Le problème à résoudre
SPF publie dans un TXT la liste des infrastructures autorisées à utiliser un domaine dans l’enveloppe SMTP. Il ne valide pas directement l’adresse From visible par le lecteur.
Un domaine ne doit publier qu’un seul enregistrement commençant par v=spf1. Lorsque plusieurs services envoient, leurs mécanismes doivent être réunis dans cette politique unique.
Reconnaître les bons signaux
| Signal observé | Interprétation probable | Premier contrôle |
|---|---|---|
| PermError | Plusieurs SPF ou trop de recherches | Compter les mécanismes DNS |
| SPF pass, DMARC fail | Domaine Return-Path non aligné | Configurer le rebond du service |
| Envoi légitime rejeté | Source absente ou IP changée | Inventorier l’expéditeur |
Les notions à maîtriser
- ip4 et ip6 autorisent directement des plages sans recherche supplémentaire.
- include évalue la politique d’un fournisseur et consomme des recherches DNS.
- -all indique un échec dur pour les sources non autorisées ; ~all reste un softfail.
- Les transferts de messages peuvent casser SPF car l’adresse IP du relais change.
Méthode de diagnostic
Plan d’action recommandé
- Retirer les services qui n’envoient plus.
- Utiliser les includes officiels plutôt que des IP copiées sans suivi.
- Activer un domaine de Return-Path personnalisé pour l’alignement.
- Déployer d’abord une politique observable puis durcir.
- Compléter avec DKIM et DMARC.
Erreurs fréquentes à éviter
- Publier un second TXT v=spf1 au lieu de fusionner.
- Utiliser +all, qui autorise pratiquement tout Internet.
- Aplatir automatiquement des includes sans mécanisme de mise à jour.
Indicateurs à suivre
| Indicateur | Repère | Pourquoi le suivre |
|---|---|---|
| SPF records | Un seul par nom | Évite PermError |
| DNS lookups | 10 maximum | Respecte le protocole |
| Alignement DMARC | Return-Path lié au From | Rend SPF utile à DMARC |
Checklist avant validation
- Une mesure de référence est conservée.
- Le changement est testé hors production lorsque c’est possible.
- Une sauvegarde ou un retour arrière est disponible.
- Les dépendances web, e-mail et DNS ont été contrôlées.
- Les journaux et alertes sont surveillés après intervention.
- Le résultat est documenté avec date et responsable.
Questions fréquentes
SPF protège-t-il la réception ?
Il aide le serveur destinataire à évaluer l’expéditeur ; il ne filtre pas tout le spam.
Faut-il utiliser -all ?
Oui une fois toutes les sources connues et testées ; la progression doit être maîtrisée.
Pourquoi l’e-mail transféré échoue ?
Le serveur de transfert n’est pas dans votre SPF ; DKIM peut alors préserver l’authentification.
Sources techniques
Pour vérifier les règles et approfondir le sujet :
Besoin d’un diagnostic sur votre environnement ?
Décrivez le symptôme, le contexte et l’impact : vous recevrez une réponse cadrée avant toute intervention.
Échanger sur votre besoin