Guide

Comment vérifier un enregistrement SPF

Contrôler le SPF publié dans le DNS d’un domaine de messagerie.

⌚ Environ 3 min de lecture
Voir mes favoris
DNS & Messagerie Intermédiaire 5 min

Contrôler le SPF publié dans le DNS d’un domaine de messagerie.

Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.

Étapes à suivre

  1. 1

    Interroger les enregistrements TXT

    Utilisez Resolve-DnsName domaine.fr -Type TXT.

  2. 2

    Repérer la chaîne SPF

    Elle commence normalement par v=spf1.

  3. 3

    Contrôler les mécanismes

    Vérifiez include, ip4, ip6, a, mx et le mécanisme final ~all ou -all.

  4. 4

    Éviter plusieurs SPF

    Un domaine ne doit pas publier plusieurs enregistrements SPF distincts.

Commandes utiles

Resolve-DnsName exemple.fr -Type TXT

À retenir

  • SPF porte sur l’enveloppe d’expédition, pas simplement sur le champ From visible.
  • La limite de recherches DNS SPF doit être prise en compte.
Complément technique

SPF : valider la politique d’enveloppe sans dépasser la limite DNS

Repères techniques

  • SPF s’évalue sur le domaine MAIL FROM / Return-Path, pas directement sur le From: visible.
  • Un domaine ne doit publier qu’un seul enregistrement SPF ; plusieurs TXT commençant par v=spf1 produisent PermError.
  • Le mécanisme SPF est limité à 10 recherches DNS déclenchées par include, a, mx, exists ou redirect.

Lecture d’un SPF

Lister chaque source légitime puis compter les mécanismes qui provoquent une résolution DNS.

v=spf1 include:_spf.provider.tld ip4:203.0.113.10 -all

Pièges spécifiques

  • Ajouter des include successifs sans retirer les anciens peut atteindre la limite de 10 recherches.
  • ~all et -all n’ont pas le même sens ; durcir la fin de politique sans inventaire peut rejeter des flux légitimes.

Comment valider

  • Le SPF retourne pass pour chaque source légitime et fail pour une source non autorisée.
  • Le domaine d’enveloppe utilisé par le fournisseur est confirmé dans les en-têtes du message réel.

Preuves et vérifications

SPF s’évalue sur le domaine MAIL FROM / Return-Path, pas directement sur le From: visible. Un domaine ne doit publier qu’un seul enregistrement SPF ; plusieurs TXT commençant par v=spf1 produisent PermError.

Contrôle de résultat

Le SPF retourne pass pour chaque source légitime et fail pour une source non autorisée. Le domaine d’enveloppe utilisé par le fournisseur est confirmé dans les en-têtes du message réel.

Point d’attention

Ajouter des include successifs sans retirer les anciens peut atteindre la limite de 10 recherches. Le mécanisme SPF est limité à 10 recherches DNS déclenchées par include, a, mx, exists ou redirect.

Concepts liés

Référence primaire : RFC 7208 — SPF.

♡ 0