Aplatissement SPF sur Cloudflare
Cloudflare ne propose pas d'aplatissement SPF natif ; il sert votre enregistrement TXT tel quel. Pour aplatir, résolvez vos mécanismes include: en adresses ip4/ip6, publiez un seul enregistrement TXT dans le DNS et utilisez AutoSPF pour le maintenir à jour.
Si votre domaine utilise Cloudflare pour le DNS, vous vous demandez peut-être si Cloudflare peut aplatir pour vous un enregistrement SPF surchargé. La réponse courte est non : Cloudflare ne propose pas d’aplatissement SPF natif. Cloudflare héberge vos enregistrements DNS et les sert rapidement à travers son réseau mondial, mais il traite votre enregistrement SPF comme un enregistrement TXT ordinaire et ne réécrit jamais les mécanismes include: en adresses IP à votre place.
Cela compte parce que le SPF a un plafond strict. Selon la RFC 7208, une vérification SPF est plafonnée à 10 requêtes DNS de mécanisme. Chaque include:, a, mx, ptr et redirect de votre enregistrement consomme des requêtes, et les includes imbriqués comptent aussi. Franchissez cette limite et les serveurs de réception renvoient un PermError — un échec permanent qui casse l’authentification pour chaque message de votre domaine, quelle que soit la justesse du reste de l’enregistrement. L’aplatissement SPF est la solution : vous remplacez les mécanismes include: gourmands en requêtes par les adresses ip4: et ip6: résolues, ramenant l’enregistrement sous la limite.
Ce guide couvre la question de savoir si Cloudflare aplatit le SPF (ce n’est pas le cas), comment aplatir un enregistrement hébergé sur Cloudflare DNS, comment publier l’enregistrement TXT aplati dans le tableau de bord Cloudflare, et comment le maintenir exact automatiquement avec AutoSPF.
Cloudflare propose-t-il un aplatissement SPF natif ?
Non. Le produit DNS de Cloudflare est un hébergement DNS autoritaire — il publie exactement le contenu TXT que vous saisissez. Il n’analyse pas votre enregistrement SPF, ne résout pas les includes et ne les condense pas en IP. Il n’existe aucun bouton, aucune page rule ni aucun paramètre d’Email Routing qui effectue l’aplatissement SPF.
Cloudflare Email Routing transfère les e-mails entrants et ajoute son propre include SPF lorsque vous l’utilisez pour envoyer, mais il ne gère ni n’aplatit votre enregistrement SPF sortant. Si votre chaîne v=spf1 dépasse 10 requêtes, Cloudflare servira volontiers l’enregistrement surdimensionné et laissera les destinataires le rejeter. L’aplatissement est quelque chose que vous devez faire vous-même, manuellement ou avec un outil, puis publier le résultat dans Cloudflare.
Comment aplatir un enregistrement SPF hébergé sur Cloudflare DNS
Les mécanismes de l’aplatissement sont les mêmes quel que soit l’hébergeur de votre DNS — Cloudflare est simplement l’endroit où vous publiez l’enregistrement final. Si vous voulez la procédure complète, consultez comment aplatir un enregistrement SPF. Voici le processus dans le contexte Cloudflare :
-
Recensez vos expéditeurs. Listez chaque service qui envoie des e-mails en tant que votre domaine : Google Workspace ou Microsoft 365, votre plateforme marketing (Mailchimp, Sendgrid, etc.), votre CRM, votre service d’assistance et tout fournisseur transactionnel.
