SPF

    Enregistrement DNS TXT qui liste les serveurs autorisés à envoyer du courrier pour un domaine.

    SPF (Sender Policy Framework) est un mécanisme d'authentification de messagerie publié sous forme d'enregistrement TXT dans le DNS. Quand un serveur de messagerie reçoit un message, il consulte l'enregistrement SPF du domaine expéditeur et vérifie si l'adresse IP du serveur connecté figure dans la liste des expéditeurs autorisés.

    Un enregistrement SPF est une chaîne unique composée de mécanismes et de modificateurs. Les mécanismes courants sont ip4: et ip6: pour des adresses explicites, a et mx pour autoriser les hôtes désignés par les enregistrements A ou MX du domaine, et include: pour déléguer à l'enregistrement SPF d'un autre domaine — typiquement celui d'un fournisseur de messagerie. Le mécanisme all placé à la fin définit la politique par défaut : -all est un échec strict (hard fail), ~all un échec souple (soft fail) et ?all une position neutre.

    SPF a des limites bien connues. Chaque évaluation est plafonnée à 10 requêtes DNS, et le transfert traditionnel de messages casse SPF parce que le serveur qui relaie n'apparaît pas dans l'enregistrement du domaine d'origine. Pour ces raisons, SPF est presque toujours déployé conjointement avec DKIM et DMARC, qui forment ensemble le socle de l'authentification moderne de la messagerie.

    Un exemple typique pour un domaine utilisant Google Workspace serait v=spf1 include:_spf.google.com -all, ce qui autorise les serveurs de Google et rejette tout le reste.

    Points clés

    • Publié comme enregistrement TXT sur le domaine expéditeur
    • Liste les IP et hôtes autorisés à envoyer du courrier
    • Mécanismes : ip4, ip6, a, mx, include
    • Politique finale via -all, ~all ou ?all
    • Limité à 10 requêtes DNS par évaluation
    • Souvent cassé par le transfert traditionnel de messages
    • Conçu pour être combiné avec DKIM et DMARC

    Termes associés

    Outils associés