Un seul enregistrement SPF par domaine
Deux enregistrements v=spf1 font échouer le SPF pour tous les emails. Ajouter un service, c’est modifier l’enregistrement existant, pas en ajouter un autre.
Cochez les services qui envoient des emails au nom de votre domaine. Vous obtenez un enregistrement valide, le nombre de requêtes DNS et les erreurs à éviter.
~all est le choix sûr tant que DMARC décide du sort des échecs ; -all quand vous êtes certain que chaque expéditeur est listé.
v=spf1 include:_spf.google.com ~all1 requêtes sur 10 au premier niveau ; l’enregistrement de chaque fournisseur peut en ajouter. Vérifiez le total une fois l’enregistrement publié.
Remplacez tout enregistrement SPF existant : un domaine n’en admet qu’un seul. Une fois publié, vérifiez le nombre réel de requêtes.
Un serveur destinataire cherche l’enregistrement SPF du domaine de l’adresse d’enveloppe et vérifie que le serveur expéditeur figure dans la liste.
Deux enregistrements v=spf1 font échouer le SPF pour tous les emails. Ajouter un service, c’est modifier l’enregistrement existant, pas en ajouter un autre.
Chaque include, a, mx et redirect coûte une requête DNS, de même que les include qu’ils contiennent. Au-delà de dix, les destinataires renvoient une erreur et le SPF échoue.
~all marque les autres serveurs comme suspects, -all demande de les rejeter. Avec DMARC en place, ~all suffit : c’est DMARC qui décide.
Un courrier redirigé arrive d’un serveur qui n’est pas dans votre liste. C’est pourquoi DKIM et DMARC comptent : Gmail et Yahoo veulent SPF et DKIM des expéditeurs en volume.
Pour aller plus loin : SPF, DKIM et DMARC expliqués (EN) · Générateur DMARC
Mailbase écrit SPF, DKIM, DMARC et le MX des réponses quand vous ajoutez ou achetez un domaine, puis n’augmente son volume que tant que les rebonds et les plaintes réels restent bas.