Vérifier l'enregistrement SPF d'un domaine

Recherchez l'enregistrement SPF d'un domaine et voyez les problèmes qui le cassent le plus souvent : plusieurs enregistrements, +all, aucun mécanisme all ou trop de requêtes DNS.

Ce qu'est SPF

SPF (Sender Policy Framework) est un enregistrement TXT qui liste les serveurs autorisés à envoyer des e-mails pour votre domaine. Le serveur destinataire compare l'adresse IP qui se connecte à cette liste. L'enregistrement commence par v=spf1, contient des mécanismes comme include, ip4, a et mx, et se termine par un mécanisme all qui dit quoi faire de tous les autres.

-all signifie rejeter les e-mails des serveurs non listés, ~all les accepter mais les traiter comme suspects, ?all n'exprime aucun avis, et +all autorise n'importe qui, ce qui vide l'enregistrement de son sens.

Ce que recherche cette vérification

Un domaine ne peut publier qu'un seul enregistrement SPF. Deux enregistrements provoquent une erreur permanente chez le destinataire, et la cause habituelle est l'ajout d'un second enregistrement pour un nouveau service d'envoi au lieu de le fusionner dans le premier. La vérification signale aussi un enregistrement qui se termine par +all, qui n'a ni all ni redirect, ou qui semble exiger plus que les dix requêtes DNS autorisées par la norme.

Le nombre de requêtes affiché compte les mécanismes de votre propre enregistrement. Les include imbriqués dans les enregistrements d'autres fournisseurs s'ajoutent au total réel : un enregistrement proche de dix ici peut donc déjà dépasser la limite.

Ce que SPF ne peut pas faire

SPF vérifie l'expéditeur de l'enveloppe, pas l'adresse From que les gens voient, et il casse lorsque les e-mails sont transférés. À lui seul, il n'empêche pas l'usurpation de votre adresse visible. C'est le rôle de DMARC, associé à DKIM. Un enregistrement SPF valide ne garantit pas non plus que vos e-mails arrivent en boîte de réception.

Comment utiliser cet outil

  1. Saisissez le domaine. Saisissez ou collez un nom de domaine comme example.com. Une URL complète convient aussi : le schéma, le chemin et un www initial sont retirés.
  2. Lisez l'enregistrement SPF. L'outil recherche les enregistrements TXT et retient celui qui commence par v=spf1.
  3. Examinez les constats. Il contrôle la présence de plusieurs enregistrements, le qualificateur de all et le nombre de mécanismes à requête DNS.

Équivalent en ligne de commande

La même vérification depuis un terminal. Les commandes utilisent example.com : remplacez-le par votre propre nom.

  • Enregistrement SPFdig example.com TXT +short | grep -i "v=spf1"
  • Enregistrement d'un hôte inclusdig _spf.example.com TXT +short
  • Windowsnslookup -type=TXT example.com

Questions fréquentes

Comment vérifier l'enregistrement SPF d'un domaine ?

Saisissez le domaine ci-dessus. Depuis un terminal, dig TXT example.com affiche tous les enregistrements TXT ; l'enregistrement SPF est celui qui commence par v=spf1.

Un domaine peut-il avoir deux enregistrements SPF ?

Non. Plus d'un enregistrement commençant par v=spf1 est une erreur, et les destinataires considèrent que SPF a échoué. Fusionnez les mécanismes dans un seul enregistrement.

Quelle est la différence entre ~all et -all ?

-all (fail) demande aux destinataires de rejeter les e-mails des serveurs non listés. ~all (softfail) leur demande de les accepter tout en les marquant comme suspects. Avec DMARC en place, les deux conduisent à l'application de la politique DMARC.

Qu'est-ce que la limite des 10 requêtes DNS de SPF ?

L'évaluation d'un enregistrement SPF peut déclencher au plus dix requêtes DNS, en comptant include, a, mx, exists, redirect et ptr, y compris ceux des enregistrements inclus. Au-delà, le résultat est une erreur permanente.

Un enregistrement SPF valide suffit-il pour arriver en boîte de réception ?

Non. Il supprime un motif de rejet. Le placement dépend aussi de DKIM, de DMARC, de la réputation de l'expéditeur et du contenu du message.