Soumettez n'importe quel domaine à ce vérificateur SPF : il récupère l'enregistrement en direct, développe chaque mécanisme et vous montre la liste complète des adresses IP auxquelles votre domaine fait actuellement confiance pour envoyer du courrier. Tout ce qui est en dehors de cette liste sera contesté ou rejeté par les serveurs destinataires. Si le concept est nouveau pour vous, commencez par ce qu'est une recherche SPF et pourquoi elle est importante.
À quoi ressemble un enregistrement SPF
Un enregistrement SPF est une entrée TXT unique publiée dans vos enregistrements DNS qui indique aux destinataires quels serveurs de messagerie peuvent envoyer des messages au nom de votre domaine. Un enregistrement type ressemble à ceci :
v=spf1 include:_spf.google.com ip4:192.0.2.0/24 -all
Chaque élément est un mécanisme. Le mécanisme include: intègre les expéditeurs autorisés d'un autre domaine, ip4: autorise une adresse IP ou une plage IP spécifique, et le -all final rejette tous les autres expéditeurs. Lorsque vous lancez ce vérificateur SPF, il développe chaque mécanisme, valide la syntaxe au regard de la spécification Sender Policy Framework (SPF) (RFC 7208), et liste chaque adresse IP que votre domaine autorise actuellement.
Erreurs SPF courantes et leur signification
Lorsque le vérificateur analyse votre enregistrement, le résultat correspond à l'un de plusieurs verdicts SPF. Les erreurs à savoir reconnaître :
- PermError (affichée comme
PermErrordans le résultat de l'outil) - une défaillance permanente dans l'enregistrement lui-même. Presque toujours une faute de syntaxe ou un enregistrement qui dépasse la limite de recherches DNS. Les destinataires traitent l'enregistrement comme s'il n'existait pas. Corrigez la syntaxe ou réduisez les include imbriqués pour la résoudre. - TempError (
TempError) - un problème temporaire de résolution DNS, souvent un serveur de noms lent ou injoignable. Retestez dans quelques minutes ; si cela persiste, contrôlez votre fournisseur DNS. - softfail (le qualificateur
~all) - l'expéditeur n'est pas autorisé, mais les destinataires devraient accepter le message et le marquer comme suspect. Courant dans les configurations transitoires avant de passer au rejet strict (hardfail). - hardfail (le qualificateur
-all) - l'expéditeur n'est pas autorisé, donc les destinataires rejettent le message purement et simplement. C'est le réglage que vous voulez une fois tous les expéditeurs légitimes pris en compte. - none - le domaine ne publie aucun enregistrement SPF, si bien que les destinataires n'ont rien pour contrôler l'expéditeur et traitent souvent le courrier comme non fiable.
- neutral (le qualificateur
?all) - le domaine refuse explicitement d'affirmer une autorisation. Traité de façon similaire à none.
Chaque verdict correspond à une correction différente. Les erreurs de syntaxe, les enregistrements TXT manquants et les expéditeurs non autorisés apparaissent dans le vérificateur sous forme de catégories d'erreur distinctes, pour que vous puissiez agir sans fouiller dans les réponses DNS brutes.
Comment SPF fonctionne avec DKIM et DMARC
SPF est l'une des trois normes d'authentification des e-mails qui fonctionnent ensemble, si bien qu'une vérification SPF raconte rarement toute l'histoire à elle seule. SPF vérifie le serveur d'envoi, DKIM ajoute une signature cryptographique qui prouve que le message n'a pas été altéré en transit, et DMARC relie les deux - il vérifie que SPF ou DKIM est aligné avec le domaine dans l'adresse « From » visible et indique aux destinataires quoi faire lorsque l'authentification échoue. Gmail, Yahoo et Microsoft exigent désormais les trois de la part des expéditeurs en masse, si bien qu'un enregistrement SPF valide est le socle sur lequel repose le reste de votre authentification des e-mails - et votre défense contre l'usurpation et la fraude par e-mail.
Lorsque vous résolvez un problème révélé par ce vérificateur SPF, revérifiez DKIM et DMARC en même temps. Un enregistrement SPF techniquement valide mais non aligné avec votre politique DMARC peut tout de même échouer, et durcir SPF vers -all avant que vos autres expéditeurs ne soient couverts bloquera le courrier légitime.
La limite de 10 recherches DNS
include, a, mx, ptr et exists compte pour la limite de 10 recherches DNS. Franchissez-la et l'enregistrement échoue avec un PermError.La spécification Sender Policy Framework plafonne les recherches DNS à dix par évaluation (RFC 7208, section 4.6.4). Chaque mécanisme include:, a, mx, ptr et exists compte pour la limite, et les include imbriqués comptent de façon récursive. Lorsque votre enregistrement dépasse la limite de 10 recherches DNS, les destinataires renvoient un PermError et vos messages risquent d'aller en spam quelle que soit la justesse du reste de votre enregistrement - chaque adresse IP que vous avez listée devient sans effet dès l'instant où le nombre de recherches dépasse dix.
Le vérificateur compte chaque recherche déclenchée par votre enregistrement, y compris celles cachées à l'intérieur des directives include: tierces. Si vous dépassez dix - ou en êtes proche - AutoSPF peut aplatir votre enregistrement SPF (flattening) automatiquement, en préservant les adresses IP autorisées tout en réduisant les recherches imbriquées en un enregistrement SPF unique et valide.
Quand lancer une vérification SPF
Lancez une vérification SPF chaque fois que vous ajoutez ou supprimez un fournisseur de messagerie, migrez de plateforme ou constatez que des messages atterrissent en spam - ces vérifications d'enregistrement SPF relèvent de l'hygiène de routine, donc auditez votre enregistrement au moins une fois par trimestre. Chaque fois que vous modifiez qui envoie du courrier pour votre domaine, une recherche SPF confirme que l'enregistrement se résout toujours, reste sous la limite de 10 recherches et ne liste que les serveurs auxquels vous faites confiance. Des outils comme celui-ci transforment cela en une vérification de 10 secondes plutôt qu'une session dig manuelle, et se combinent bien avec un vérificateur DMARC et une recherche DKIM pour une vue complète de votre authentification des e-mails. Vérifiez aussi vos sous-domaines séparément - un sous-domaine n'hérite pas de l'enregistrement SPF du domaine parent, donc chaque sous-domaine qui envoie du courrier a besoin du sien.