Générateur SPF gratuit

Construisez un enregistrement SPF correct à partir de vos véritables sources d’envoi : vos propres serveurs, les include publiés par vos plateformes d’envoi et des plages d’IP précises, avec la bonne politique all et un décompte en direct des 10 requêtes DNS autorisées par SPF. L’outil est gratuit, s’exécute dans votre navigateur, sans inscription et sans rien conserver.

politique pour tous les autres (le mécanisme all)

Softfail. Les sources non listées sont marquées comme suspectes, mais pas rejetées. Un choix par défaut prudent, le temps de confirmer chaque expéditeur.

L’enregistrement SPF est valide

v=spf1 include:_spf.google.com ~all

Publiez ceci comme un unique enregistrement TXT sur votre domaine d’envoi. Un domaine ne peut avoir qu’un seul enregistrement SPF.

L’enregistrement SPF est valide 1 requêtes DNS sur 10
  • Enregistrement SPF Publié réussi
  • Enregistrement unique Exactement un (obligatoire) réussi
  • Politique ~all (softfail) : recommandé réussi
  • Requêtes DNS 1 sur 10 max. réussi
  • Mécanisme PTR Non utilisé réussi

Vous avez généré un enregistrement ? Vérifiez qu’il se résout avec le SPF checker, puis voyez gratuitement où arrivent vos e-mails avec un test de placement en boîte de réception.

Repérez les problèmes avant qu’ils ne vous coûtent cher.

Créez un compte Unspam gratuit pour enregistrer vos résultats et relancer ces vérifications à tout moment, afin de repérer une configuration défaillante avant qu’elle ne vous coûte cher. Sans carte bancaire.

À quoi sert un générateur d’enregistrement SPF

Un enregistrement SPF (Sender Policy Framework) est un unique enregistrement DNS TXT qui liste les serveurs autorisés à envoyer des e-mails pour votre domaine. Ce générateur assemble cet enregistrement à partir de choix simples : vos propres hôtes a et mx, les mécanismes include fournis par vos prestataires d’envoi et d’éventuelles adresses IP fixes, puis il le referme avec le qualificateur all qui définit la politique applicable à tous les autres. À mesure que vous construisez, il compte les requêtes DNS que votre enregistrement déclenchera, puisque SPF en autorise 10 au maximum, et valide le résultat avec les mêmes contrôles que notre SPF checker. Publiez le résultat sous forme d’un seul enregistrement TXT sur votre domaine d’envoi pour contribuer à satisfaire les exigences d’authentification de Gmail, Yahoo et Microsoft.

Comment lire votre résultat

  • Les mécanismes include:

    Chaque plateforme par laquelle vous envoyez (Google Workspace, Microsoft 365, votre ESP) publie une valeur include telle que _spf.google.com ou sendgrid.net. Ajoutez-en une par ligne et le générateur transforme chacune en mécanisme include:.

  • a et mx

    N’activez ces options que si l’hébergeur web (a) ou les serveurs de messagerie (mx) de votre domaine envoient aussi des e-mails. Chacune consomme une de vos 10 requêtes DNS : laissez-les désactivées si vous n’envoyez pas réellement depuis ces hôtes.

  • ip4 et ip6

    Listez les adresses IP fixes ou les plages CIDR depuis lesquelles vous envoyez directement. Contrairement aux include, ip4 et ip6 ne consomment aucune requête DNS : privilégiez-les donc pour vos IP d’envoi statiques.

  • Le qualificateur all

    Il définit la politique applicable aux sources non listées : -all fait échouer strictement les messages non autorisés (recommandé), ~all les fait échouer en souplesse (une valeur par défaut prudente le temps de confirmer chaque expéditeur), et ?all est neutre. Le générateur n’émet jamais +all, qui autoriserait n’importe qui.

  • Nombre de requêtes DNS

    Le compteur en direct additionne les mécanismes include, a et mx de votre enregistrement. Restez à 10 ou en dessous, sinon les serveurs de réception renvoient une PermError et SPF échoue. Aplatissez ou supprimez les include inutiles si vous dépassez.

Problèmes courants et solutions

Dépasser la limite de 10 requêtes

Chaque mécanisme include, a et mx coûte une requête DNS, et les include imbriqués ajoutent les leurs. Au-delà de 10, l’évaluation renvoie une PermError et SPF échoue. Remplacez les include les plus lourds par les plages ip4 précises qu’ils couvrent, ou retirez les prestataires que vous n’utilisez plus.

Publier plusieurs enregistrements SPF

Un domaine ne peut avoir qu’un seul enregistrement TXT commençant par v=spf1. Si vous envoyez via plusieurs prestataires, combinez-les dans un enregistrement unique comportant plusieurs mécanismes include, plutôt que d’ajouter des enregistrements séparés.

Omettre le qualificateur all

Sans mécanisme all de clôture, la politique est incomplète et DMARC n’a rien de ferme sur quoi s’aligner. Terminez l’enregistrement par ~all pendant vos tests, puis par -all une fois chaque expéditeur confirmé.

Utiliser des include pour des IP fixes

Si vous envoyez depuis une IP statique, listez-la en ip4 ou ip6 plutôt que de l’envelopper dans un include. Les mécanismes d’IP directe ne coûtent aucune requête et vous maintiennent sous la limite.

Autoriser le monde entier avec +all

Terminer un enregistrement par +all indique aux serveurs de réception que n’importe quel serveur peut envoyer au nom de votre domaine, ce qui désactive SPF et ouvre la porte à l’usurpation. Utilisez -all ou ~all à la place.

Vos questions, nos réponses.

Comment créer un enregistrement SPF ?
Listez chaque service qui envoie des e-mails pour votre domaine, ajoutez la valeur include de chaque prestataire ainsi que vos plages d’IP fixes, activez a ou mx uniquement si vos propres hôtes envoient des messages, puis choisissez le qualificateur all. Le générateur construit l’enregistrement v=spf1 en direct et le valide. Publiez le résultat sous forme d’un seul enregistrement TXT sur votre domaine, puis confirmez-le avec le SPF checker.
L’enregistrement doit-il se terminer par ~all ou -all ?
Les deux définissent la politique applicable aux expéditeurs absents de votre enregistrement. -all est un échec strict et l’état final recommandé. ~all est un échec souple qui signale les envois non listés sans les rejeter, utile le temps de confirmer chaque source légitime. Évitez +all, qui autorise tout le monde.
Combien de requêtes DNS SPF peut-il utiliser ?
Dix au total, sur l’ensemble de la chaîne d’include. include, a, mx, ptr et exists en consomment chacun ; ip4, ip6 et all n’en consomment pas. Le générateur compte les mécanismes de votre enregistrement pour vous permettre de rester sous la limite et d’éviter une PermError.
Puis-je avoir plusieurs enregistrements SPF ?
Non. Un domaine doit publier exactement un enregistrement TXT v=spf1. Fusionnez plusieurs prestataires dans cet unique enregistrement à l’aide de plusieurs mécanismes include. Un sous-domaine peut porter son propre enregistrement SPF, car SPF ne s’hérite pas du domaine racine.
Où publier l’enregistrement ?
Ajoutez-le comme enregistrement TXT sur le domaine depuis lequel vous envoyez (l’apex, ou le sous-domaine de votre Return-Path), dans le panneau de configuration de votre hébergeur DNS. Une fois la propagation faite, lancez un test de délivrabilité gratuit pour confirmer que vos messages s’authentifient de bout en bout.

Un enregistrement valide n’est que la première étape. Voyez où vos e-mails arrivent vraiment.