Configurer et vérifier correctement SPF pour SpamExperts

Temps de lecture env. : 12 minutes

Avec un Enregistrement SPF définissez-vous quels serveurs de messagerie ou systèmes d'envoi sont autorisés à envoyer des e-mails au nom de votre domaine.

Si vous utilisez SpamExperts pour le filtrage des e-mails sortants et que vos messages sont envoyés via l'infrastructure SpamExperts, cette infrastructure doit être prise en compte dans votre enregistrement SPF.

Le mécanisme SPF SpamExperts prévu à cet effet est :

include:spf.antispamcloud.com

Important : SPF est un enregistrement DNS de votre domaine d'expédition. Il ne se configure pas dans le programme de messagerie. Les modifications s'effectuent là où la zone DNS de votre domaine est gérée.

Qu'est-ce que le SPF ? #

FPS représente Sender Policy Framework. Un domaine publie via le DNS quels systèmes sont autorisés à envoyer des e-mails pour ce domaine.

Un serveur de messagerie destinataire peut récupérer l'enregistrement SPF et vérifier si le serveur qui émet effectivement le message est autorisé par la politique publiée.

De manière simplifiée, le contrôle fonctionne ainsi :

L'e-mail est envoyé
        ↓
Serveur de messagerie destinataire
        ↓
Récupération de l'enregistrement SPF du domaine de l'expéditeur
        ↓
Le serveur expéditeur est-il autorisé ?
       ↙                         ↘
     Oui                           Non
     ↓                             ↓
Vérification SPF réussie      Vérification SPF échouée

Le SPF est ainsi un élément important de l'authentification moderne des e-mails.

Pourquoi SpamExperts a-t-il besoin d'un enregistrement SPF ? #

Si vos e-mails sortants sont envoyés via le filtrage sortant SpamExperts, l'infrastructure SpamExperts se charge de acheminer les messages vers les destinataires externes.

Le serveur de messagerie destinataire voit ainsi SpamExperts comme faisant partie du chemin d'acheminement.

Les systèmes SpamExperts doivent donc être autorisés par l'enregistrement SPF de votre domaine pour cet envoi.

SpamExperts propose le mécanisme d'inclusion suivant :

include:spf.antispamcloud.com

Cela intègre les serveurs d'envoi fournis par SpamExperts via leur propre configuration SPF.

Ne pas confondre SPF et SpamExperts Incoming Filtering #

Une erreur fréquente consiste à assimiler SPF aux enregistrements MX pour SpamExperts.

Bien que ces deux paramètres se trouvent dans le DNS, ils remplissent des fonctions totalement différentes.

Paramètre DNSTâche
MXDéfinissez où les e-mails entrants pour votre domaine sont acheminés
Enregistrement SPF TXTDéfinissez quels systèmes sont autorisés à envoyer des e-mails au nom de votre domaine

Pour le filtrage entrant SpamExperts, les enregistrements MX sont configurés sur l'infrastructure SpamExperts.

Nous expliquons la configuration complète sur Configurer SpamExperts Incoming Filtering et configurer les enregistrements MX.

Quand as-tu besoin de SpamExperts dans l'enregistrement SPF ? #

L'entrée est pertinente si les e-mails sortants de votre domaine sont envoyés via le filtrage sortant SpamExperts.

Si SpamExperts est utilisé exclusivement pour le filtrage des e-mails entrants, cela ne signifie pas automatiquement que SpamExperts doit également être enregistré en tant que système d'envoi sortant dans le SPF.

En bref : Le filtrage des e-mails entrants et le filtrage des e-mails sortants sont deux fonctions distinctes. Un enregistrement MX pour les messages entrants ne dit rien sur les systèmes par lesquels votre domaine envoie des e-mails.

Nous expliquons la configuration du filtre sortant sous Configurer le filtrage sortant SpamExperts.

Où est enregistré l'enregistrement SPF ? #

SPF est traduit par Enregistrement TXT publié dans la zone DNS du domaine.

