Contrôler le SPF publié dans le DNS d’un domaine de messagerie.
Étapes à suivre
-
1
Interroger les enregistrements TXT
Utilisez Resolve-DnsName domaine.fr -Type TXT.
-
2
Repérer la chaîne SPF
Elle commence normalement par v=spf1.
-
3
Contrôler les mécanismes
Vérifiez include, ip4, ip6, a, mx et le mécanisme final ~all ou -all.
-
4
Éviter plusieurs SPF
Un domaine ne doit pas publier plusieurs enregistrements SPF distincts.
Commandes utiles
Resolve-DnsName exemple.fr -Type TXT
À retenir
- SPF porte sur l’enveloppe d’expédition, pas simplement sur le champ From visible.
- La limite de recherches DNS SPF doit être prise en compte.
SPF : valider la politique d’enveloppe sans dépasser la limite DNS
Repères techniques
- SPF s’évalue sur le domaine MAIL FROM / Return-Path, pas directement sur le From: visible.
- Un domaine ne doit publier qu’un seul enregistrement SPF ; plusieurs TXT commençant par v=spf1 produisent PermError.
- Le mécanisme SPF est limité à 10 recherches DNS déclenchées par include, a, mx, exists ou redirect.
Lecture d’un SPF
Lister chaque source légitime puis compter les mécanismes qui provoquent une résolution DNS.
v=spf1 include:_spf.provider.tld ip4:203.0.113.10 -allPièges spécifiques
- Ajouter des include successifs sans retirer les anciens peut atteindre la limite de 10 recherches.
- ~all et -all n’ont pas le même sens ; durcir la fin de politique sans inventaire peut rejeter des flux légitimes.
Comment valider
- Le SPF retourne pass pour chaque source légitime et fail pour une source non autorisée.
- Le domaine d’enveloppe utilisé par le fournisseur est confirmé dans les en-têtes du message réel.
Preuves et vérifications
SPF s’évalue sur le domaine MAIL FROM / Return-Path, pas directement sur le From: visible. Un domaine ne doit publier qu’un seul enregistrement SPF ; plusieurs TXT commençant par v=spf1 produisent PermError.
Contrôle de résultat
Le SPF retourne pass pour chaque source légitime et fail pour une source non autorisée. Le domaine d’enveloppe utilisé par le fournisseur est confirmé dans les en-têtes du message réel.
Point d’attention
Ajouter des include successifs sans retirer les anciens peut atteindre la limite de 10 recherches. Le mécanisme SPF est limité à 10 recherches DNS déclenchées par include, a, mx, exists ou redirect.
Concepts liés
Référence primaire : RFC 7208 — SPF.