Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

SPF vs DMARC

SPF autorise les serveurs habilités à envoyer pour votre domaine ; DMARC est une couche de politique et de reporting qui utilise les résultats SPF (et DKIM), vérifie l'alignement avec le domaine From visible, et indique aux destinataires quoi faire en cas d'échec. DMARC s'appuie sur SPF — ce ne sont pas des alternatives.

Ce guide fait partie de notre guide sur l’authentification des e-mails. Voir aussi : SPF vs DKIM et DKIM vs DMARC.

SPF autorise les serveurs de messagerie habilités à envoyer au nom de votre domaine. DMARC est une couche de politique et de reporting qui consomme les résultats SPF (et DKIM), vérifie qu’ils s’alignent avec le domaine From visible, et indique aux serveurs destinataires quoi faire lorsqu’un message échoue. DMARC s’appuie directement sur SPF — les deux ne sont pas des alternatives concurrentes, ce sont des composants complémentaires de la même pile d’authentification.

Ce que fait SPF

SPF (Sender Policy Framework) est un enregistrement DNS TXT qui liste les serveurs et adresses IP autorisés à envoyer des e-mails pour votre domaine. Lorsqu’un serveur destinataire accepte un message, il lit le domaine du return-path (expéditeur de l’enveloppe), recherche l’enregistrement SPF de ce domaine, et vérifie si l’IP qui se connecte est autorisée. Si elle l’est, SPF réussit ; sinon, SPF échoue.

L’enregistrement utilise une syntaxe compacte de mécanismes comme ip4:, a, mx et include:. Notre guide sur la syntaxe des enregistrements SPF détaille chacun d’eux. La contrainte critique est la limite de 10 recherches : SPF autorise un maximum de dix recherches DNS par évaluation, et chaque include:, a, mx ou redirect compte. Dépassez-la et l’enregistrement renvoie un PermError, que la plupart des destinataires traitent comme une absence totale de SPF. Utilisez le Vérificateur SPF pour compter vos recherches et confirmer que l’enregistrement se résout proprement.

Ce que fait DMARC

DMARC (Domain-based Message Authentication, Reporting and Conformance) se situe au-dessus de SPF et DKIM et ajoute trois choses qui leur manquent à eux seuls : l’alignement, la politique et le reporting.

L’alignement est le concept clé. SPF et DKIM valident chacun un identifiant technique — le domaine du return-path pour SPF, le domaine de signature pour DKIM — mais ni l’un ni l’autre ne garantit une relation avec l’adresse qu’un humain voit réellement dans l’en-tête From. DMARC exige qu’au moins l’un d’eux à la fois réussisse et s’aligne avec le domaine From visible.

La politique indique aux destinataires quoi faire lorsque rien ne s’aligne : p=none (surveillance uniquement), p=quarantine (envoyer vers les spams) ou p=reject (bloquer purement et simplement). Le reporting vous envoie des rapports XML agrégés montrant chaque source envoyant au nom de votre domaine, afin que vous puissiez repérer les expéditeurs légitimes avant de resserrer l’application. Publiez DMARC comme un enregistrement TXT à _dmarc.yourdomain.com et validez-le avec le vérificateur DMARC.

SPF vs DMARC en un coup d’œil

AspectSPFDMARC
ObjectifAutoriser les serveurs expéditeursDéfinir une politique et obtenir du reporting par-dessus SPF/DKIM
Ce qu’il vérifieL’IP qui se connecte est-elle autorisée à envoyer pour le domaine du return-path ?SPF ou DKIM a-t-il réussi et s’aligne-t-il avec le domaine From visible ?
Où il est publiéUn enregistrement TXT sur la racine du domaineUn enregistrement TXT à _dmarc.yourdomain.com
Produit des rapports ?NonOui — rapports agrégés et forensiques
Applique sur le From visible ?Non (vérifie le return-path de l’enveloppe)Oui (l’alignement se fait par rapport à l’en-tête From)

Pourquoi SPF seul ne suffit pas

SPF a deux angles morts structurels. Premièrement, il valide le return-path de l’enveloppe, pas l’adresse From que lisent vos destinataires. Un usurpateur peut réussir SPF pour un domaine jetable dans le return-path tout en falsifiant votre marque dans l’en-tête From visible, et le SPF pur ne le remarque jamais. Deuxièmement, SPF casse lors du transfert : lorsqu’un message est relayé, l’IP du serveur de transfert n’est généralement pas dans votre enregistrement, donc SPF échoue sans que l’expéditeur d’origine y soit pour quelque chose.

DMARC comble les deux failles. Son exigence d’alignement relie l’authentification au domaine From visible, et DKIM (qui survit au transfert) offre une seconde voie de réussite. Il existe aussi un mode de défaillance qui annule discrètement SPF entièrement : un enregistrement qui dépasse la limite de 10 recherches renvoie un PermError et est de fait ignoré par les destinataires, désactivant silencieusement votre SPF. AutoSPF aplatit vos includes en un enregistrement compact et toujours valide qui reste sous la limite afin que SPF continue de fonctionner à mesure que vos expéditeurs évoluent.

Utilisez-les ensemble

SPF et DMARC ne sont pas un choix de l’un ou l’autre. L’objectif est une configuration à plusieurs couches : un enregistrement SPF valide autorisant vos expéditeurs, DKIM signant votre courrier sortant, et une politique DMARC de p=reject liant les deux au domaine From visible. Démarrez SPF et DKIM, publiez DMARC à p=none pour recueillir des rapports, confirmez que chaque source légitime s’aligne, puis passez à p=quarantine et enfin à p=reject. Cette progression vous offre une protection complète contre l’usurpation sans bloquer votre propre courrier en chemin.

Foire aux questions

Quelle est la différence entre SPF et DMARC ?

SPF autorise les serveurs habilités à envoyer pour votre domaine en vérifiant le return-path de l’enveloppe par rapport à un enregistrement DNS. DMARC est une couche de politique et de reporting qui utilise les résultats SPF et DKIM, exige qu’ils s’alignent avec l’adresse From visible, et indique aux destinataires s’il faut surveiller, mettre en quarantaine ou rejeter le courrier en échec.

Puis-je utiliser DMARC sans SPF ?

Techniquement, DMARC peut réussir sur le seul alignement DKIM, mais vous ne devriez pas vous y fier. SPF et DKIM offrent à DMARC deux voies indépendantes pour authentifier un message, et le transfert casse souvent l’une d’elles. Publier à la fois SPF et DKIM rend DMARC bien plus fiable et constitue la configuration recommandée pour chaque domaine.

SPF seul arrête-t-il l’usurpation ?

Non. SPF ne valide que le return-path de l’enveloppe, pas l’adresse From que voient réellement les destinataires. Un attaquant peut réussir SPF sur un domaine sans rapport tout en falsifiant votre marque dans l’en-tête From visible. Seul DMARC, grâce à son exigence d’alignement, relie l’authentification au domaine From visible et bloque de manière fiable ce type d’usurpation de domaine direct.

Dois-je configurer SPF ou DMARC en premier ?

Configurez SPF (et DKIM) en premier, car DMARC dépend de leurs résultats. Publiez un enregistrement SPF valide sous la limite de 10 recherches, ajoutez la signature DKIM, puis publiez DMARC à p=none pour recueillir des rapports. Une fois que vous confirmez que vos expéditeurs légitimes s’alignent, resserrez la politique vers quarantine puis enfin reject pour une protection complète.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)