Délivrabilité

Le SPF expliqué (et comment le configurer correctement)

Le SPF (Sender Policy Framework) est une règle qui définit quels serveurs sont autorisés à envoyer des e-mails au nom de votre domaine. Vous publiez cette liste sous la forme d'un petit enregistrement texte dans votre DNS ; le serveur destinataire le consulte et vérifie qu'un message entrant provient bien d'un serveur autorisé. Ainsi, le SPF complique la tâche de ceux qui voudraient écrire en votre nom, et il aide à tenir vos messages hors des spams.

Par l'équipe Mailflux Publié le

Paramètres antispam avec une liste blanche et une liste noire

Qu'est-ce que le SPF exactement ?

Le SPF est l'une des trois briques de l'authentification des e-mails, aux côtés de DKIM et DMARC. Le nom signifie Sender Policy Framework. L'idée est simple : vous déterminez quels serveurs d'envoi sont « officiels » pour votre domaine, et vous le consignez publiquement. Si un destinataire reçoit alors un message qui prétend venir de vous, mais provient d'un serveur qui ne figure pas sur votre liste, c'est un signal clairement suspect.

Voyez cela comme une liste d'invités à la porte. Sur la liste figurent les serveurs autorisés à « parler » au nom de votre domaine. Le serveur destinataire est le portier qui vérifie la liste : si l'expéditeur y figure, c'est un point positif ; s'il n'y figure pas, les alarmes se déclenchent.

Que fait le SPF pour vous ?

Le SPF aide sur deux fronts à la fois.

  • Une meilleure délivrabilité. Les grands fournisseurs de messagerie voient un SPF correct comme le signe que vous êtes un expéditeur sérieux et réel. Cela augmente les chances que votre courrier arrive dans la boîte de réception plutôt que dans les spams.
  • La protection de votre nom. Sans SPF, quelqu'un peut plus facilement envoyer des messages qui semblent provenir de votre domaine. Avec le SPF, cela devient plus difficile, car le destinataire peut vérifier le serveur d'envoi.

Depuis 2024, cela compte encore plus : les grands fournisseurs de messagerie exigent de quiconque envoie en masse que l'e-mail soit correctement authentifié. Le SPF en est le premier élément, le plus basique. Si vous remarquez que vos messages atterrissent dans les spams, lisez aussi pourquoi votre courrier arrive dans les spams.

Attention : le SPF seul ne suffit pas. Il contrôle le serveur d'envoi, mais pas si le contenu a été modifié en route (c'est le rôle de DKIM) et il ne dit pas ce qui doit se passer en cas d'échec de la vérification (c'est le rôle de DMARC).

Comment configurer correctement le SPF ?

Un enregistrement SPF est une seule ligne de texte que vous publiez comme enregistrement DNS de type TXT. Vous y énumérez les sources autorisées à envoyer en votre nom, et vous terminez par une instruction pour le reste.

Un exemple simplifié ressemble à ceci :

v=spf1 include:_spf.jouwprovider.eu -all

  • v=spf1 indique qu'il s'agit d'un enregistrement SPF.
  • include:... renvoie aux serveurs de votre fournisseur de messagerie.
  • -all signifie : tout le reste n'est pas autorisé.

Ce à quoi il faut faire attention :

  • Un seul enregistrement SPF par domaine. Deux enregistrements SPF distincts provoquent des erreurs. Combinez tout en une seule ligne.
  • Restez sous la limite de dix recherches. Le SPF ne peut effectuer que dix recherches DNS au maximum ; trop de renvois include cassent votre enregistrement.
  • Choisissez votre fin de ligne en connaissance de cause. -all est strict (refuser le reste), ~all est plus souple (marquer comme suspect). Pour la plupart des domaines, -all est l'objectif dès que vous êtes sûr que toutes les sources légitimes figurent dans votre enregistrement.
  • N'oubliez aucune source d'envoi. Si vous envoyez aussi via un outil de newsletter ou un logiciel de comptabilité, celui-ci doit également figurer dans votre enregistrement.

Si vous voulez vraiment le configurer vous-même, suivez le guide distinct sur la configuration de l'enregistrement SPF. Si les termes DNS vous font douter, l'explication sur les enregistrements DNS pour l'e-mail met MX, SPF, DKIM et DMARC en perspective. Une courte définition se trouve dans la fiche de terminologie sur le SPF.

SPF, DKIM et DMARC vont ensemble

Le SPF est la première couche, mais vous en tirez le meilleur parti en déployant les trois ensemble. DKIM ajoute une signature numérique qui prouve que votre message n'a pas été modifié en route, et DMARC lie le tout et indique au destinataire quoi faire en cas d'échec de la vérification. Comment les accorder, vous le lisez dans le guide sur la configuration conjointe de SPF, DKIM et DMARC.

Comment Mailflux règle cela pour vous

Chez Mailflux, vous n'avez pas à jongler vous-même avec les enregistrements SPF. Nous gérons SPF, DKIM et DMARC pour votre domaine et surveillons la réputation IP de nos serveurs d'envoi, afin que votre courrier transmette les bons signaux au destinataire. Chaque formule filtre en outre le spam, le phishing et les logiciels malveillants grâce à l'apprentissage automatique, avec d'office antivirus, antispam, antimalware et sauvegardes automatiques.

Vous bénéficiez d'un e-mail professionnel sur votre propre domaine, hébergé en Europe et conforme au RGPD, avec en option la vérification en deux étapes. Nous prenons en charge la technique derrière la délivrabilité ; vous, vous écrivez simplement.

Prêt à démarrer ?

Un e-mail professionnel sur votre propre domaine, hébergé en Europe et conforme au RGPD. Demandez votre boîte mail sans engagement.

Faire une demande

FAQ

Questions fréquentes

Le SPF suffit-il à empêcher l'usurpation d'identité (spoofing) ?

Non. Le SPF contrôle quels serveurs peuvent envoyer en votre nom, mais pas si le contenu a été modifié en route, et il ne lie pas la vérification à l'expéditeur visible. Pour une vraie protection, combinez le SPF avec DKIM et DMARC. Ensemble, ces trois ferment la porte aux abus.

Combien d'enregistrements SPF puis-je avoir ?

Un seul par domaine. Plusieurs enregistrements SPF distincts provoquent des erreurs et cassent la vérification. Si vous envoyez via plusieurs sources, vous les placez toutes dans ce même unique enregistrement, avec des renvois (include) vers chaque fournisseur. Restez ce faisant sous la limite de dix recherches DNS.

Que signifie `-all` à la fin d'un enregistrement SPF ?

-all signifie : tous les serveurs qui ne figurent pas dans l'enregistrement ne peuvent pas envoyer en votre nom ; le destinataire peut refuser un tel courrier. ~all est plus souple et se contente de marquer ce courrier comme suspect. -all est l'objectif dès que vous êtes sûr que chaque source légitime y figure.