Générateur SPF : créer un enregistrement SPF

Choisissez vos fournisseurs de messagerie, ajoutez vos propres serveurs et copiez un enregistrement SPF valide. Le nombre de requêtes et la longueur sont contrôlés pendant la saisie. Rien n'est envoyé à un serveur.

Qui envoie des e-mails pour votre domaine ?

Fournisseurs de messagerie

Seuls les fournisseurs dont la valeur include est documentée par le fournisseur lui-même sont proposés en préréglage.

Un hôte par ligne, tel qu'il figure dans la documentation de votre fournisseur, par exemple _spf.example.net. Zarfio et autres fournisseurs : collez l'hôte include affiché dans votre compte.

Une par ligne, par exemple 192.0.2.10 ou 198.51.100.0/24.

Une par ligne, par exemple 2001:db8::/32.

E-mails provenant de toute autre source

Votre enregistrement SPF

Hôte / nom
@ (le domaine lui-même)
Type
TXT
Valeur
v=spf1 ~all

Mécanismes à requête DNS dans cet enregistrement : 0 sur 10

include, a et mx coûtent une requête chacun. Les requêtes à l'intérieur des enregistrements inclus comptent aussi et ne sont pas visibles ici : vérifiez donc l'enregistrement publié.

Longueur : 11 caractères

Cet enregistrement n'autorise personne. C'est correct pour un domaine qui n'envoie aucun e-mail (utilisez -all) ; sinon, ajoutez vos expéditeurs.
Un domaine doit avoir exactement un enregistrement SPF. S'il en existe déjà un, remplacez-le au lieu d'en ajouter un second.

Vérifier l'enregistrement publié avec la vérification SPF →

Ce générateur fonctionne dans votre navigateur. Rien de ce que vous saisissez n'est envoyé où que ce soit.

Comment se compose un enregistrement SPF

Un enregistrement SPF est un enregistrement TXT unique sur le domaine, qui liste qui peut envoyer des e-mails en utilisant ce domaine comme expéditeur d'enveloppe. Il commence par v=spf1, se poursuit par des mécanismes lus de gauche à droite et se termine par un terme all qui dit quoi faire de tous les autres. include:_spf.google.com autorise tout ce que Google liste dans son propre enregistrement ; ip4: et ip6: autorisent directement des adresses ou des plages ; a et mx autorisent les adresses derrière les enregistrements A et MX du domaine lui-même.

Un domaine doit avoir exactement un enregistrement SPF. Si vous en avez déjà un, modifiez-le au lieu d'en ajouter un second : deux enregistrements constituent une erreur, et les destinataires traitent le résultat comme un échec permanent.

~all ou -all

~all (softfail) dit que les e-mails venant d'autres sources ne sont probablement pas légitimes ; les destinataires les acceptent généralement et en tiennent compte dans leur évaluation. -all (fail) dit qu'ils ne sont pas légitimes, point. Avec DMARC en place, la différence compte moins qu'avant, car c'est DMARC qui décide du sort des e-mails en échec. Tant que vous découvrez encore quels systèmes envoient pour vous, ~all est le choix prudent ; un domaine qui n'envoie aucun e-mail devrait publier v=spf1 -all.

Les deux limites qui cassent les enregistrements SPF

L'évaluation d'un enregistrement peut provoquer au plus 10 requêtes DNS. Chaque include, a, mx, exists et redirect en coûte une, et les requêtes à l'intérieur d'un enregistrement inclus comptent aussi. Le générateur compte les mécanismes de votre enregistrement ; les enregistrements des fournisseurs s'y ajoutent : restez donc nettement sous dix et contrôlez l'enregistrement publié avec la vérification SPF. ip4 et ip6 ne coûtent rien.

Une chaîne unique à l'intérieur d'un enregistrement TXT peut contenir 255 caractères. Les enregistrements plus longs sont valides s'ils sont découpés en plusieurs chaînes entre guillemets, ce que le générateur fait pour vous ; de nombreuses interfaces de gestion DNS le font aussi automatiquement.

Comment utiliser cet outil

  1. Sélectionnez vos expéditeurs. Cochez les fournisseurs de messagerie que vous utilisez et ajoutez les hôtes include ainsi que les adresses IPv4 et IPv6 de vos propres serveurs.
  2. Choisissez ~all ou -all. Choisissez comment les destinataires doivent traiter les e-mails de sources non listées, et veillez à ce que le compteur de requêtes reste sous 10.
  3. Copiez et publiez. Copiez l'enregistrement, publiez-le comme enregistrement TXT sur le domaine lui-même et contrôlez-le avec la vérification SPF.

Équivalent en ligne de commande

La même vérification depuis un terminal. Les commandes utilisent example.com : remplacez-le par votre propre nom.

  • Enregistrement publié actuellementdig example.com TXT +short | grep -i "v=spf1"
  • Windowsnslookup -type=TXT example.com

Le générateur lui-même n'a besoin d'aucune commande : il ne fait que construire du texte. Ces commandes montrent ce qui est publié une fois l'enregistrement ajouté.

Questions fréquentes

Comment créer un enregistrement SPF ?

Sélectionnez les services qui envoient des e-mails pour votre domaine, ajoutez les adresses IP de vos propres serveurs de messagerie, choisissez ~all ou -all, copiez la valeur et publiez-la comme enregistrement TXT sur le domaine lui-même (hôte @).

Quel est l'enregistrement SPF pour Google Workspace ou Microsoft 365 ?

Google Workspace documente include:_spf.google.com et Microsoft 365 documente include:spf.protection.outlook.com. Un domaine qui n'utilise que l'un des deux publie, par exemple, v=spf1 include:_spf.google.com ~all.

Que se passe-t-il au-delà de 10 requêtes DNS ?

L'évaluation s'arrête sur une erreur permanente et les destinataires considèrent que SPF a échoué pour chaque message, y compris les messages légitimes. Supprimez les include que vous n'utilisez plus, ou remplacez des include par des plages ip4/ip6 que vous contrôlez.

Cet outil publie-t-il quoi que ce soit ou contacte-t-il mon DNS ?

Non. Il fonctionne dans votre navigateur et ne fait que construire du texte. Vous publiez l'enregistrement chez votre hébergeur DNS, puis vous le contrôlez avec la vérification SPF.

Mon fournisseur n'est pas dans la liste. Que faire ?

Cherchez l'hôte include dans la documentation de votre fournisseur et saisissez-le dans le champ include. Nous ne proposons des préréglages que pour les valeurs que nous pouvons retrouver dans la documentation du fournisseur.