Outil gratuit · Générateur SPF

Un enregistrement SPF, bien fait.

Cochez les services qui envoient des emails au nom de votre domaine. Vous obtenez un enregistrement valide, le nombre de requêtes DNS et les erreurs à éviter.

Services qui envoient des emails au nom de votre domaine
Les serveurs du domaine lui-même
Tout le reste

~all est le choix sûr tant que DMARC décide du sort des échecs ; -all quand vous êtes certain que chaque expéditeur est listé.

TypeTXTHôte / nom@(le domaine lui-même)
v=spf1 include:_spf.google.com ~all

1 requêtes sur 10 au premier niveau ; l’enregistrement de chaque fournisseur peut en ajouter. Vérifiez le total une fois l’enregistrement publié.

Remplacez tout enregistrement SPF existant : un domaine n’en admet qu’un seul. Une fois publié, vérifiez le nombre réel de requêtes.

01Comment fonctionne le SPF

Un enregistrement qui liste qui peut envoyer en votre nom.

Un serveur destinataire cherche l’enregistrement SPF du domaine de l’adresse d’enveloppe et vérifie que le serveur expéditeur figure dans la liste.

Un seul

Un seul enregistrement SPF par domaine

Deux enregistrements v=spf1 font échouer le SPF pour tous les emails. Ajouter un service, c’est modifier l’enregistrement existant, pas en ajouter un autre.

10 requêtes

Une limite stricte sur les include

Chaque include, a, mx et redirect coûte une requête DNS, de même que les include qu’ils contiennent. Au-delà de dix, les destinataires renvoient une erreur et le SPF échoue.

~all ou -all

Ce qui arrive à tous les autres

~all marque les autres serveurs comme suspects, -all demande de les rejeter. Avec DMARC en place, ~all suffit : c’est DMARC qui décide.

Insuffisant seul

Le SPF ne survit pas à la redirection

Un courrier redirigé arrive d’un serveur qui n’est pas dans votre liste. C’est pourquoi DKIM et DMARC comptent : Gmail et Yahoo veulent SPF et DKIM des expéditeurs en volume.

Pour aller plus loin : SPF, DKIM et DMARC expliqués (EN) · Générateur DMARC

02Questions

Ce qu’on nous demande.

Faut-il un include pour mon outil de newsletter ?
Seulement s’il envoie avec votre domaine dans l’adresse d’enveloppe (return-path). La plupart des plateformes d’emailing, comme Mailchimp ou Postmark, utilisent leur propre return-path et vous authentifient par DKIM : un include ne ferait que gaspiller une requête. Leur page de configuration indique quels enregistrements il leur faut.
Où mettre l’enregistrement ?
Chez votre hébergeur DNS (OVHcloud, Gandi, Cloudflare, IONOS…), comme enregistrement TXT sur le domaine lui-même : l’hôte est « @ » ou reste vide. S’il existe déjà un enregistrement SPF, remplacez-le.
~all ou -all ?
Commencez par ~all. Quand les rapports DMARC montrent que tous vos services passent, -all est sans risque ; mais avec une politique DMARC quarantine ou reject, la différence compte à peine.
Comment connaître le vrai nombre de requêtes ?
Le générateur compte les requêtes qu’il ajoute ; l’enregistrement de chaque fournisseur peut en ajouter d’autres. Publiez l’enregistrement, puis lancez le vérificateur de domaine gratuit : il suit chaque include et donne le total.
03Outils gratuits

D’autres outils gratuits.

Délivrabilité, réglée

Enregistrements corrects. Domaine chauffé. Puis envoyez.

Mailbase écrit SPF, DKIM, DMARC et le MX des réponses quand vous ajoutez ou achetez un domaine, puis n’augmente son volume que tant que les rebonds et les plaintes réels restent bas.