Protégez votre domaine contre l'usurpation d'identité email.
SPF (Sender Policy Framework) est un mécanisme d'authentification email qui permet de spécifier quels serveurs sont autorisés à envoyer des emails pour votre domaine. Sans SPF, n'importe qui peut envoyer des emails en prétendant être vous - c'est le principe du spoofing email utilisé dans les attaques de phishing.
Quand un serveur de messagerie reçoit un email prétendument de votre domaine, il consulte votre enregistrement SPF dans le DNS. Si le serveur expéditeur n'est pas dans la liste autorisée, l'email est marqué comme suspect ou rejeté selon la politique SPF définie.
Un SPF correctement configuré améliore considérablement la délivrabilité de vos emails légitimes tout en protégeant votre réputation de domaine contre les usurpateurs. C'est la première brique de l'authentification email, complétée par DKIM et DMARC.
SPF définit une politique d'autorisation pour l'envoi d'emails :
SPF protège votre domaine et améliore la délivrabilité :
Suivez ces étapes pour créer votre enregistrement SPF :
Voici des exemples SPF courants :
; SPF basique - serveur propre uniquement
example.com. IN TXT "v=spf1 ip4:192.0.2.1 -all"
; SPF avec Gmail/Google Workspace
example.com. IN TXT "v=spf1 include:_spf.google.com -all"
; SPF avec Microsoft 365
example.com. IN TXT "v=spf1 include:spf.protection.outlook.com -all"
; SPF multi-sources (Gmail + Mailchimp + serveur propre)
example.com. IN TXT "v=spf1 include:_spf.google.com include:servers.mcsv.net ip4:192.0.2.1 -all"
; Vérification SPF
$ dig example.com TXT +short | grep spf
"v=spf1 include:_spf.google.com -all"
; Test avec nslookup
$ nslookup -type=txt example.com
v=spf1 est obligatoire en début. include: délègue la vérification à un autre domaine. ip4:/ip6: autorise des adresses spécifiques. -all rejette tout le reste (recommandé).
Optimisez votre configuration SPF :
-all = hard fail (rejeter), ~all = soft fail (marquer suspect), ?all = neutral (ignorer SPF). Utilisez -all pour une protection maximale une fois que vous êtes sûr que toutes vos sources sont listées.
SPF limite à 10 résolutions DNS (include:, a:, mx:). Au-delà, SPF échoue avec "permerror". Réduisez les includes ou utilisez ip4:/ip6: directement.
Non ! Un domaine ne doit avoir qu'un seul enregistrement SPF. Plusieurs SPF causent une erreur "permerror". Consolidez tout dans un seul enregistrement.
SPF aide mais ne suffit pas. Il vérifie l'enveloppe SMTP (envelope from), pas le header From visible par l'utilisateur. DMARC aligne les deux pour une protection complète.
SPF n'est qu'un facteur. Le contenu de l'email, la réputation IP, DKIM/DMARC, l'historique d'envoi influencent aussi. Vérifiez les headers pour le diagnostic.
Utilisez include: vers leur domaine SPF plutôt que les IP directement. Ainsi, si leurs IP changent, votre SPF reste valide.
SPF est la première ligne de défense contre l'usurpation d'identité email. En définissant clairement qui peut envoyer des emails pour votre domaine, vous protégez votre réputation et vos destinataires contre le phishing.
Configurez SPF correctement, surveillez-le avec MoniTao, et complétez votre protection avec DKIM et DMARC. L'authentification email complète est essentielle dans l'environnement de menaces actuel.
Commencez gratuitement, sans carte bancaire.