Un enregistrement PTR associe une adresse IP à un nom d'hôte, et les serveurs de messagerie l'utilisent pour vérifier l'identité au niveau du réseau d'un...
Points clés à retenir
- La présence de plusieurs enregistrements SPF provoque une erreur SPF PermError, de sorte que tous les courriels envoyés depuis ce domaine échouent à l'authentification SPF, même les messages légitimes.
- Les enregistrements SPF en double se produisent souvent lorsqu'un nouveau service de messagerie est ajouté sans fusionner son entrée SPF avec l'enregistrement existant du domaine.
- Vous pouvez trouver plusieurs enregistrements SPF en vérifiant votre domaine avec un outil SPF en ligne, en consultant les enregistrements TXT dans vos paramètres DNS ou en exécutant une recherche en ligne de commande.
- Pour corriger les enregistrements SPF multiples, combinez tous les expéditeurs autorisés en un seul enregistrement SPF valide et supprimez les entrées TXT en double.
- Après avoir mis à jour votre enregistrement SPF, effectuez une autre vérification SPF pour confirmer la correction et vous assurer que l'enregistrement reste dans les limites de recherche et de caractères SPF.
La présence de plusieurs enregistrements SPF est l'une des causes les plus fréquentes d'erreur permanente SPF (SPF PermError), un échec d'authentification qui empêche tous les e-mails envoyés depuis votre domaine de passer les vérifications SPF, qu'ils soient légitimes ou non. Dans la plupart des cas, cela se produit lorsqu'un nouveau service de messagerie est ajouté sans supprimer ni fusionner l'enregistrement SPF existant. Le SPF (Sender Policy Framework) est un enregistrement DNS TXT qui spécifie les serveurs de messagerie autorisés à envoyer des e-mails au nom de votre domaine. Lorsqu'il existe plusieurs enregistrements SPF, les serveurs de messagerie destinataires ne peuvent pas déterminer lequel utiliser, ce qui entraîne des échecs d'authentification susceptibles d'affecter le placement des e-mails dans la boîte de réception, de déclencher le filtrage anti-spam ou de provoquer le rejet des messages.
Peut-on avoir plusieurs enregistrements SPF ?
Non. Selon le RFC 7208 Selon cette spécification, un domaine ne doit posséder qu'un seul enregistrement SPF.
Lorsqu'un serveur de messagerie destinataire vérifie le DNS de votre domaine et trouve plusieurs enregistrements TXT commençant par v=spf1, il ne peut déterminer lequel évaluer. Au lieu d'en sélectionner un, il renvoie une erreur SPF PermError.
Une erreur permanente SPF (PermError) empêche l'authentification SPF de tous les e-mails envoyés depuis ce domaine, y compris les messages légitimes. Selon les politiques du serveur de messagerie destinataire et votre configuration d'authentification, ces e-mails peuvent être rejetés, classés comme spam ou entraîner… rebonds durs.
Heureusement, les enregistrements SPF en double peuvent généralement être résolus en combinant toutes les sources d'envoi autorisées en un seul enregistrement SPF.
Pourquoi un domaine peut-il se retrouver avec plusieurs enregistrements SPF ?
La plupart des domaines se retrouvent avec plusieurs enregistrements SPF par inadvertance plutôt que par une configuration incorrecte. La cause la plus fréquente est l'ajout d'un nouveau fournisseur de messagerie sans fusionner cet enregistrement avec l'enregistrement SPF existant. De nombreux fournisseurs fournissent leur propre entrée SPF et demandent aux utilisateurs de l'ajouter comme nouvel enregistrement TXT, sans préciser qu'un domaine ne doit posséder qu'un seul enregistrement SPF.
Des enregistrements en double peuvent également apparaître lorsque différentes équipes gèrent le DNS indépendamment. Les équipes marketing, informatique et DevOps peuvent configurer chacune des services d'envoi sans se rendre compte qu'un autre enregistrement SPF existe déjà.
De plus, les configurations héritées laissent souvent des enregistrements SPF obsolètes. Les anciennes plateformes de marketing par courriel, les fournisseurs de courriels transactionnels ou les anciens paramètres DNS peuvent ne plus être utilisés, mais leurs entrées SPF restent dans le DNS et créent des enregistrements dupliqués.
Comment vérifier la présence de plusieurs enregistrements SPF ?
Pour éviter le problèmes de délivrabilité des e-mails Il est important de vérifier si votre domaine possède plusieurs enregistrements SPF, car certains sont mal configurés. Voici trois méthodes fiables pour effectuer cette vérification.
