DNS · E-mail · SPF

SPF expliqué : autoriser les serveurs d’envoi sans dépasser les limites DNS

Comprenez SPF : mécanismes, include, ip4, all, limite de dix recherches DNS, tests et lien avec l’alignement DMARC.

Lecture : environ 5 minGuide pratiquePar l’équipe technique Au P'tit Serveur
Illustration d’un réseau DNS et de la protection des flux web et e-mail
Illustration éditoriale dédiée au DNS et à la sécurité des e-mails.

Le problème à résoudre

SPF publie dans un TXT la liste des infrastructures autorisées à utiliser un domaine dans l’enveloppe SMTP. Il ne valide pas directement l’adresse From visible par le lecteur.

Un domaine ne doit publier qu’un seul enregistrement commençant par v=spf1. Lorsque plusieurs services envoient, leurs mécanismes doivent être réunis dans cette politique unique.

Reconnaître les bons signaux

Signal observéInterprétation probablePremier contrôle
PermErrorPlusieurs SPF ou trop de recherchesCompter les mécanismes DNS
SPF pass, DMARC failDomaine Return-Path non alignéConfigurer le rebond du service
Envoi légitime rejetéSource absente ou IP changéeInventorier l’expéditeur

Les notions à maîtriser

  • ip4 et ip6 autorisent directement des plages sans recherche supplémentaire.
  • include évalue la politique d’un fournisseur et consomme des recherches DNS.
  • -all indique un échec dur pour les sources non autorisées ; ~all reste un softfail.
  • Les transferts de messages peuvent casser SPF car l’adresse IP du relais change.

Méthode de diagnostic

1. Lister tous les systèmes d’envoi, y compris site, CRM et facturation.
2. Lire l’unique SPF à chaque domaine utilisé par include.
3. Compter les recherches DNS potentielles pendant l’évaluation.
4. Tester les en-têtes Authentication-Results sur chaque source.

Plan d’action recommandé

  1. Retirer les services qui n’envoient plus.
  2. Utiliser les includes officiels plutôt que des IP copiées sans suivi.
  3. Activer un domaine de Return-Path personnalisé pour l’alignement.
  4. Déployer d’abord une politique observable puis durcir.
  5. Compléter avec DKIM et DMARC.

Erreurs fréquentes à éviter

  • Publier un second TXT v=spf1 au lieu de fusionner.
  • Utiliser +all, qui autorise pratiquement tout Internet.
  • Aplatir automatiquement des includes sans mécanisme de mise à jour.

Indicateurs à suivre

IndicateurRepèrePourquoi le suivre
SPF recordsUn seul par nomÉvite PermError
DNS lookups10 maximumRespecte le protocole
Alignement DMARCReturn-Path lié au FromRend SPF utile à DMARC

Checklist avant validation

  • Une mesure de référence est conservée.
  • Le changement est testé hors production lorsque c’est possible.
  • Une sauvegarde ou un retour arrière est disponible.
  • Les dépendances web, e-mail et DNS ont été contrôlées.
  • Les journaux et alertes sont surveillés après intervention.
  • Le résultat est documenté avec date et responsable.

Questions fréquentes

SPF protège-t-il la réception ?

Il aide le serveur destinataire à évaluer l’expéditeur ; il ne filtre pas tout le spam.

Faut-il utiliser -all ?

Oui une fois toutes les sources connues et testées ; la progression doit être maîtrisée.

Pourquoi l’e-mail transféré échoue ?

Le serveur de transfert n’est pas dans votre SPF ; DKIM peut alors préserver l’authentification.

Sources techniques

Pour vérifier les règles et approfondir le sujet :

Besoin d’un diagnostic sur votre environnement ?

Décrivez le symptôme, le contexte et l’impact : vous recevrez une réponse cadrée avant toute intervention.

Échanger sur votre besoin