Typiquement, l'entrée se trouve sur le domaine principal, par exemple :

example.ch

Le nom exact ou l'hôte qui doit être saisi dans l'éditeur DNS dépend du système DNS utilisé. Certains systèmes attendent le domaine complet, d'autres utilisent par exemple @ pour le domaine principal.

Exemple : SpamExperts est le seul système d'envoi autorisé #

Si SpamExperts est le seul système autorisé à envoyer des e-mails pour votre domaine, un enregistrement SPF peut par exemple ressembler à ceci :

v=spf1 include:spf.antispamcloud.com -all

Les composants signifient :

composantSens
v=spf1Marque l'enregistrement TXT comme version SPF 1
include:spf.antispamcloud.comAutoriser les systèmes SPF publiés par SpamExperts
-tousLes autres sources d'expédition non autorisées doivent être considérées comme non valides lors de la vérification SPF

Attention : Ne reprenez pas cet exemple aveuglément si votre domaine envoie également des e-mails par l'intermédiaire d'autres systèmes. Toutes les sources d'envoi légitimes doivent être prises en compte lors de la configuration SPF.

Vérifiez d'abord si un enregistrement SPF existe déjà #

Avant de créer un enregistrement SPF, vous devez vérifier si un enregistrement TXT correspondant existe déjà pour votre domaine.

Un enregistrement SPF existant commence par :

v=spf1

Il pourrait par exemple y déjà avoir une entrée pour un autre service de messagerie.

Dans ce cas, tu devrais pas de deuxième enregistrement SPF indépendant créer.

Important : Un domaine ne doit pas avoir plusieurs enregistrements SPF distincts avec v=spf1 publier. Si un enregistrement SPF existe déjà, les sources d'envoi requises doivent être regroupées dans une politique SPF commune.

Ajouter SpamExperts à l'enregistrement SPF existant #

Si un enregistrement SPF existe déjà et que SpamExperts est également utilisé comme système d'envoi sortant, l'enregistrement existant doit être complété en conséquence.

Supposons qu'un enregistrement existant soit schématiquement :

v=spf1 include:example-mail-provider.com -all

Une configuration combinée pourrait alors ressembler à ceci :

v=spf1 include:example-mail-provider.com include:spf.antispamcloud.com -all

Ce n'est qu'un schéma. Les autres mécanismes réellement nécessaires dépendent des systèmes qui envoient des e-mails pour votre domaine.

Das tous-L'élément va à la fin #

Des mécanismes tels que -tous terminer l'évaluation SPF pour toutes les sources d'expédition non enregistrées au préalable.

Les nouvelles sources d'expédition autorisées doivent donc, avant la conclusion tous-être inséré dans le mécanisme.

Exemple :

v=spf1 include:example.com include:spf.antispamcloud.com -all

Il ne serait pas judicieux de placer un mécanisme d'inclusion supplémentaire simplement derrière un mécanisme déjà finalisé -tous à définir.

Que signifie -tous? #

Le signe moins devant tous signifie dans SPF Échec.

Ainsi, le domaine indique fondamentalement que les systèmes qui n'ont pas été autorisés par une règle SPF préalable ne sont pas habilités à envoyer des e-mails.

Il existe en outre d'autres qualifieurs tels que ~tous. La politique adaptée à un domaine dépend de l'ensemble de la configuration d'envoi.

Important : Ne suspendez pas -tous euh, tant que tu n'es pas sûr que tous les systèmes d'expédition légitimes de ton domaine sont pris en compte dans l'enregistrement SPF.

Quels systèmes d'expédition doivent être pris en compte ? #

Un domaine n'envoie souvent pas d'e-mails par le biais d'un seul et unique système.

En plus d'un serveur de messagerie normal, d'autres services peuvent, par exemple, envoyer des messages au nom de votre domaine :

  • Filtrage sortant SpamExperts
  • Systèmes de bulletins d'information
  • Systèmes CRM
  • Systèmes de support ou de tickets
  • Boutiques en ligne
  • services de courriers transactionnels externes
  • Services cloud

Par conséquent, avant de remplacer un enregistrement SPF existant, vous devez déterminer lesquels de ces systèmes sont réellement utilisés.

