacte attendue par les destinataires, sans avoir à rédiger manuellement une grammaire rarement utilisée.
Lors de la remise, les serveurs destinataires lisent l’enregistrement SPF, comparent l’IP de connexion à son contenu et appliquent le qualificatif choisi. Le générateur place les mécanismes dans l’ordre habituel et respecte la limite de dix requêtes DNS.
Syntaxe produite par le générateur SPF
Voici chaque mécanisme que le générateur peut produire et ce qu’il autorise dans votre enregistrement SPF.
- ip4:x.x.x.x — autorise une seule adresse IPv4
- ip4:x.x.x.x/24 — autorise une plage CIDR IPv4
- ip6:::1 — autorise une adresse IPv6
- include:domain.com — importe l'enregistrement SPF d'un autre domaine (utilisé pour les expéditeurs tiers)
- a — autorise l'IP de l'enregistrement A du domaine
- mx — autorise les IP de l'enregistrement MX du domaine
Choisir le qualificatif all
Le dernier mécanisme SPF détermine le traitement de tout ce que l’enregistrement ne répertorie pas. Sans inscription, vous pouvez recréer l’enregistrement aussi souvent que nécessaire pendant vos réglages.
| Qualificatif | Comportement |
|---|
| +all | Tous les expéditeurs passent. Ne l'utilisez jamais — cela annule entièrement SPF. |
| ~all | Échec souple — le courrier non autorisé est accepté mais signalé. À utiliser pendant les tests. |
| -all | Échec strict — le courrier non autorisé est rejeté. À utiliser en production. |
| ?all | Neutre — aucune politique déclarée. Rarement utile. |
Directives include courantes des prestataires
Ajoutez ces directives include SPF au générateur si vous utilisez l’un de ces services d’envoi ; chacune entraîne ses propres requêtes SPF.
- Google Workspace: include:_spf.google.com
- Microsoft 365: include:spf.protection.outlook.com
- Mailchimp: include:servers.mcsv.net
- SendGrid: include:sendgrid.net
- Mailgun: include:mailgun.org
La limite de dix requêtes
Chaque mécanisme include:, a, mx, ptr et exists: consomme une requête DNS lors de l’évaluation SPF, et la RFC 7208 limite le total à dix. Au-delà, les destinataires renvoient une permerror, souvent traitée comme une absence de SPF. Notre générateur produit un enregistrement SPF simple et vous avertit avant de dépasser ce plafond.
SPF fonctionne mieux avec DKIM et DMARC
SPF seul protège l'expéditeur de l'enveloppe (Return-Path), pas l'adresse From visible. Pour une protection complète contre l'usurpation, vous avez aussi besoin de DKIM pour signer vos messages et de DMARC pour aligner les résultats d'authentification avec l'en-tête From. Ensemble, ces trois standards forment le socle d'authentification des e-mails attendu par Gmail, Outlook et Yahoo Mail.
Après avoir configuré SPF, veillez aussi à ce que vos listes soient propres. La vérification d'e-mails élimine les adresses invalides et à risque avant l'envoi, ce qui maintient un faible taux de rebond et protège la réputation d'expéditeur que vous construisez avec une authentification correcte. Vous pouvez aussi vérifier les adresses en masse via la vérification d'e-mails en masse ou intégrer la vérification directement dans votre infrastructure via l' API de validation d'e-mails.