-
Lisez votre enregistrement actuel. Dans le tableau de bord Cloudflare, ouvrez votre domaine, allez dans DNS → Records, et trouvez l’enregistrement TXT commençant par
v=spf1. Notez chaqueinclude:qu’il contient. -
Résolvez chaque include en ses IP. Pour chaque mécanisme
include:, résolvez l’enregistrement SPF vers lequel il pointe jusqu’aux plagesip4:etip6:réelles. Un enregistrement comme :v=spf1 include:_spf.google.com include:mailchimp.com include:sendgrid.net ~allpourrait s’aplatir en :
v=spf1 ip4:35.190.247.0/24 ip4:64.233.160.0/19 ip4:198.2.128.0/18 ip6:2001:4860:4000::/36 ~all -
Conservez le qualificateur. Préservez votre
~all(échec souple) ou-all(échec strict) à la fin. L’aplatissement change les mécanismes au milieu, pas la politique. -
Publiez l’enregistrement aplati de nouveau dans Cloudflare sous forme d’un unique enregistrement TXT (étapes ci-dessous).
Le hic : ces IP résolues ne sont pas permanentes. Des fournisseurs comme Google et Microsoft font régulièrement tourner leurs plages d’envoi. Un enregistrement que vous aplatissez à la main aujourd’hui peut discrètement se périmer le mois prochain — les e-mails provenant des IP modifiées commencent à échouer au SPF alors même que votre enregistrement paraît propre. C’est le plus grand risque de l’aplatissement manuel sur n’importe quel hébergeur DNS, Cloudflare compris. Comparez les compromis dans les meilleurs outils d’aplatissement SPF.
Ajouter l’enregistrement TXT aplati dans le tableau de bord Cloudflare
Une fois votre chaîne aplatie prête, publiez-la dans Cloudflare :
- Connectez-vous sur dash.cloudflare.com et sélectionnez votre domaine.
- Dans la barre latérale de gauche, cliquez sur DNS → Records.
- Si un ancien enregistrement TXT
v=spf1existe, modifiez-le plutôt que d’en ajouter un second — un domaine ne doit avoir qu’un seul enregistrement SPF. Deux enregistrements TXTv=spf1provoquent unPermErroret font échouer l’authentification. - Pour en ajouter un nouveau, cliquez sur Add record et définissez :
- Type :
TXT - Name :
@(cela représente votre domaine racine) - Content : collez votre chaîne aplatie complète
v=spf1 … ~all - TTL : laissez sur Auto
- Type :
- Cliquez sur Save.
Quelques remarques spécifiques à Cloudflare :
- Utilisez TXT, pas le type SPF hérité. Cloudflare, comme la pratique DNS moderne, publie le SPF sous forme d’enregistrement
TXT. Le type d’enregistrementSPFobsolète n’est pas utilisé. - Le statut de proxy ne s’applique pas. Le SPF est un enregistrement TXT, il n’y a donc pas de bascule de proxy orange (orange-cloud) à gérer — il est toujours servi en tant que DNS autoritaire.
- Surveillez la limite de 255 caractères par chaîne. Une seule chaîne DNS TXT plafonne à 255 caractères. Les enregistrements aplatis longs doivent être divisés en plusieurs chaînes entre guillemets au sein d’un même enregistrement TXT ; Cloudflare gère cette concaténation, mais gardez l’enregistrement aussi léger que possible.
Après la publication, laissez quelques minutes de propagation, puis confirmez l’enregistrement avec notre SPF Checker pour vérifier que la syntaxe est valide et que vous êtes sous la limite de 10 requêtes.
Utiliser AutoSPF avec des domaines hébergés sur Cloudflare
L’aplatissement manuel résout le PermError du jour mais réintroduit un problème de maintenance : vos IP aplaties se périment dès qu’un fournisseur en amont change ses plages. Le service d’aplatissement SPF hébergé d’AutoSPF comble cette lacune et fonctionne proprement avec Cloudflare DNS.
Voici comment AutoSPF s’intègre à une configuration Cloudflare :
- Vous gardez un enregistrement SPF propre et unique sur Cloudflare qui pointe vers une recherche hébergée par AutoSPF. AutoSPF résout tous vos includes derrière ce mécanisme unique, si bien que votre enregistrement visible reste confortablement sous 10 requêtes.