Utilisez les vérificateurs de dossiers SPF en ligne
L'utilisation d'outils de validation SPF est l'un des moyens les plus rapides et les plus simples de vérifier plusieurs enregistrements SPF. Voici quelques outils de vérification d'enregistrements SPF fiables :
- Vérification SPF de MXToolbox
- Vérificateur SPF EasyDMARC
- Vérification des enregistrements SPF de l'analyseur DMARC
- Vérificateur de dossiers SPF DMARCLY
- Outil de test des enregistrements SPF de Kitterman
Pour la plupart de ces outils en ligne, il suffit de saisir un seul nom de domaine dans le champ prévu à cet effet sur le site web de l'outil et de cliquer sur le bouton d'action pour lancer la vérification de l'enregistrement SPF.
L'outil effectuera une recherche DNS pour les enregistrements TXT de votre domaine. Il analysera ensuite ces enregistrements afin de déterminer si l'un d'eux commence par l'identifiant d'enregistrement SPF v=spf1. La plupart des outils de vérification indiqueront explicitement s'ils ont trouvé plusieurs enregistrements SPF pour votre domaine. Par exemple, un outil peut afficher un message tel que « Plusieurs enregistrements SPF trouvés » ou lister chaque enregistrement SPF détecté séparément.
Vérifier manuellement les enregistrements DNS
Si vous avez accès à vos paramètres DNS via la plateforme de gestion DNS de votre registraire de domaine ou de votre hébergeur, vous pouvez identifier les enregistrements TXT associés à votre domaine. Recherchez les enregistrements commençant par v=spf1. Si vous voyez plusieurs enregistrements v=spf1, cela signifie que votre domaine comporte des doublons. Vous pouvez également vérifier si la présence de plusieurs enregistrements est due à différents fournisseurs de messagerie actifs ou à des configurations obsolètes. Cette vérification vous permettra de déterminer quels enregistrements doivent être supprimés et lesquels doivent être fusionnés en un seul enregistrement SPF valide.
Utiliser les outils de ligne de commande
Si vous êtes à l'aise avec l'informatique, vous pouvez effectuer une simple requête DNS à l'aide du terminal ou de l'invite de commandes. Utilisez `dig` (sous Linux et macOS) et `nslookup` (sous Windows).
- Pour creuser : creuser TXT votredomaine.com
- Pour nslookup : nslookup -type=TXT votredomaine.com
Une fois les instructions exécutées, vous obtiendrez la liste de tous les enregistrements SPF de votre domaine. Si plusieurs enregistrements SPF apparaissent, cela signifie qu'il existe des doublons qu'il convient de fusionner ou de supprimer afin de garantir la conformité aux normes SPF et la bonne distribution des e-mails. Effectuez régulièrement des vérifications SPF pour maintenir la conformité de votre enregistrement SPF à la norme RFC 7208. De plus, vérifiez systématiquement les enregistrements TXT DNS de votre domaine avant d'ajouter une nouvelle entrée SPF, assurez-vous que toutes les équipes ou administrateurs de messagerie gérant votre DNS respectent ces procédures afin d'éviter les doublons et tenez à jour une liste précise des expéditeurs autorisés.
Comment combiner vos enregistrements SPF en un seul
Vous avez donc confirmé l'existence de plusieurs enregistrements SPF. Comment procéder pour les fusionner en un seul enregistrement ?
Tous les enregistrements SPF suivent la même structure de base : v=spf1 [mécanismes] [qualificatif]all. L’objectif est de combiner les mécanismes d’envoi autorisés de chaque enregistrement en un seul enregistrement SPF valide, tout en respectant la syntaxe globale.
mécanismes « d’inclusion »
Le mécanisme « include » permet à votre enregistrement SPF d’autoriser des services tiers, comme les plateformes d’emailing, à envoyer des emails au nom de votre domaine. Par exemple, si vous utilisez Google Workspace pour vos emails professionnels et une autre plateforme d’emailing pour vos campagnes, vous pourriez initialement avoir deux enregistrements SPF :
- v=spf1 inclure:_spf.google.com
- v=spf1 inclure:_spf.emailservice.com ~tous
Mais comme il est impossible d'avoir plusieurs enregistrements SPF ou de simplement copier-coller un enregistrement TXT dans un autre, ils doivent être fusionnés en :
- v=spf1 inclure:_spf.google.com inclure:_spf.emailservice.com ~tous
N'oubliez pas que chaque directive « include » est comptabilisée dans la limite de 10 requêtes DNS. Par conséquent, limitez le nombre de directives « include » que vous ajoutez.
mécanismes « ip4 » et « ip6 »
Les mécanismes « ip4 » et « ip6 » des enregistrements SPF permettent d’autoriser des adresses IP ou des plages d’adresses IP spécifiques à envoyer des e-mails au nom de votre domaine. Si votre domaine possède plusieurs enregistrements SPF, chacun peut spécifier une ou plusieurs adresses IP différentes à l’aide de « ip4 » ou « ip6 ».
