Générateur d’enregistrements SPF et DMARC

Deux courtes lignes dans votre zone DNS décident quels serveurs peuvent envoyer des e-mails au nom de votre domaine et ce qui arrive à tous les autres qui essaient. Répondez à quelques questions et le générateur écrit les deux lignes au fur et à mesure.

SPF

Tick everything that puts your domain in a From line: the mailbox service, the newsletter platform, the billing or help desk app, the web server behind your contact form.

Pour un expéditeur qui n’est pas listé ci-dessus : collez les termes ip4:, ip6: ou include: qu’il vous a donnés, avec une espace entre chacun.

Mailchimp is absent on purpose. It passes DMARC through DKIM, which you switch on in its domain settings, and needs no SPF term.

Mail from any other server is

DMARC

Your instruction to receivers for mail that uses your domain and passes neither check, plus the mailbox where they report what they saw.

When a message fails

Use a mailbox made for this: each large receiver sends one XML file a day. No address, no reports.

DNS changes take from a few minutes to a few hours to spread. After that, confirm both records with the SPF, DKIM and DMARC checkup.

Ce que contiennent les deux enregistrements

Ce sont deux enregistrements TXT, le type d’entrée DNS à texte libre. Un enregistrement SPF se lit de gauche à droite et le premier terme qui correspond au serveur expéditeur l’emporte :

v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.5 ~all
v=spf1
Marque l’enregistrement comme SPF. Il doit venir en premier.
include:
Importe la liste de serveurs qu’un fournisseur tient à jour pour ses clients. Vous n’avez jamais à connaître ses adresses IP.
ip4:, ip6:
Une adresse ou une plage, pour un serveur que vous gérez vous-même.
mx, a
Les machines sur lesquelles pointent, à l’instant présent, vos enregistrements MX ou l’adresse de votre site web.
~all ou -all
Le verdict pour tous les autres serveurs : échec léger (accepter avec méfiance) ou échec.

Un enregistrement DMARC est une liste de balises séparées par des points-virgules, publiée sous le nom _dmarc :

v=DMARC1; p=none; rua=mailto:dmarc@example.com;

p= est la politique pour les e-mails qui échouent et rua= est l’endroit où les destinataires envoient leur résumé quotidien.

Comment le générateur les assemble

Chaque case cochée ajoute un terme. La liste contient quinze expéditeurs courants, de Google Workspace et Microsoft 365 à SendGrid, Amazon SES et Shopify, chacun avec l’include publié dans sa documentation. Le champ libre accepte les termes ip4:, ip6: et include: et si vous saisissez un simple nom d’hôte, il est transformé en include.

Le générateur compte une requête DNS pour chaque include, mx et a et commence à avertir à sept. SPF en autorise dix au total et la plupart des includes contiennent d’autres includes que le générateur ne peut pas voir depuis votre navigateur.

Si vous ne cochez rien, vous obtenez v=spf1 -all et la politique DMARC passe de none à reject. Ce duo est la bonne configuration pour un domaine qui n’envoie aucun e-mail.

Le domaine que vous saisissez sert uniquement à afficher les noms des enregistrements et à préparer le lien vers le bilan. Il ne quitte jamais la page.

Saisir les enregistrements chez votre hébergeur DNS

Ouvrez la zone DNS là où se trouvent vos serveurs de noms, ce qui peut être votre registraire, Cloudflare ou la société d’hébergement. Ajoutez deux enregistrements TXT.

EnregistrementChamp nom ou hôteValeur
SPF@, ou vide, ou le domaine lui-mêmeLa ligne qui commence par v=spf1
DMARC_dmarcLa ligne qui commence par v=DMARC1

La plupart des panneaux de contrôle ajoutent le domaine pour vous : saisir _dmarc.example.com créerait donc _dmarc.example.com.example.com. Omettez les guillemets sauf si le panneau les demande.

S’il existe déjà un enregistrement TXT qui commence par v=spf1, modifiez celui-là. Un deuxième invalide les deux. Il en va de même pour _dmarc.

Ce que le générateur vous laisse

Vous n’obtiendrez pas DKIM ici, car chaque service d’envoi crée sa propre paire de clés. Cherchez « authentification du domaine » dans ses réglages, où il vous donne un à trois enregistrements CNAME ou TXT à ajouter. Cela compte pour DMARC, qui est réussi quand SPF ou DKIM réussit sous votre propre domaine. Les plateformes de newsletters envoient souvent avec leur propre adresse de retour : SPF ne les couvre donc pas et DKIM doit faire le travail.

Commencez avec p=none. Après deux à quatre semaines de rapports, ouverts avec le lecteur de rapports DMARC, vous connaîtrez toutes les sources. Passez ensuite à quarantine puis à reject et de ~all à -all si vous le souhaitez.

Le générateur ne lit pas votre DNS actuel : il ne peut donc pas dire ce qui est déjà publié ni combien de requêtes vos includes coûtent vraiment. Une fois les enregistrements en ligne, lancez le bilan SPF, DKIM et DMARC, qui suit chaque include et les compte.

Questions fréquentes

Comment créer un enregistrement SPF pour Google Workspace ou Microsoft 365 ?

Pour Google Workspace seul : v=spf1 include:_spf.google.com ~all. Pour Microsoft 365 seul : v=spf1 include:spf.protection.outlook.com ~all. Ajoutez un include: pour chaque autre service qui envoie au nom de votre domaine, tous dans le même enregistrement.

Que mettre dans l’adresse rua de DMARC ?

Une boîte e-mail que vous créez uniquement pour cela, comme dmarc@yourdomain, ou l’adresse que vous donne un service d’analyse de rapports. Attendez-vous à une pièce jointe XML par jour de chaque grand fournisseur. Une adresse sur un autre domaine ne fonctionne que si ce domaine publie un enregistrement qui accepte vos rapports.

Combien de temps un nouvel enregistrement SPF ou DMARC met-il à fonctionner ?

Un nouvel enregistrement apparaît en général en quelques minutes. Un enregistrement modifié peut continuer d’être servi par des caches aussi longtemps que son ancien TTL, souvent une heure et parfois un jour. Vous pouvez le suivre avec la vérification de propagation DNS.

Ai-je besoin de SPF si j’ai déjà DKIM ?

L’un ou l’autre suffit à DMARC, mais Gmail et Yahoo demandent les deux aux expéditeurs en masse et certains destinataires vous pénalisent pour un enregistrement SPF manquant. Publiez les deux.

Pourquoi Mailchimp n’est-il pas dans la liste ?

Mailchimp envoie avec sa propre adresse de retour : un terme SPF sur votre domaine n’est donc jamais évalué pour ses e-mails. Il réussit DMARC grâce à DKIM, une fois que vous avez ajouté les enregistrements CNAME indiqués sur sa page d’authentification du domaine.

Puis-je avoir des enregistrements SPF distincts pour les sous-domaines ?

Oui. SPF est recherché au domaine exact de l’adresse de retour : news.example.com a donc son propre enregistrement et ses propres dix requêtes. Déplacer un gros expéditeur vers un sous-domaine est une façon courante de passer sous la limite.