- AutoSPF ré-analyse toutes les 15 minutes et met à jour automatiquement le résultat aplati lorsque les IP d’un fournisseur en amont changent — de sorte que les e-mails provenant de plages Google ou Microsoft fraîchement renouvelées continuent de passer le SPF sans que vous ayez à toucher de nouveau à Cloudflare.
- Il résout vers exactement les mêmes IP que vos includes — pas de sur-autorisation, pas de conjectures, pas de plages larges qui élargissent votre surface d’attaque. Vous autorisez précisément ce que vos expéditeurs utilisent, et rien de plus.
Comme AutoSPF est agnostique du fournisseur DNS, il ne nécessite aucune intégration Cloudflare particulière. Vous publiez un enregistrement dans le tableau de bord Cloudflare en utilisant le même flux DNS → Records → Add record ci-dessus, et AutoSPF gère l’aplatissement et la maintenance continue à partir de là.
L’aplatissement interagit aussi avec votre pile d’authentification plus large — si vous vous demandez si condenser les includes change quoi que ce soit pour vos autres enregistrements, consultez l’aplatissement SPF affecte-t-il DKIM et DMARC. (Version courte : non ; DKIM et DMARC sont évalués indépendamment.)
Foire aux questions
Cloudflare aplatit-il les enregistrements SPF automatiquement ?
Non. Cloudflare est un hébergeur DNS autoritaire — il sert l’enregistrement TXT exact que vous saisissez et ne résout jamais vos mécanismes include: en adresses IP. L’aplatissement est quelque chose que vous faites vous-même ou avec un outil dédié comme AutoSPF, puis vous publiez le résultat dans Cloudflare.
Comment ajouter un enregistrement SPF aplati dans Cloudflare ?
Dans le tableau de bord Cloudflare, ouvrez votre domaine et allez dans DNS → Records. Modifiez votre enregistrement TXT v=spf1 existant (ou ajoutez-en un avec le Type TXT, le Name @) et collez votre chaîne aplatie v=spf1 … ~all, puis enregistrez. Ne gardez qu’un seul enregistrement SPF par domaine pour éviter un PermError.
Pourquoi mon enregistrement SPF Cloudflare provoque-t-il un PermError ?
Selon la RFC 7208, les vérifications SPF sont plafonnées à 10 requêtes DNS. Si les mécanismes include: de votre enregistrement dépassent cette limite — ou si vous publiez accidentellement deux enregistrements v=spf1 — les destinataires renvoient un PermError et le SPF échoue pour chaque message. Aplatir l’enregistrement pour le ramener sous 10 requêtes résout le problème.
Les adresses IP aplaties dans Cloudflare vont-elles se périmer ?
Oui, si vous aplatissez manuellement. Des fournisseurs comme Google et Microsoft font tourner leurs plages d’IP d’envoi, si bien qu’un enregistrement aplati à la main peut discrètement dériver et commencer à échouer au SPF. AutoSPF évite cela en ré-analysant toutes les 15 minutes et en mettant à jour automatiquement l’enregistrement aplati chaque fois que les IP en amont changent.
Puis-je utiliser AutoSPF si mon DNS est sur Cloudflare ?
Oui. AutoSPF est agnostique du fournisseur DNS et ne nécessite aucune intégration Cloudflare particulière. Vous publiez un enregistrement SPF propre et unique dans Cloudflare pointant vers AutoSPF, et il gère l’aplatissement, vous maintient sous la limite de 10 requêtes, et se met à jour automatiquement à mesure que les IP de vos expéditeurs changent.
Le SPF doit-il être un enregistrement TXT ou un enregistrement SPF dans Cloudflare ?
Utilisez toujours le type d’enregistrement TXT. Le type d’enregistrement SPF dédié hérité est obsolète et n’est pas utilisé dans le DNS moderne. Dans Cloudflare, choisissez le Type TXT, le Name @, et collez votre contenu v=spf1.