AutoSPF vous explique : le guide définitif pour ajouter un enregistrement SPF à Cloudflare
Quick Answer
L'e-mail est l'un des outils de communication les plus puissants de l'ère numérique, mais ce pouvoir s'accompagne de responsabilités. Si vous exploitez un domaine qui envoie des e-mails, qu'il s'agisse de messages transactionnels, de newsletters ou d'e-mails internes à l'équipe, vous devez authentifier correctement ces messages.
L’e-mail est l’un des outils de communication les plus puissants de l’ère numérique, mais ce pouvoir s’accompagne de responsabilités. Si vous exploitez un domaine qui envoie des e-mails, qu’il s’agisse de messages transactionnels, de newsletters ou d’e-mails internes à l’équipe, vous devez authentifier correctement ces messages. Sans authentification appropriée, vos e-mails risquent d’être marqués comme spam, bloqués ou purement et simplement rejetés par les serveurs destinataires.
Conformément au RFC 7208, l’évaluation SPF est plafonnée à 10 recherches de mécanismes DNS et 2 recherches à vide par vérification ; dépasser l’une ou l’autre de ces limites produit une PermError qui fait échouer l’authentification de chaque message du domaine.
Pour des instructions de configuration couvrant Cloudflare et des dizaines d’autres plateformes, consultez notre Guide de configuration des enregistrements SPF.
C’est là qu’intervient SPF (Sender Policy Framework).
Dans ce guide détaillé, je vais vous accompagner à travers tout ce que vous devez savoir sur SPF : ce que c’est, pourquoi c’est important, comment Cloudflare gère les enregistrements DNS et, précisément, comment ajouter votre enregistrement SPF dans Cloudflare étape par étape. Nous explorerons également des astuces avancées et des pièges courants afin que vous réussissiez du premier coup.
Qu’est-ce que SPF ?
SPF signifie Sender Policy Framework, un moyen pour les propriétaires de domaines de publier une liste des serveurs et services autorisés à envoyer des e-mails en leur nom. En termes techniques, SPF est un enregistrement DNS TXT qui définit quelles adresses IP et quels domaines sont autorisés à envoyer des e-mails pour votre domaine.
Lorsqu’un serveur de messagerie entrant reçoit un e-mail prétendant provenir de votre domaine, il effectue une vérification SPF. Il récupère l’enregistrement SPF TXT depuis le DNS pour vérifier si le serveur émetteur est autorisé. S’il l’est, la vérification réussit ; s’il ne l’est pas, la vérification échoue, et l’e-mail peut être livré dans les spams ou rejeté entièrement.
SPF aide à lutter contre l’usurpation d’e-mail, le phishing et l’utilisation non autorisée de votre domaine, autant de menaces majeures pour votre réputation et votre délivrabilité. Il protège à la fois votre entreprise et vos destinataires.
Pourquoi Cloudflare DNS ?
Cloudflare est l’un des fournisseurs DNS les plus utilisés au monde. Son réseau distribué à l’échelle mondiale améliore les performances en mettant votre DNS en cache partout dans le monde et contribue à renforcer la sécurité grâce à des protections intégrées. De nombreux propriétaires de domaines utilisent Cloudflare pour gérer leur DNS parce qu’il est fiable, rapide et s’intègre bien avec les autres services de Cloudflare.
Que vous utilisiez Cloudflare uniquement pour le DNS ou en combinaison avec d’autres fonctionnalités de Cloudflare (comme le CDN, la sécurité, le routage des e-mails, etc.), le processus d’ajout d’enregistrements DNS, y compris SPF, suit le même schéma de base.
Pourquoi SPF compte avant tout le reste
SPF ne fait pas que favoriser la livraison de vos e-mails. Il fait partie d’un trio de normes qui fonctionnent de concert :
-
SPF : vérifie que l’e-mail est envoyé depuis un serveur autorisé.
-
DKIM : ajoute une signature cryptographique aux messages sortants afin que les destinataires puissent en vérifier l’intégrité.
-
DMARC : indique aux serveurs destinataires comment traiter les messages qui échouent à SPF et/ou DKIM, et vous envoie éventuellement des rapports sur les échecs.
Ensemble, ces protocoles réduisent le spam, le phishing et les e-mails usurpés, et améliorent la réputation de votre domaine sur l’ensemble d’Internet.
Avant d’ajouter SPF, assurez-vous de connaître tous les services qui envoient des e-mails au nom de votre domaine, y compris les plateformes marketing, les systèmes CRM et les serveurs de messagerie internes.
Comment fonctionnent les enregistrements SPF (sur le plan conceptuel)
Les enregistrements SPF résident dans le DNS sous forme d’enregistrements TXT. Un enregistrement SPF typique pourrait ressembler à ceci :
v=spf1 ip4:192.0.2.0/24 include:mailprovider.com ~all
Voici ce que signifie chaque partie :
-
v=spf1 : déclare qu’il s’agit d’un enregistrement SPF version 1.
-
ip4:192.0.2.0/24 : autorise un bloc d’adresses IP à envoyer des e-mails.
-
include:mailprovider.com : inclut les règles SPF d’un service de messagerie tiers (comme un fournisseur de newsletters).
-
~all : établit un « soft fail » pour tout expéditeur non répertorié ci-dessus, ce qui signifie que l’e-mail pourrait être marqué comme suspect. Vous pouvez aussi utiliser -all pour un « hard fail » plus strict.
Avec Cloudflare, les enregistrements SPF doivent être créés en tant qu’enregistrements TXT dans vos paramètres DNS. Examiner un exemple d’enregistrement SPF côte à côte aide à ancrer la syntaxe.
