Comment se compose un enregistrement SPF
Un enregistrement SPF est un enregistrement TXT unique sur le domaine, qui liste qui peut envoyer des e-mails en utilisant ce domaine comme expéditeur d'enveloppe. Il commence par v=spf1, se poursuit par des mécanismes lus de gauche à droite et se termine par un terme all qui dit quoi faire de tous les autres. include:_spf.google.com autorise tout ce que Google liste dans son propre enregistrement ; ip4: et ip6: autorisent directement des adresses ou des plages ; a et mx autorisent les adresses derrière les enregistrements A et MX du domaine lui-même.
Un domaine doit avoir exactement un enregistrement SPF. Si vous en avez déjà un, modifiez-le au lieu d'en ajouter un second : deux enregistrements constituent une erreur, et les destinataires traitent le résultat comme un échec permanent.
~all ou -all
~all (softfail) dit que les e-mails venant d'autres sources ne sont probablement pas légitimes ; les destinataires les acceptent généralement et en tiennent compte dans leur évaluation. -all (fail) dit qu'ils ne sont pas légitimes, point. Avec DMARC en place, la différence compte moins qu'avant, car c'est DMARC qui décide du sort des e-mails en échec. Tant que vous découvrez encore quels systèmes envoient pour vous, ~all est le choix prudent ; un domaine qui n'envoie aucun e-mail devrait publier v=spf1 -all.
Les deux limites qui cassent les enregistrements SPF
L'évaluation d'un enregistrement peut provoquer au plus 10 requêtes DNS. Chaque include, a, mx, exists et redirect en coûte une, et les requêtes à l'intérieur d'un enregistrement inclus comptent aussi. Le générateur compte les mécanismes de votre enregistrement ; les enregistrements des fournisseurs s'y ajoutent : restez donc nettement sous dix et contrôlez l'enregistrement publié avec la vérification SPF. ip4 et ip6 ne coûtent rien.
Une chaîne unique à l'intérieur d'un enregistrement TXT peut contenir 255 caractères. Les enregistrements plus longs sont valides s'ils sont découpés en plusieurs chaînes entre guillemets, ce que le générateur fait pour vous ; de nombreuses interfaces de gestion DNS le font aussi automatiquement.