Délivrabilité et DNS

Configurer SPF : étapes et exemples selon le fournisseur

Par Alexey Bulygin
Schéma de configuration d’un enregistrement DNS TXT SPF pour l’authentification du courrier

La configuration de votre enregistrement SPF permet au serveur destinataire de vérifier si une adresse IP est autorisée à envoyer des messages avec votre domaine comme expéditeur d'enveloppe. Ce n'est pas nécessairement le premier contrôle, ni le seul. Une erreur SMTP 550 5.7.26 peut signaler un problème d'authentification, sans prouver que SPF en est la cause. Depuis février 2024, Google et Yahoo imposent des exigences d'authentification dont l'application dépend notamment du type d'expéditeur et du volume d'envoi.

Les erreurs courantes sont précises : enregistrements en double, dépassement de la limite de 10 termes nécessitant des requêtes DNS, ou mauvais qualificateur final. Elles peuvent perturber la livraison pendant plusieurs jours avant d'être repérées. Les messages de retour n'en expliquent pas toujours clairement la raison.

Ce guide présente la configuration SPF : syntaxe, exemples pour TrekMail avec SMTP géré ou externe, publication DNS et vérification en ligne de commande. Si le courrier de votre domaine n'est pas encore configuré, commencez par configurer la messagerie sur votre domaine, puis revenez à l'authentification.

Le rôle de SPF

SPF (Sender Policy Framework) publie dans un enregistrement TXT DNS une politique permettant d'évaluer les IP autorisées à envoyer avec une identité de votre domaine. Le résultat dépend des mécanismes et des qualificateurs ; il ne détermine pas à lui seul l'acceptation ou le rejet du message. Défini par la RFC 7208, SPF vérifie l'identité MAIL FROM, c'est-à-dire l'expéditeur d'enveloppe, ou HELO selon le cas, et non l'en-tête From visible par le destinataire.

Sans SPF, le destinataire ne peut pas consulter cette politique pour vérifier si l'IP est autorisée à utiliser le domaine dans l'enveloppe. Les autres contrôles restent essentiels : SPF seul ne bloque pas toutes les usurpations et ne garantit pas la livraison en boîte de réception.

Un seul enregistrement SPF

Le nom interrogé pour cette identité ne peut avoir qu'un seul enregistrement SPF. Deux enregistrements TXT commençant par v=spf1 produisent une PermError. Le destinataire décide du traitement de cette erreur et peut rejeter les messages. Un même enregistrement TXT peut contenir plusieurs chaînes entre guillemets, qui sont concaténées. Conservez les autres TXT de vérification : cette règle ne les interdit pas dans la zone. Des doublons peuvent apparaître lors d'un changement de fournisseur ou de l'ajout d'un outil marketing sans fusionner les autorisations existantes.

Incorrect : deux enregistrements distinctsCorrect : un enregistrement fusionné
v=spf1 include:spf.trekmail.net -all
v=spf1 include:_spf.google.com -all
v=spf1 include:spf.trekmail.net include:_spf.google.com -all

Modifiez ou fusionnez l'enregistrement SPF existant avant d'en publier un autre. Lors d'une migration, conservez les expéditeurs encore actifs dans une politique unique. Ne supprimez pas d'abord l'ancien enregistrement : cela créerait une période sans politique SPF.

Étape 1 : recenser tous les services qui envoient avec votre domaine

Avant de toucher au DNS, listez les services qui envoient comme @yourdomain.com et vérifiez le domaine utilisé dans l'enveloppe. Un expéditeur oublié peut obtenir un résultat fail avec une politique -all. Cet inventaire peut prendre cinq minutes dans un cas simple, davantage pour une infrastructure complexe, et vous épargner des heures de recherche.

Les expéditeurs habituels à examiner :

  • Messagerie d'entreprise : TrekMail, Google Workspace, Microsoft 365
  • Messages transactionnels : Amazon SES, SendGrid, Mailgun, Postmark
  • Marketing : Mailchimp, HubSpot, Klaviyo, Brevo
  • Outils SaaS : Zendesk, Freshdesk, Shopify, Intercom

Certains services utilisent leur propre domaine de retour, comme bounce.mailchimp.com, et n'ont pas besoin de figurer dans le SPF de votre domaine pour ce flux. D'autres permettent un domaine de retour personnalisé pour l'alignement DMARC. Consultez la documentation du fournisseur et les paramètres de votre compte avant de les inclure ou de les exclure.

