Passer au contenu principal

Comprendre SPF

SPF augmente la réputation du domaine et la délivrabilité des e-mails.

SPF lutte contre l'usurpation de domaine et le spoofing d'e-mails pour protéger la réputation de votre marque.

SPF est l'une des méthodes fondamentales d'authentification des e-mails pour DMARC.

SPF expliqué

Qu'est-ce que SPF ?

Le Sender Policy Framework (SPF) est utilisé pour authentifier l'expéditeur d'un e-mail. Grâce à un enregistrement SPF, les fournisseurs de services Internet peuvent vérifier qu'un serveur de messagerie est autorisé à envoyer des e-mails pour un domaine spécifique. Un enregistrement SPF est un enregistrement DNS de type TXT contenant une liste des adresses IP autorisées à envoyer des e-mails au nom de votre domaine.

Le SPF est devenu extrêmement vital pour aider à vérifier quelle infrastructure d'envoi peut relayer des e-mails au nom de votre domaine. L'implémentation du SPF pour les e-mails offre des avantages majeurs.

Comment fonctionne le SPF ?

Pour tirer parti du SPF, vous publiez un enregistrement SPF dans le DNS. Cet enregistrement est une liste de toutes les adresses IP autorisées à envoyer des e-mails au nom du domaine.

Le mécanisme SPF utilise le domaine de l'adresse de retour (return-path) pour identifier l'enregistrement SPF. Lorsqu'un expéditeur tente de remettre un e-mail à un serveur de réception pour livraison, le serveur vérifie si l'expéditeur figure sur la liste des expéditeurs autorisés du domaine. Si c'est le cas, un lien est établi entre l'e-mail et le domaine de messagerie. Sinon, le serveur continue de traiter l'e-mail comme d'habitude sans ce lien, car de nombreuses situations peuvent se présenter.

L'e-mail peut être légitime, mais la liste des expéditeurs peut ne pas être exacte. Un e-mail légitime peut avoir été transféré, ce qui signifie qu'il aurait pu provenir de n'importe où et que la liste des expéditeurs autorisés n'est pas d'une grande aide. Ou bien, l'e-mail est faux et indésirable. Trop de résultats possibles rendent difficile d'attribuer un sens à l'absence du lien que le SPF peut fournir. Le DKIM comble cette lacune dans le cadre technique DMARC en offrant un moyen supplémentaire de lier un e-mail à un domaine.

Comment fonctionne le SPF

Quel est le format SPF ?

Plus d'informations sur le format d'un enregistrement SPF et sur la manière d'en créer un pour votre domaine de messagerie sont disponibles ici : Comment créer et ajouter un enregistrement SPF

Vous avez déjà un enregistrement SPF ? Nous avons également élaboré un guide complet sur le formatage des enregistrements SPF afin d'améliorer votre compréhension et de vous aider à résoudre les problèmes SPF que notre SPF Surveyor gratuit pourrait mettre en évidence : Syntaxe des enregistrements SPF.

 

SPF et DMARC pour l'e-mail

Par lui-même, le SPF peut associer un e-mail à un domaine. Avec les enregistrements DNS en place, DMARC relie les résultats du SPF au contenu de l'e-mail, spécifiquement au domaine trouvé dans le chemin de retour (return-path) ou l'en-tête From: d'un e-mail. Pour que le SPF fonctionne correctement dans le contexte de DMARC, l'adresse de retour doit être pertinente par rapport au domaine de l'en-tête From:, qui est l'élément qui assure l'alignement DMARC.

Comment vérifier mon enregistrement SPF ?

Vérifiez les paramètres SPF de votre domaine – le SPF Surveyor de dmarcian est un outil de diagnostic SPF qui présente une vue graphique des enregistrements SPF. Il vous permet d'identifier rapidement quels serveurs sont autorisés à envoyer des e-mails au nom d'un domaine.