- v=spf1 ip4:203.0.113.5 ~tous
- v=spf1 ip4:198.51.100.8 ip6:2001:db8::2 ~all
Une fois la fusion effectuée correctement, l'enregistrement devrait ressembler à ceci :
- v=spf1 ip4:203.0.113.5 ip4:198.51.100.8 ip6:2001:db8::2 ~all
Cet enregistrement SPF autorise :
- IPv4: 203.0.113.5
- IPv4: 198.51.100.8
- IPv6 : 2001:db8::2
mécanismes « a » et « mx »
Les mécanismes « a » et « mx » des enregistrements SPF permettent aux serveurs de messagerie d'authentifier les expéditeurs en fonction des configurations liées au domaine.
- Le mécanisme « a » indique aux serveurs de messagerie de faire confiance aux adresses IP associées à l'enregistrement A (IPv4) du domaine.
- Le mécanisme « mx » autorise les serveurs de messagerie spécifiés dans les enregistrements MX du domaine à envoyer des courriels en votre nom.
Voici un exemple de fusion d'un enregistrement « a » et « mx » : v=spf1 a mx ip4:192.168.1.1 include:_spf.example.com -all
Ces deux éléments n'apparaissent qu'une seule fois, au début de l'enregistrement. Assurez-vous que le mécanisme « a » corresponde à l'adresse IP de votre domaine actuel. De plus, si les enregistrements MX de votre domaine ne gèrent que la réception des e-mails (mais pas leur envoi), il est inutile d'inclure « mx ». Vous pouvez vous contenter des directives « include » listant les domaines expéditeurs autorisés.
Mise en œuvre des enregistrements SPF
Une fois que vous avez fusionné avec succès plusieurs enregistrements SPF en un seul enregistrement valide, l'étape suivante consiste à l'implémenter correctement dans les paramètres DNS de votre domaine.
- Connectez-vous à votre fournisseur DNS (GoDaddy, Cloudflare, DreamHost, Namecheap, etc.).
- Accédez à la section de gestion DNS et filtrez pour n'afficher que les enregistrements TXT.
- Identifiez tous les enregistrements TXT qui commencent par v=spf1
- Supprimer tous les enregistrements TXT v=spf1 existants
- Créez un nouvel enregistrement TXT contenant l'enregistrement SPF entièrement fusionné.
- Enregistrez l'enregistrement et attendez la propagation DNS.
- Vérifiez la correction en effectuant une nouvelle vérification SPF à l'aide de l'un des outils en ligne.
Limites d'enregistrement SPF à respecter
Deux limites strictes s'appliquent à chaque enregistrement SPF. Si l'une d'elles est dépassée, votre enregistrement SPF fusionné peut échouer, tout comme si plusieurs enregistrements SPF étaient présents.
Respectez les limites de recherche DNS : Les enregistrements SPF sont limités à 10 requêtes DNS. Chaque mécanisme d'inclusion, d'ajout, de MX, d'existence ou de redirection effectuant une requête DNS est comptabilisé dans cette limite. En cas de dépassement, la validation SPF renvoie une erreur SPF PermError. Supprimez les services inutilisés, limitez les mécanismes d'inclusion inutiles et testez votre enregistrement avec des outils tels que MXToolbox ou le validateur SPF de Kitterman. L'aplatissement SPF est une autre option, à condition que la liste d'adresses IP soit à jour.
Respectez les limites de caractères dans les enregistrements SPF : Chaque chaîne SPF est limitée à 255 caractères. Les enregistrements SPF plus longs peuvent être divisés en plusieurs chaînes entre guillemets, que le DNS combine automatiquement lors de la résolution. Toutefois, il est préférable de limiter la longueur de l'enregistrement en supprimant les mécanismes redondants et les services inutilisés afin d'éviter les problèmes de compatibilité.
Un seul enregistrement SPF correct protège chaque e-mail que vous envoyez
Avoir plusieurs enregistrements SPF nuit à la délivrabilité de vos e-mails et à votre réputation d'expéditeur. Si certaines entrées peuvent être supprimées si elles sont inutiles, redondantes ou obsolètes, d'autres sont essentielles et la meilleure solution consiste à les fusionner en une seule. Pour que votre enregistrement SPF fusionné soit conforme à la norme RFC 7208, assurez-vous qu'il respecte les limites de résolution DNS et de longueur des chaînes de caractères. Effectuez également des vérifications SPF régulières et veillez à ce que toutes les équipes gérant vos paramètres DNS collaborent afin d'éviter les doublons.
Un enregistrement SPF correctement configuré protège votre domaine d'envoi, mais ne peut pas corriger une liste de diffusion contenant des adresses e-mail invalides ou inactives. Pour optimiser vos chances d'atteindre la boîte de réception, combinez un enregistrement SPF correctement configuré avec une liste d'adresses e-mail propres et validées. DéBounce permet d'identifier les contacts invalides et obsolètes avant qu'ils n'augmentent les taux de rebond ou n'affectent réputation de l'expéditeur.