Étape 2 : construire votre enregistrement SPF

Un enregistrement SPF est une chaîne TXT DNS. Sa structure reste identique ; seuls les mécanismes changent. Voici le rôle de chaque composant :

ComposantExempleRôle
Versionv=spf1Obligatoire. Tout enregistrement SPF commence ainsi.
includeinclude:domain.comÉvalue la politique SPF du fournisseur. Compte dans la limite de 10 termes nécessitant des requêtes DNS.
ip4ip4:203.0.113.0/24Autorise directement une adresse IPv4 ou un bloc CIDR, sans requête DNS. Le bloc illustré est réservé à la documentation, pas à l'autorisation de vos serveurs réels.
ip6ip6:2001:db8::/32Même principe pour IPv6. La plage illustrée est aussi réservée à la documentation ; utilisez uniquement des adresses réelles autorisées.
-all-allProduit fail pour les IP non autorisées. Le destinataire décide d'un éventuel rejet. À envisager une fois tous les expéditeurs confirmés.
~all~allProduit softfail pour les IP non autorisées. Utile dans certaines transitions, sans garantie de livraison.

Étape 3 : configurer SPF selon le fournisseur

Choisissez le scénario adapté à votre infrastructure. Les enregistrements ci-dessous sont des exemples : vérifiez les instructions actuelles du fournisseur et les valeurs propres à votre compte avant publication. Pour plusieurs fournisseurs utilisant la même identité, fusionnez les mécanismes include dans un seul enregistrement.

Scénario A : SMTP géré de TrekMail (offres Starter et Agency)

Si votre offre TrekMail comprend le SMTP géré, voici un exemple pour ce service. Confirmez la valeur indiquée dans votre tableau de bord :

v=spf1 include:spf.trekmail.net -all

Cet include renvoie aux IP de livraison gérées par TrekMail. Ajoutez les autres expéditeurs autorisés si nécessaire.

Scénario B : SMTP externe avec TrekMail (offre gratuite ou configuration personnalisée)

Si TrekMail héberge votre boîte et qu'un fournisseur SMTP externe assure les envois, autorisez les IP de ce fournisseur pour le domaine réellement utilisé dans l'enveloppe. Le message peut passer par TrekMail, mais la dernière étape de livraison utilise les IP du fournisseur SMTP.

# Amazon SES
v=spf1 include:amazonses.com -all

# SendGrid
v=spf1 include:sendgrid.net -all

Scénario C : Google Workspace

v=spf1 include:_spf.google.com -all

Scénario D : Microsoft 365

v=spf1 include:spf.protection.outlook.com -all

Scénario E : configuration hybride (TrekMail et plateforme marketing)

Vous utilisez TrekMail pour votre équipe et HubSpot pour vos campagnes ? Si les deux nécessitent une autorisation sur le même domaine d'enveloppe, fusionnez leurs mécanismes. C'est précisément l'intérêt de la règle de l'enregistrement unique :

v=spf1 include:spf.trekmail.net include:456789.spf05.hubspotemail.net -all

L'include HubSpot dépend de votre portail. Récupérez-le dans les paramètres DNS de HubSpot plutôt que de copier celui de cet exemple.

Étape 4 : publier dans le DNS

La configuration demande un seul enregistrement TXT SPF au nom de domaine concerné. Connectez-vous à Cloudflare, Namecheap, GoDaddy, Route 53 ou au fournisseur qui héberge votre DNS.

  1. Type : TXT
  2. Hôte/Nom : @ pour le domaine racine, ou champ vide selon le fournisseur
  3. Valeur : Votre chaîne SPF complète, par exemple v=spf1 include:spf.trekmail.net -all
  4. TTL : 3600 (1 heure)

Si un enregistrement SPF existe déjà, modifiez-le pour y intégrer la nouvelle politique. N'ajoutez pas un second SPF et ne supprimez pas le premier avant de préparer son remplacement. Vérifiez le résultat : les doublons produisent une PermError et peuvent perturber la livraison.

Étape 5 : valider votre enregistrement SPF

Ne supposez pas que la configuration a fonctionné. Vérifiez-la en ligne de commande. Ces requêtes montrent la réponse du résolveur utilisé, qui peut lui aussi avoir des données en cache ; elles ne montrent pas nécessairement ce que tous les destinataires voient au même instant.

# Mac, Linux, or Windows PowerShell
nslookup -q=txt yourdomain.com

# Linux/Mac alternative
dig txt yourdomain.com +short

Vérifiez trois points :

  • Un seul enregistrement commence par v=spf1 ; il peut être affiché en plusieurs chaînes entre guillemets
  • Tous les mécanismes include nécessaires sont présents
  • La politique se termine par -all ou ~all, selon votre choix

Si deux enregistrements distincts commencent par v=spf1, fusionnez-les en conservant tous les expéditeurs légitimes, puis retirez le doublon.

Résoudre les erreurs SPF courantes

De nombreux problèmes SPF concernent les trois points suivants. Ils permettent d'orienter le diagnostic, sans remplacer la lecture du message de retour complet.

1. La limite de 10 requêtes (PermError)

SPF limite à 10 les termes évalués qui nécessitent des requêtes DNS, y compris dans les politiques imbriquées. Chaque include évalué compte, tout comme les termes a, mx, exists, ptr et redirect applicables ; les références du fournisseur peuvent en ajouter d'autres. Il ne s'agit ni de compter 10 paquets DNS ni seulement les fournisseurs. Un dépassement produit une PermError, avec un rejet possible selon le destinataire.