Pourquoi le SPF seul n'est pas suffisant

Bien que le SPF soit une couche d'authentification d'e-mail éprouvée qui existe depuis la fin des années 1990, il présente des défis. En termes simples, le transfert d'e-mails se produit sur Internet et le mécanisme SPF ne survit pas au processus de transfert. Le transfert se produit généralement lorsque vous envoyez un e-mail à quelqu'[email protected] et que cette personne a configuré son e-mail pour qu'il soit transféré à une autre adresse, comme quelqu'[email protected]. Dans cet exemple, votre e-mail semble provenir d'une infrastructure qui n'a apparemment rien à voir avec vous.

La signature DKIM peut survivre au transfert. Si votre domaine est couvert par DKIM, la capacité de dmarcian à détecter le transfert augmente. Le SPF ne fonctionne pas dans le contexte du transfert, car le SPF est simplement une liste de serveurs autorisés à envoyer au nom de votre domaine, et il n'est pas possible pour un propriétaire de domaine de maintenir une liste de serveurs de transfert.

Idées fausses sur le SPF

Les entreprises comprennent souvent mal le fonctionnement du SPF et demandent à leurs clients d'inclure leur propre enregistrement SPF. Cependant, cela ne sert à rien si l'entreprise utilise son propre domaine dans l'adresse de rebond. Lorsqu'un récepteur d'e-mails traite un e-mail, il examinera l'enregistrement SPF de l'entreprise, et non celui du client.

Deux problèmes indésirables surviennent à cause de cette idée fausse :

  • Des « includes » inutiles sont ajoutés à leurs enregistrements SPF. Cela entraîne un gonflement des enregistrements SPF et introduit des défis de gestion.
  • Une confusion est introduite car les gens veulent simplement mettre en place le SPF pour achever leur déploiement DMARC. Le résultat est que le SPF passe, mais DMARC échoue.

Pour que le SPF fonctionne correctement dans le contexte de DMARC, l'adresse de rebond doit être pertinente par rapport au domaine de l'en-tête From:. Malheureusement, de nombreuses entreprises qui envoient des e-mails pour le compte d'autres ne permettent pas actuellement à leurs clients de modifier l'adresse de rebond pour qu'elle corresponde au domaine du client. Cette situation évolue lentement, mais les entreprises doivent d'abord comprendre les bases du fonctionnement du SPF. Nous disposons de ressources pour aider les entreprises à envoyer des e-mails conformes à DMARC pour le compte d'autres.

Note : Il existe une technologie obsolète appelée SenderID qui tentait d'effectuer des vérifications similaires au SPF, sauf qu'elle utilisait le domaine de l'en-tête From: (entre autres) comme élément à vérifier. SenderID a également tenté de réutiliser les enregistrements SPF existants, ce qui a causé encore plus de confusion.

Qu'est-ce que le SPF ? Une introduction aux cadres de politique d'expéditeur. dmarcian

En savoir plus sur le SPF

Nous sommes ravis de présenter une série de courtes vidéos techniques qui abordent divers aspects du DMARC. Ces vidéos s'inspirent du meilleur de nos cours de formation, sont disponibles gratuitement et peuvent être visionnées à votre convenance.

Foire aux questions

Qu'est-ce que le Sender Policy Framework et comment fonctionne-t-il ?

Le Sender Policy Framework (SPF) sert à authentifier l'expéditeur d'un e-mail. Pour ce faire, vous publiez un enregistrement SPF dans le DNS. L'enregistrement SPF est une liste de toutes les adresses IP autorisées à envoyer des e-mails au nom de votre domaine. DMARC vérifie la cohérence; ainsi, si une méthode d'authentification est validée et cohérente, le message peut tout de même être accepté dans l'ensemble.

Quelle est la différence entre SPF et DKIM ?