Ne pas remplacer simplement le SPF par l'enregistrement SpamExperts #

Supposons que votre domaine possède déjà un enregistrement SPF fonctionnel pour d'autres services d'envoi légitimes.

Si vous remplacez simplement ceci par :

v=spf1 include:spf.antispamcloud.com -all

remplacés, les systèmes d'expédition actuels pourraient ensuite ne plus être autorisés par SPF.

Cela peut nuire à la délivrabilité des e-mails légitimes.

SpamExperts doit par conséquent être intégré à l'architecture d'envoi existante – et non pas y substituer aveuglément.

Modifier les enregistrements SPF dans l'éditeur de zone cPanel #

Si la zone DNS de votre domaine est gérée par CURIAWEB et que l'éditeur de zone cPanel est à votre disposition, vous pouvez y modifier les enregistrements TXT.

Pour ce faire, ouvrez dans cPanel le Éditeur de zone et ensuite la gestion du domaine concerné.

Nous expliquons comment gérer les enregistrements DNS dans cPanel sur Utilisation de l'éditeur de zones DNS dans cPanel.

Cherche d'abord là-bas un enregistrement TXT existant dont le contenu commence par v=spf1 commence.

Modifier le SPF chez un fournisseur DNS externe #

Si vos serveurs de noms ou votre zone DNS ne sont pas gérés par CURIAWEB, vous devez modifier l'enregistrement SPF chez le fournisseur DNS compétent.

Il peut s'agir par exemple de votre fournisseur de domaine, d'un service DNS externe ou d'une autre plateforme d'hébergement.

Ce qui compte, ce n'est pas où se trouve votre compte de messagerie, mais Quels serveurs de noms ou quelle zone DNS font autorité pour le domaine.

Les modifications de l'ADN prennent du temps #

Les modifications apportées à un enregistrement TXT SPF ne sont pas nécessairement visibles immédiatement dans le monde entier.

Les résolveurs DNS peuvent mettre en cache les réponses précédentes en fonction de la TTL configurée.

Par conséquent, après une modification, vous devez tenir compte du fait que différents systèmes peuvent encore voir temporairement des versions différentes de l'enregistrement.

Vérifier l'enregistrement SPF après la modification #

Après la modification DNS, vous devez vérifier quel enregistrement SPF est publié publiquement pour votre domaine.

L'enregistrement TXT publié doit contenir le contenu attendu.

Si SpamExperts est utilisé pour l'envoi sortant, il doit inclure en conséquence :

include:spf.antispamcloud.com

être inclus.

Test SPF avec un véritable e-mail de test #

Une vérification DNS montre quel enregistrement SPF est publié. De plus, un véritable e-mail de test est utile.

Envoyez pour cela un message via le canal d'envoi normal et réellement utilisé de votre domaine vers une boîte aux lettres externe.

Vérifiez ensuite les en-têtes de message complets ou les résultats d'authentification.

Selon le système destinataire, il est possible d'y trouver des indications telles que :

spf=pass

être visible.

Conseil pratique : Ne vous contentez pas de tester n'importe quel serveur SMTP. Le message doit être envoyé par exactement le même canal d'expédition que celui que vous utiliserez ensuite en production. Ce n'est qu'à cette condition que le résultat révèlera la vérité sur votre configuration SPF actuelle.

Que signifie SPF Pass ? #

SPF Réussi signifie que le serveur d'envoi concerné par la vérification SPF a été autorisé par la politique SPF publiée.

C'est le résultat souhaité dans le cas d'une voie d'expédition légitime correctement configurée.

Que signifie échec SPF ? #

Un Échec SPF signifie fondamentalement que le serveur d'envoi vérifié n'est pas autorisé pour cet envoi selon la politique SPF publiée.

Si un message légitime génère un échec SPF, vous ne devez donc pas simplement désactiver la vérification SPF chez le destinataire.

