Améliorer la sécurité des e-mails via un enregistrement SPF

Voir en Markdown

Découvrez comment configurer un enregistrement SPF sur votre nom de domaine afin d'améliorer la sécurité de vos e-mails

Objectif

Le SPF (Sender Policy Framework) permet au serveur qui reçoit un e-mail de s’assurer que ce dernier a bien été envoyé depuis un serveur de confiance.

Pourquoi mettre en place le SPF pour vos e-mails ?
  • Il permet de prévenir les potentielles usurpations d’identité venant d’adresses e-mail utilisant votre nom de domaine (spoofing).
  • Il permet également d’authentifier les e-mails que vous envoyez.
  • Le SPF s’ajoute en tant qu’enregistrement dans la zone DNS du nom de domaine.

Cette action est rendue possible grâce aux informations renseignées dans un enregistrement SPF, qui est en réalité un enregistrement TXT dans la zone DNS. On peut y retrouver :

  • des adresses de serveurs et/ou plusieurs adresses IP : ceci permettra de les identifier en tant que sources d’envoi légitimes ;
  • un qualifieur : il permettra de préconiser au serveur réceptionnant les e-mails une manière de réagir à un message considéré comme non légitime, c’est-à-dire provenant d’une source qui n’est pas listée.

Vous devrez donc vous assurer de mettre dans l’enregistrement SPF les sources d’envoi que vous utilisez pour émettre vos e-mails avec votre nom de domaine. Ces sources peuvent être votre propre serveur e-mail, celui de votre prestataire ou l’une des solutions e-mail d’OVHcloud.

Exemple

Vous envoyez un e-mail depuis votre adresse contact@mydomain.ovh.

Seul le serveur sortant A (Outgoing Mail Server A) est déclaré dans l’enregistrement SPF du nom de domaine mydomain.ovh.

Lorsque le serveur de réception (Inbound Mail Server) reçoit l’e-mail, celui-ci va lire la zone DNS de votre nom de domaine mydomain.ovh pour inspecter l’enregistrement SPF.

  • Le serveur sortant A (Outgoing Mail Server A) étant bien listé dans l’enregistrement SPF, alors l’e-mail sera transmis normalement dans la boite de réception du destinataire.
  • Le serveur sortant B (Outgoing Mail Server B) n’étant pas listé dans l’enregistrement SPF, alors l’e-mail envoyé depuis ce serveur sera marqué comme suspect dans la boite mail de réception. Cela peut se traduire par une mention [SPAM] dans l’objet de l’e-mail, le placement dans un dossier Courrier indésirable, ou une suppression directe, selon les règles du serveur de réception.
domain
Info

Le SPF n’est qu’une indication fournie aux serveurs recevant des e-mails, dont les vôtres. Il appartient à ces derniers d’appliquer ou non ce qui est spécifié dans l’enregistrement SPF des noms de domaine pour lesquels ils reçoivent des messages.

Découvrez comment configurer un enregistrement SPF à votre nom de domaine chez OVHcloud.

Prérequis

  • Le nom de domaine concerné doit utiliser la configuration OVHcloud (c’est-à-dire les serveurs DNS OVHcloud).

Accès à l’espace client OVHcloud

  • Lien direct :
  • Pour accéder à vos services : Web Cloud > Noms de domaine > sélectionnez votre nom de domaine > onglet Zone DNS

Warning

Si votre nom de domaine n’utilise pas les serveurs DNS d’OVHcloud, vous devez réaliser la modification du SPF depuis l’interface du prestataire gérant la configuration de votre nom de domaine.

Si votre nom de domaine est déposé chez OVHcloud, vous pouvez vérifier si celui-ci utilise notre configuration OVHcloud dans votre depuis l’onglet Serveurs DNS, une fois positionné sur le domaine concerné.

En pratique

Vérifier votre configuration SPF actuelle

Si votre nom de domaine utilise les serveurs DNS d’OVHcloud, vous pouvez vérifier si un enregistrement SPF est déjà configuré pour celui-ci.

Comment vérifier une configuration SPF existante ?

Connectez-vous à votre et rendez-vous dans Web Cloud depuis la barre de navigation supérieure. Dans la section Noms de domaine, sélectionnez le nom de domaine concerné. Cliquez sur l’onglet Zone DNS.