Étape par étape : ajouter un enregistrement SPF dans Cloudflare
Suivez ces étapes pour publier votre enregistrement SPF en toute sécurité dans Cloudflare :
Étape 1 : se connecter à Cloudflare
Rendez-vous sur https://dash.cloudflare.com et connectez-vous avec vos identifiants Cloudflare.
Étape 2 : sélectionner votre domaine
Dans votre liste de domaines, cliquez sur celui que vous souhaitez configurer.
Étape 3 : accéder aux paramètres DNS
Dans la barre latérale de gauche, cliquez sur DNS. Cela vous amène au tableau de bord de vos enregistrements DNS.
Étape 4 : ajouter un nouvel enregistrement DNS
Cliquez sur Ajouter un enregistrement. Dans le formulaire du nouvel enregistrement :
-
Type : choisissez TXT
-
Nom : saisissez @ (cela représente votre domaine racine)
-
Contenu : collez votre règle SPF
-
TTL : conservez la valeur Auto, sauf si vous avez une raison particulière de la modifier
Une entrée SPF de base pourrait ressembler à ceci :
v=spf1 include:thirdpartyservice.com ~all
Veillez à inclure tous les expéditeurs autorisés (vos serveurs, votre plateforme de newsletters, votre CRM, etc.).
Cliquez ensuite sur Enregistrer.
Important : un domaine ne doit posséder qu’un seul enregistrement SPF. Avoir plusieurs enregistrements peut provoquer des échecs d’authentification. Si vous devez autoriser plusieurs expéditeurs, combinez-les en un seul enregistrement à l’aide de mécanismes include et IP.
Quelles sont les bonnes pratiques lorsqu’on autorise plusieurs sources ?
De nombreux domaines envoient des e-mails via plus d’un système, par exemple :
-
Serveurs de messagerie internes
-
Outils d’email marketing
-
Plateformes CRM ou de support
-
Fournisseurs tiers
Si tous envoient au nom de votre domaine, ne créez pas plusieurs enregistrements SPF : combinez-les. Par exemple :
v=spf1 ip4:192.0.2.0 include:mailchimp.com include:zohomail.com ~all
Chaque include: prend en charge un fournisseur. Trop d’includes ou de mécanismes peuvent atteindre les limites de recherches DNS, alors planifiez soigneusement. Comprendre les différentes variantes d’enregistrements SPF vous aide à choisir les mécanismes les plus légers.
Valider votre enregistrement SPF
Après avoir ajouté votre enregistrement, vous devriez le valider :
Attendre la propagation du DNS
La propagation des modifications DNS sur le web peut prendre de quelques minutes à quelques heures.
Utiliser un outil de recherche SPF
Utilisez des outils tels que :
-
Validateurs SPF
-
Recherches DNS TXT
-
Vérificateurs d’authentification des e-mails
Ces outils confirment que votre enregistrement est visible et syntaxiquement correct. Notre vérificateur d’enregistrements SPF gratuit fait exactement cela.
Erreurs courantes et comment les corriger
Plusieurs enregistrements SPF
Cloudflare, comme tous les systèmes DNS, ne prend en charge qu’un seul enregistrement SPF TXT par domaine. Si vous en créez plusieurs par inadvertance, certains serveurs de messagerie rejetteront purement et simplement vos messages. Cloudflare Docs
Trop de recherches DNS
Les enregistrements SPF qui incluent trop de services tiers peuvent dépasser la limite de recherches DNS (10 includes). Si vous atteignez ce plafond, l’authentification des e-mails peut échouer même si l’enregistrement est techniquement présent.
Includes manquants
Si vous oubliez d’inclure le SPF d’un fournisseur, ses e-mails peuvent échouer aux vérifications SPF et atterrir dans les spams.
Type d’enregistrement erroné
Il arrive que des propriétaires de domaines tentent d’utiliser SPF comme type d’enregistrement, mais SPF doit être publié en tant qu’enregistrement TXT. Cloudflare ne prend pas en charge l’ancien type d’enregistrement SPF.
Renforcer la sécurité des e-mails avec DKIM et DMARC
Une fois SPF actif, ne vous arrêtez pas là.
DKIM
DKIM attache une signature cryptographique aux messages afin que les destinataires puissent vérifier que le message n’a pas été altéré en transit. Il utilise des enregistrements DNS TXT ou CNAME supplémentaires et nécessite la prise en charge par votre service de messagerie.
DMARC
DMARC vous permet d’indiquer aux serveurs destinataires comment traiter les e-mails qui échouent à SPF et/ou DKIM, et éventuellement de collecter des rapports sur les échecs. DMARC est généralement ajouté sous forme d’enregistrement TXT à _dmarc.votredomaine.com.
Ensemble, SPF, DKIM et DMARC constituent le fondement d’une authentification des e-mails solide et sont essentiels pour la délivrabilité et la protection de la marque.
Outils pour simplifier la gestion de SPF
Gérer les enregistrements SPF manuellement peut s’avérer fastidieux, surtout si vous utilisez de nombreux services de messagerie. Des outils comme AutoSPF (c’est moi !), EasyDMARC, PowerDMARC et d’autres peuvent vous aider à :
-
Générer des enregistrements SPF
-
Valider la syntaxe
-
Agréger les includes
-
Surveiller les problèmes DNS
Ces outils contribuent à maintenir votre SPF en bonne santé à mesure que votre écosystème de messagerie évolue.
Conseils finaux
Oui Maintenez toujours un seul enregistrement SPF par domaine. Oui Incluez toutes les sources d’envoi autorisées. Oui Testez après la publication. Oui Vérifiez périodiquement lorsque vous ajoutez ou supprimez des services. Oui Complétez avec DKIM et DMARC pour une protection totale.
Topics
General Manager
Founder and General Manager of DuoCircle. Product strategy and commercial lead for AutoSPF's 2,000+ customer base.
LinkedIn Profile →