Le protocole SPF permet de vérifier que l'expéditeur est bien celui qu'il prétend être, tandis que le protocole DKIM garantit que le message n'a pas été altéré pendant son acheminement. Le protocole DMARC définit les mesures à prendre en cas de non-conformité et fournit des rapports. La combinaison de ces trois protocoles contribue à prévenir l'usurpation de domaine, le hameçonnage et l'usurpation d'identité par e-mail.

Ai-je besoin du protocole SPF si j'utilise DKIM ?

Oui, vous avez besoin à la fois du SPF et du DKIM, car ces protocoles effectuent des contrôles d'authentification des e-mails différents mais tout aussi importants. Le SPF doit faire partie intégrante de votre stratégie de sécurité des e-mails, qui doit inclure le SPF, le DKIM et le DMARC.

Qu'est-ce que l'aplatissement SPF, et est-ce nécessaire ?

Le « SPF Flattening » est une technique utilisée pour contourner la limite de 10 recherches DNS imposée aux enregistrements SPF, en remplaçant les instructions « include » indirectes par des adresses IP directes. Le « SPF Flattening » n'est pas nécessaire et n'est pas considéré comme une bonne pratique, car il augmente votre surface d'attaque.

Comment se fait-il que le test SPF soit réussi, alors que celui de DMARC échoue ?

Le SPF peut être validé même si le DMARC échoue en raison d'un manque d'alignement DMARC. Même lorsque les vérifications SPF et DKIM sont réussies, le DMARC peut tout de même échouer, car le DMARC impose un alignement des domaines, une exigence à laquelle le SPF et le DKIM ne répondent pas à eux seuls. En substance, le DMARC garantit que les domaines utilisés dans le SPF et le DKIM correspondent au domaine figurant dans l'en-tête « De » visible de l'e-mail.

Qu'est-ce que la limite de 10 requêtes SPF (DNS) ?

La limite de 10 requêtes SPF empêche les serveurs de messagerie d'effectuer plus de 10 requêtes DNS lors de la vérification d'un expéditeur. Chaque requête est comptabilisée dans cette limite de 10. Si l'adresse IP de l'expéditeur n'est pas trouvée au bout de 10 requêtes DNS, la validation SPF échoue avec une erreur permanente (permerror) afin de protéger le DNS contre la surcharge, les attaques par déni de service (DoS) et les attaques par déni de service distribué (DDoS).

Comment résoudre le problème « Trop de requêtes SPF » ?

Pour résoudre le problème « SPF Too Many Lookups », vérifiez votre enregistrement SPF afin de supprimer les fournisseurs ou mécanismes inutilisés et privilégiez l'utilisation de sous-domaines dédiés, chacun bénéficiant d'un quota distinct de 10 requêtes.

Voici quelques méthodes permettant de réduire le nombre de requêtes DNS :

  • Vérifiez vos enregistrements SPF à l'aide de notre outil de vérification et de validation SPF afin d'identifier régulièrement les entrées redondantes dans le cadre de la maintenance courante de votre domaine, et supprimez les entrées SPF inutilisées.
  • Transférez le trafic des fournisseurs vers des sous-domaines pour l'authentification SPF. La segmentation en sous-domaines crée un nouveau domaine dédié à un flux de messagerie spécifique, avec ses propres 10 requêtes DNS.
  • Supprimez les enregistrements des fournisseurs qui ne peuvent pas être configurés pour la conformité SPF.
    Si vous disposez d’un compte dmarcian, supprimez les enregistrements SPF des sources figurant dans votre « Detail Viewer » qui sont « non compatibles SPF » et affichent un taux de conformité SPF de 0 %.
    – Si vous ne disposez pas d’un compte dmarcian, vous pouvez consulter le site dmarc.io pour vérifier les capacités SPF des fournisseurs.
  • Évitez les entrées « a » et « mx » : Ces mécanismes sont souvent inutiles et ne devraient probablement pas être inclus dans votre enregistrement SPF.
  • Supprimez les mécanismes SPF en double.

Mettez vos domaines en conformité.
Essayez dmarcian gratuitement !