Validez l’enregistrement SPF d’un domaine, suivez chaque include et comptez les requêtes DNS pour que vos serveurs soient autorisés et que SPF ne tombe jamais en erreur permanente.
SPF (Sender Policy Framework, RFC 7208) est une méthode d’authentification qui liste les serveurs autorisés à envoyer des e-mails pour un domaine. La liste est publiée dans un unique enregistrement TXT commençant par v=spf1. À l’arrivée d’un message, le serveur destinataire compare l’adresse IP d’envoi à cette liste.
Un enregistrement SPF absent ou défectueux augmente le risque que les e-mails légitimes finissent en spam et affaiblit DMARC, qui repose sur la réussite de SPF ou DKIM avec alignement.
Un domaine qui envoie via son propre serveur et Google Workspace pourrait publier :
v=spf1 ip4:203.0.113.10 include:_spf.google.com -all
Il autorise une adresse IPv4 et les serveurs de Google, et demande aux destinataires de rejeter tout autre expéditeur. Chaque include ajoute au moins une requête DNS : gardez la liste de services courte.
Pour protéger les destinataires des abus, l’évaluation SPF ne peut déclencher plus de 10 requêtes DNS. Les mécanismes include, a, mx, ptr et exists et le modificateur redirect coûtent chacun une requête, y compris dans les include imbriqués. ip4, ip6 et all sont gratuits. Au-delà de 10, le résultat est une erreur permanente (permerror) et SPF échoue pour tous les messages.
Dépasser la limite est le problème SPF le plus courant pour les entreprises qui ajoutent régulièrement un nouveau service d’e-mail. Pour rester en dessous : supprimez les services inutilisés, remplacez a et mx par des plages ip4/ip6 explicites et demandez aux fournisseurs un include plus restreint.
Saisissez votre domaine dans le vérificateur ci-dessus. L’outil trouve l’enregistrement TXT v=spf1, valide sa syntaxe, suit tous les include et affiche le total des requêtes DNS avec les erreurs et recommandations.
SPF autorise au maximum 10 termes générant des requêtes DNS lors de l’évaluation, include imbriqués compris. Au-delà, les destinataires renvoient une erreur permanente et SPF échoue. Supprimez les services inutilisés ou remplacez include et a/mx par des plages IP explicites.
Non. Publier plus d’un enregistrement v=spf1 provoque une erreur permanente. Regroupez tous les expéditeurs autorisés dans un seul enregistrement.
-all est plus strict et recommandé une fois tous les expéditeurs légitimes listés. ~all est plus sûr pendant les changements. Avec une politique DMARC appliquée, la différence pratique est faible car DMARC décide du résultat final.
Pas à lui seul. SPF vérifie l’expéditeur de l’enveloppe (Return-Path), pas l’en-tête From visible. DMARC ajoute l’alignement entre les deux : il vous faut les deux.
Ajoutez l’include ou la plage IP fournis par le service avant le mécanisme all, par exemple include:sendgrid.net. Relancez ensuite le vérificateur pour vous assurer de rester sous la limite de 10 requêtes.
Oui, entièrement gratuit et sans inscription. Nous ne stockons pas les domaines vérifiés.