Vérifie plutôt :

  • si le bon enregistrement SPF est publié
  • ou que SpamExperts ou le service d'expédition effectivement utilisé soit inclus
  • si le message a réellement été envoyé par le canal d'expédition prévu
  • s'il existe plusieurs enregistrements SPF contradictoires
  • si les modifications DNS sont déjà visibles

SPF Neutral, Softfail et autres résultats #

En plus de Pass et Fail, SPF connaît d'autres résultats possibles.

Un mécanisme fréquemment utilisé est par exemple :

~tous

Celui-ci est généralement considéré comme Échec partiel évalué.

Un résultat SPF doit toujours être évalué conjointement avec la politique effectivement publiée et le chemin d'acheminement concret.

Pourquoi plusieurs enregistrements SPF posent problème #

Une erreur fréquente en matière de DNS consiste à créer un enregistrement TXT SPF distinct pour chaque service de messagerie.

Par exemple :

v=spf1 include:provider-a.example -all

v=spf1 include:spf.antispamcloud.com -all

Ce n'est pas une configuration SPF propre.

Les sources d'expédition autorisées doivent être regroupées dans une politique SPF commune, par exemple de manière schématique :

v=spf1 include:provider-a.example include:spf.antispamcloud.com -all

SPF a une limite de recherche DNS #

Pour les enregistrements SPF volumineux, il faut également tenir compte du fait que le SPF limite le nombre de certaines requêtes basées sur le DNS.

Beaucoup de nichés inclureDes mécanismes peuvent conduire à ce que cette limite soit dépassée.

Le problème ne peut pas être évalué de manière fiable en se contentant d'observer la longueur visible de l'enregistrement TXT. Les mécanismes DNS utilisés par les domaines intégrés doivent également être pris en compte.

Important : N'ajoutez pas un nombre arbitraire d'includes SPF. Dans le cas d'environnements d'envoi complexes, la structure SPF complète doit être vérifiée.

À lui seul, SPF n'empêche pas complètement l'envoi de spams et de faux e-mails. #

Un enregistrement SPF correctement configuré est important, mais SPF à lui seul ne constitue pas une protection complète contre les expéditeurs usurpés.

C'est pourquoi l'authentification moderne des e-mails utilise en outre et en particulier DKIM et DMARC.

ProcédureTâche fondamentale
FPSVérifiez si un système d'expédition est autorisé pour le domaine d'expéditeur d'enveloppe utilisé
DKIMVérifie une signature cryptographique du message
DMARCAssocie SPF/DKIM au domaine d'expéditeur visible et à une politique publiée.

C'est pourquoi SpamExperts recommande également de ne pas désactiver les contrôles SPF, DKIM et DMARC du filtre sans raison technique précise.

SPF et transferts #

Les e-mails transférés peuvent poser des problèmes particuliers avec SPF.

L'expéditeur d'origine a publié son enregistrement SPF pour ses propres systèmes d'envoi. Si un message est ensuite transféré par un autre serveur, le destinataire suivant peut voir une adresse IP d'expédition différente.

Les plates-formes de messagerie professionnelles peuvent utiliser pour cela des méthodes telles que SRS (Sender Rewriting Scheme) insérer.

C'est l'une des raisons pour lesquelles SPF ne doit pas être considéré isolément et pour lesquelles DKIM et DMARC sont également importants.

Paramètres des filtres SPF et SpamExperts #

SpamExperts peut prendre en compte le SPF pour les messages entrants dans le cadre de ses vérifications d'expéditeur.

Cette vérification doit généralement rester activée.

Si un message légitime pose des problèmes en raison d'une configuration SPF erronée, la cause doit être étudiée sur le canal d'envoi concerné plutôt que de désactiver globalement la vérification SPF.

Vous trouverez notre recommandation concernant ces paramètres sous Paramètres du filtre SpamExperts : pourquoi la configuration par défaut est généralement le meilleur choix.