Le tableau de cette page affiche la zone DNS de votre nom de domaine chez OVHcloud. Chaque enregistrement DNS est représenté par une ligne du tableau.

Info

En cas de doute, vérifiez que votre nom de domaine utilise bien les serveurs DNS d’OVHcloud depuis l’onglet Serveurs DNS.

Pour retrouver la ligne de l’enregistrement SPF OVHcloud, appliquez un filtre d’affichage au tableau à l’aide du bouton Filtrer. Comme l’enregistrement peut apparaître à deux endroits différents, filtrez sur les types TXT et SPF. Vous obtiendrez l’un des résultats suivants.

  • Un SPF correspondant aux informations OVHcloud de votre offre est affiché : votre nom de domaine utilise déjà la configuration OVHcloud. Si vous ne souhaitez plus l’utiliser, vous devrez la modifier lors de l’étape suivante.

  • Un SPF ne correspondant pas aux informations OVHcloud est affiché : votre nom de domaine utilise déjà un SPF personnalisé. Si votre configuration est erronée, vous devrez la modifier. Vous pouvez la modifier ou choisir la configuration OVHcloud lors de l’étape suivante.

  • Aucun SPF ne s’affiche dans la colonne cible : vérifiez au préalable si l’enregistrement n’est pas créé en tant que SPF ou TXT en modifiant le filtrage. Si aucun SPF ne s’affiche dans la zone, votre nom de domaine n’en utilise pas. Vous pourrez en ajouter un lors de l’étape suivante.

Info

Un SPF se compose toujours de la forme suivante : « v=spf1 sources qualifieur ». Par exemple, le SPF OVHcloud est : v=spf1 include:mx.ovh.com ~all.

Configurer un nouvel enregistrement SPF

Cliquez sur Ajouter une entrée au-dessus du tableau et sélectionnez le type SPF. Un formulaire s’ouvre pour construire votre enregistrement SPF champ par champ.

Ajout d’un enregistrement SPF depuis la zone DNS
  • Sous-domaine : laissez-le vide (ou indiquez @) pour appliquer le SPF à l’ensemble du nom de domaine, ou saisissez un sous-domaine si vous n’envoyez des e-mails que depuis celui-ci.
  • Mécanismes d’autorisation : cochez les sources autorisées à envoyer des e-mails pour votre nom de domaine.
    • Inclure les serveurs e-mail OVH : autorise en une seule fois l’ensemble des serveurs e-mail sortants OVHcloud. Cochez cette option si vous utilisez une solution e-mail OVHcloud.
    • Autoriser les serveurs MX du domaine (mx) : autorise les serveurs qui reçoivent vos e-mails à en envoyer également.
    • Autoriser l’adresse IP du domaine (a) : autorise le serveur qui héberge votre nom de domaine (utile lorsque votre site web et vos e-mails partagent la même adresse IP, par exemple sur un serveur dédié).
  • Serveurs supplémentaires à autoriser (include) : ajoutez les domaines SPF d’autres prestataires qui envoient des e-mails en votre nom (plateforme marketing, CRM, etc.), afin que leurs serveurs soient considérés comme légitimes.
  • Adresses IPv4 autorisées (ip4) et Adresses IPv6 autorisées (ip6) : ajoutez des adresses IP ou des plages d’adresses spécifiques autorisées à envoyer des e-mails.
  • Politique SPF : choisissez la manière dont les serveurs de réception doivent traiter un e-mail envoyé depuis une source qui n’est pas listée (voir notre recommandation ci-dessous).
  • TTL : laissez-le sur Par défaut ou définissez une valeur.

Le cadre Aperçu de l’enregistrement SPF affiche l’enregistrement en cours de construction au fur et à mesure que vous remplissez les champs. Une fois terminé, cliquez sur Ajouter.

Tip

Les valeurs ~all et -all de la Politique SPF sont toutes les deux valides, mais pour une protection optimale nous vous recommandons vivement -all, qui demande aux serveurs qui reçoivent vos e-mails de rejeter tout message envoyé depuis une source non listée dans votre enregistrement SPF.

Ne choisissez -all qu’une fois certain que votre enregistrement liste toutes vos sources d’envoi légitimes : votre solution e-mail OVHcloud, mais aussi tout service tiers qui envoie des e-mails en votre nom (plateforme marketing, CRM, outil de ticketing, etc.). Si une source légitime manque, ses e-mails seront rejetés. Si vous n’êtes pas certain que la liste est exhaustive, utilisez ~all, qui marque ces e-mails comme suspects au lieu de les rejeter.