Symptôme : Les validateurs affichent PermError ou "too many DNS lookups".

Solution : Déplacez certains flux, par exemple Mailchimp ou Zendesk, vers un sous-domaine comme support.yourdomain.com, si le fournisseur permet de l'utiliser comme domaine d'enveloppe. Ce nom dispose de sa propre politique et de sa limite de 10 termes. Modifier seulement l'adresse visible ne suffit pas ; vérifiez aussi l'alignement DMARC.

2. Boîtes grand public de Microsoft (550 5.7.515)

Le code 550 5.7.515 concerne les exigences d'authentification des expéditeurs à fort volume vers Outlook.com grand public. Elles demandent la réussite de SPF et de DKIM, ainsi que de DMARC avec au moins un de ces contrôles aligné sur le From visible. Ce code ne prouve ni que SPF est valide ni que la réputation IP est en cause : examinez la réponse complète et des messages représentatifs. Pour d'autres flux, un seul contrôle valide et aligné peut suffire pour DMARC. Consultez les bases de la sécurité de la messagerie professionnelle pour configurer DKIM et DMARC.

3. SoftFail (~all) ou HardFail (-all)

QualificateurMessage transmis au destinataireQuand l'utiliser
~all (SoftFail)L'IP n'est probablement pas autorisée ; le destinataire décide du traitement.Pendant les 2 à 4 premières semaines d'inventaire, si ce calendrier convient à votre migration.
-all (HardFail)L'IP n'est pas autorisée ; le destinataire décide d'un éventuel rejet.Lorsque tous les expéditeurs légitimes sont confirmés et que la politique convient à vos flux.

~all renvoie SoftFail et ?all renvoie Neutral, pas Fail. Une fois la configuration validée et tous les expéditeurs recensés, envisagez -all, sans y voir une protection complète contre l'usurpation.

Configurer SPF avec TrekMail

La gestion DNS et le diagnostic SMTP prennent du temps. S'il est disponible dans votre compte, l'assistant SPF/DKIM/DMARC de TrekMail vous guide pour le SMTP géré ou externe. Confirmez les valeurs affichées pour votre domaine.

Pour les agences qui gèrent des dizaines de domaines, une configuration SPF cohérente facilite les vérifications. Selon les fonctionnalités de votre compte, le tableau de bord multidomaine TrekMail affiche les contrôles des enregistrements DNS attendus. Cela ne remplace ni la vérification cryptographique DKIM ni les tests de SPF et d'alignement DMARC sur des messages réels, et ne prouve pas la livraison en boîte de réception. Voir aussi l'hébergement de messagerie multidomaine et comment créer une adresse avec votre propre domaine.

La référence historique mentionne Starter à partir de $3.50 par mois avec SMTP géré, Nano gratuit sans carte ni expiration d'essai, et un essai de 14 jours pour les offres payantes avec carte requise. Dans le modèle Nano décrit, tous les envois, réponses comprises, nécessitent votre propre service SMTP externe ; l'envoi géré des offres payantes dépend des droits du forfait et d'une configuration client compatible. Vérifiez les prix, la disponibilité et les conditions actuelles avant de souscrire. Découvrez TrekMail et ses options d'essai.

La liste complète pour configurer SPF

Avant de fermer cette page, passez en revue ces sept étapes. Une configuration simple peut prendre moins de 15 minutes, mais l'inventaire et la mise à jour des caches DNS peuvent demander plus de temps.

  1. Vous avez recensé tous les services qui envoient avec votre domaine
  2. Vous avez confirmé la présence de zéro ou un enregistrement SPF, pas deux
  3. Vous avez construit une seule chaîne v=spf1 couvrant les fournisseurs nécessaires
  4. Vous l'avez publiée en TXT à @ pour le domaine racine, avec un TTL de 3600
  5. Vous avez modifié ou fusionné l'ancien enregistrement sans période dépourvue de politique SPF
  6. Vous l'avez vérifiée avec dig txt yourdomain.com +short
  7. Vous avez confirmé un seul enregistrement commençant par v=spf1 et finissant par -all si votre politique le prévoit

Simplifiez la gestion de votre messagerie. Découvrez l'envoi avec TrekMail.

Partager cet article

Nous utilisons les technologies nécessaires au fonctionnement et à la sécurité de TrekMail. En confirmant, vous autorisez aussi des analyses limitées et la mesure publicitaire décrites dans notre Politique relative aux cookies.

Se connecter à TrekMail

Accédez à votre tableau de bord, vos boîtes et vos DNS.

ou

12 caractères les mots de passe correspondent

ou

E-mail de réinitialisation envoyé

Si un compte existe pour cette adresse, nous venons d’envoyer les instructions de réinitialisation du mot de passe.

En continuant, vous acceptez les Conditions d’utilisation et la Politique de confidentialité de TrekMail.