Ne pas protéger son propre domaine contre l'usurpation d'identité à l'aide de listes de blocage #

Votre propre domaine ne doit pas être inscrit sur la liste de blocage d'expéditeurs SpamExperts afin d'empêcher les faux expéditeurs.

SpamExperts recommande expressément à cet effet des mécanismes tels que SPF et DMARC.

Une liste de blocage a un autre objectif et ne remplace pas une authentification d'e-mail correcte.

Nous expliquons cela plus en détail sous Liste des expéditeurs bloqués : Bloquer des expéditeurs dans SpamExperts.

Erreurs typiques liées à SPF #

ErreurConséquence possible
SpamExperts est manquant dans l'enregistrement SPFLes messages envoyés via SpamExperts peuvent causer des problèmes SPF
Plusieurs séparés v=spf1- DossiersConfiguration SPF non valide ou impossible à évaluer clairement
Enregistrement SPF existant écraséD'autres systèmes d'expédition légitimes perdent leur autorisation
Mauvais domaine traitéLa modification n'a aucun effet sur l'expédition réelle
Trop de mécanismes basés sur le DNSL'évaluation SPF peut dépasser la limite de recherche autorisée
Mauvaise estimation du mode d'expéditionSPF autorise d'autres systèmes que ceux qui envoient réellement

Bonnes pratiques pour la configuration SPF #

  1. Déterminer quels systèmes envoient réellement des e-mails pour votre domaine.
  2. Vérifier si un enregistrement TXT SPF existe déjà avec v=spf1 est disponible.
  3. Ne supprimez pas l'enregistrement SPF existant avant d'en avoir compris les mécanismes.
  4. Chez le filtrage sortant SpamExperts include:spf.antispamcloud.com intégrer.
  5. Prendre en compte tous les autres services d'expédition légitimes.
  6. S'assurer qu'une seule politique SPF commune est publiée.
  7. Enregistrer la modification DNS et attendre sa propagation.
  8. Vérifier l'enregistrement SPF visible publiquement.
  9. Envoyer un véritable e-mail de test via le canal de diffusion de production.
  10. Vérifier le résultat SPF dans les en-têtes des messages.

Si les e-mails posent problème après une modification SPF #

Si, après une modification du SPF, les messages légitimes ne sont plus acheminés comme prévu, tu ne dois pas „ réparer “ la modification par d'autres ajustements aléatoires.

Vérifiez d'abord l'enregistrement SPF actuellement publié et comparez-le avec les systèmes d'envoi réellement utilisés.

Si le message en question a été envoyé via SpamExperts Outgoing Filtering, la recherche dans les journaux sortants (Outgoing Log Search) peut également aider à retracer le chemin d'acheminement.

Résumé #

Le SPF détermine via un enregistrement TXT DNS quels systèmes sont autorisés à envoyer des e-mails au nom de votre domaine.

Si vous utilisez le filtrage sortant SpamExperts, l'infrastructure d'envoi de SpamExperts doit être prise en compte dans la configuration SPF. Le mécanisme prévu à cet effet est le suivant :

include:spf.antispamcloud.com

Si SpamExperts est le seul système d'envoi autorisé, une politique complète pourrait par exemple ressembler à ceci :

v=spf1 include:spf.antispamcloud.com -all

S'il existe déjà un enregistrement SPF, vous ne devez pas en créer un second. À la place, toutes les sources d'envoi légitimes doivent être regroupées dans une seule et même politique.

Vérifie également avant chaque modification quels systèmes envoient réellement des e-mails pour ton domaine. Les services de newsletter, les boutiques en ligne, les systèmes CRM ou d'autres plateformes externes peuvent également faire partie de ta configuration SPF.

Après la modification, tu dois vérifier à la fois l'enregistrement DNS visible publiquement et un véritable e-mail de test via le canal d'envoi de production.

Le SPF est un élément important de l'authentification des e-mails, mais il ne remplace pas DKIM et DMARC.

Dernière mise à jour 28 août 2026
Cet article a-t-il été utile ?
Consentement à l'utilisation de Cookies avec Real Cookie Banner