Info

Pour une solution e-mail OVHcloud, l’enregistrement SPF minimal consiste simplement à cocher la case Inclure les serveurs e-mail OVH — cela produit v=spf1 include:mx.ovh.com ~all (voir Configuration SPF OVHcloud pour les offres e-mail mutualisées).

Si vous disposez déjà de la chaîne SPF complète (fournie par votre service e-mail) ou si vous avez besoin d’une balise que le formulaire ne propose pas, vous pouvez la saisir directement : sélectionnez le type TXT au lieu de SPF et collez la valeur complète v=spf1 … dans le champ Valeur, ou utilisez le Mode d'édition avancé.

Info

La modification nécessite un temps de propagation de 4 à 24 heures avant d’être pleinement effective.

Modifier un enregistrement SPF

Connectez-vous à votre et rendez-vous dans Web Cloud depuis la barre de navigation supérieure. Dans la section Noms de domaine, sélectionnez le nom de domaine concerné. Cliquez sur l’onglet Zone DNS.

Le tableau de cette page affiche la zone DNS de votre nom de domaine chez OVHcloud. Chaque enregistrement DNS est représenté par une ligne du tableau. Repérez votre enregistrement TXT ou SPF dans ce tableau, ouvrez son menu d’actions et cliquez sur Modifier l'entrée.

Reportez-vous à la section du guide ci-dessus si vous avez besoin de plus d’informations sur les champs SPF.

Configuration SPF OVHcloud pour les offres e-mail mutualisées

La configuration SPF OVHcloud générale s’applique aux solutions ci-dessous :

La configuration est la suivante :

mydomain.ovh IN TXT `v=spf1 include:mx.ovh.com ~all`

Configuration SPF OVHcloud pour Private Exchange

Pour l’offre Private Exchange, il est nécessaire de renseigner les adresses IP de votre serveur e-mail. Pour cela, utilisez l’argument ip4 pour renseigner l’adresse IPv4 (A) et l’argument ip6 pour l’adresse IPv6 (AAAA) de votre serveur Private Exchange.

mydomain.ovh IN TXT "v=spf1 ip4:203.0.113.099 ip6:2001:db8:88:b999::1000:2233 ~all"

Si vous utilisez également une offre e-mail mutualisée, vous pouvez ajouter l’argument include:mx.ovh.com à l’enregistrement ci-dessus, ce qui donnera la valeur suivante :

mydomain.ovh IN TXT "v=spf1 ip4:203.0.113.099 ip6:2001:db8:88:b999::1000:2233 include:mx.ovh.com ~all"
Comment récupérer les adresses IP d’un serveur Private Exchange ?

Cliquez sur Microsoft puis sur Exchange. Cliquez enfin sur le nom du service Private Exchange concerné.

Dans l’onglet Informations générales, cliquez sur le A et le AAAA dans la partie Diagnostic serveur. Dans la fenêtre qui s’affiche, relevez la valeur.

domain

Si les pastilles A et AAAA sont vertes, vous ne verrez pas les adresses IP en cliquant dessus. Vous devrez récupérer celles-ci depuis la zone DNS du nom de domaine attaché à votre plateforme Private Exchange. Pour cela, récupérez le lien du webmail depuis l’onglet Informations générales, dans le cadre Connexion.

domain

Dirigez-vous ensuite dans la section Noms de domaine, sélectionnez le nom de domaine attaché à votre plateforme Private Exchange, puis cliquez sur l’onglet Zone DNS. Récupérez les adresses IPv4 (enregistrement A) et IPv6 (enregistrement AAAA) correspondant à l’URL du webmail.

Aller plus loin

Éditer une zone DNS OVHcloud.

Modifier les serveurs DNS d’un nom de domaine OVHcloud.

Pour des prestations spécialisées (référencement, développement, etc), contactez les partenaires OVHcloud.

Si vous souhaitez bénéficier d’une assistance à l’usage et à la configuration de vos solutions OVHcloud, nous vous proposons de consulter nos différentes offres de support.

Échangez avec notre communauté d’utilisateurs.

Cette page vous a-t-elle aidé ?