For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/fr/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/fr/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/fr/guides/web-cloud/domains/dns-zone-spf.md.

Améliorer la sécurité des e-mails via un enregistrement SPF

Voir en Markdown

Découvrez comment configurer un enregistrement SPF sur votre nom de domaine afin d’améliorer la sécurité de vos e-mails

Objectif

Le SPF (Sender Policy Framework) permet au serveur qui reçoit un e-mail de s’assurer que ce dernier a bien été envoyé depuis un serveur de confiance.

Pourquoi mettre en place le SPF pour vos e-mails ?
  • Il permet de prévenir les potentielles usurpations d’identité venant d’adresses e-mail utilisant votre nom de domaine (spoofing).
  • Il permet également d’authentifier les e-mails que vous envoyez.
  • Le SPF s’ajoute en tant qu’enregistrement dans la zone DNS du nom de domaine.

Cette vérification repose sur les informations renseignées dans l’enregistrement SPF, qui est en réalité un enregistrement TXT de la zone DNS. Il contient :

  • des adresses de serveurs et/ou plusieurs adresses IP : elles sont ainsi identifiées comme sources d’envoi légitimes ;
  • un qualifieur : il indique au serveur de réception comment traiter un message non légitime, c’est-à-dire envoyé depuis une source non listée.

Veillez donc à déclarer dans l’enregistrement SPF toutes les sources que vous utilisez pour envoyer des e-mails avec votre nom de domaine. Ces sources peuvent être votre propre serveur e-mail, celui de votre prestataire ou l’une des solutions e-mail d’OVHcloud.

Exemple

Vous envoyez un e-mail depuis votre adresse john.smith@mydomain.ovh.

Seul le serveur sortant A (Outgoing Mail Server A) est déclaré dans l’enregistrement SPF du nom de domaine mydomain.ovh.

Lorsque le serveur de réception (Inbound Mail Server) reçoit l’e-mail, celui-ci va lire la zone DNS de votre nom de domaine mydomain.ovh pour inspecter l’enregistrement SPF.

  • Le serveur sortant A (Outgoing Mail Server A) est listé dans l’enregistrement SPF : l’e-mail est donc transmis normalement dans la boîte de réception du destinataire.
  • Le serveur sortant B (Outgoing Mail Server B) n’est pas listé dans l’enregistrement SPF : l’e-mail envoyé depuis ce serveur est donc marqué comme suspect à la réception. Cela peut se traduire par une mention [SPAM] dans l’objet de l’e-mail, le placement dans un dossier Courrier indésirable, ou une suppression directe, selon les règles du serveur de réception.
Schéma du fonctionnement d’un enregistrement SPF entre serveurs d’envoi et de réception
Info

Le SPF n’est qu’une indication fournie aux serveurs recevant des e-mails, dont les vôtres. Il appartient à ces derniers d’appliquer ou non ce qui est spécifié dans l’enregistrement SPF des noms de domaine pour lesquels ils reçoivent des messages.

Découvrez comment configurer un enregistrement SPF sur votre nom de domaine chez OVHcloud.

Prérequis

  • Le nom de domaine concerné doit utiliser la configuration OVHcloud (c’est-à-dire les serveurs DNS OVHcloud).

Accès à l'espace client OVHcloud

  • Lien direct :
  • Pour accéder à vos services : Web Cloud > Noms de domaine > sélectionnez votre nom de domaine > onglet Zone DNS

Warning

Si votre nom de domaine n’utilise pas les serveurs DNS d’OVHcloud, vous devez réaliser la modification du SPF depuis l’interface du prestataire gérant la configuration de votre nom de domaine.

Si votre nom de domaine est déposé chez OVHcloud, vous pouvez vérifier si celui-ci utilise notre configuration OVHcloud dans votre depuis l’onglet Serveurs DNS, une fois positionné sur le domaine concerné.

En pratique

Vérifier votre configuration SPF actuelle

Si votre nom de domaine utilise les serveurs DNS d’OVHcloud, vous pouvez vérifier si un enregistrement SPF est déjà configuré pour celui-ci.

Comment vérifier une configuration SPF existante ?

Dans la section Noms de domaine de l’univers Web Cloud, sélectionnez le nom de domaine concerné, puis cliquez sur l’onglet Zone DNS.

Le tableau affiche la zone DNS de votre nom de domaine : chaque ligne correspond à un enregistrement DNS.

Info

En cas de doute, vérifiez que votre nom de domaine utilise bien les serveurs DNS d’OVHcloud depuis l’onglet Serveurs DNS.

Pour retrouver la ligne de l’enregistrement SPF OVHcloud, appliquez un filtre d’affichage au tableau à l’aide du bouton Filtrer. Comme l’enregistrement peut apparaître à deux endroits différents, filtrez sur les types TXT et SPF. Vous obtenez l’un des résultats suivants.

  • Un SPF correspondant aux informations OVHcloud de votre offre est affiché : votre nom de domaine utilise déjà la configuration OVHcloud. Si vous ne souhaitez plus l’utiliser, vous devrez la modifier lors de l’étape suivante.

  • Un SPF ne correspondant pas aux informations OVHcloud est affiché : votre nom de domaine utilise déjà un SPF personnalisé. Si votre configuration est erronée, modifiez-la ou remplacez-la par la configuration OVHcloud lors de l’étape suivante.

  • Aucun SPF ne s’affiche dans la colonne cible : vérifiez d’abord, en modifiant le filtre, que l’enregistrement n’existe pas sous le type SPF ou TXT. Si aucun SPF ne s’affiche dans la zone, votre nom de domaine n’en utilise pas. Vous pourrez en ajouter un lors de l’étape suivante.

Info

Un SPF se compose toujours de la forme suivante : « v=spf1 sources qualifieur ». Par exemple, le SPF OVHcloud est : v=spf1 include:mx.ovh.com ~all.

Configurer un nouvel enregistrement SPF

Cliquez sur Ajouter une entrée au-dessus du tableau et sélectionnez le type SPF. Un formulaire s’ouvre pour construire votre enregistrement SPF champ par champ.

Ajout d’un enregistrement SPF depuis la zone DNS
  • Sous-domaine : laissez-le vide (ou indiquez @) pour appliquer le SPF à l’ensemble du nom de domaine, ou saisissez un sous-domaine si vous n’envoyez des e-mails que depuis celui-ci.
  • Mécanismes d’autorisation : cochez les sources autorisées à envoyer des e-mails pour votre nom de domaine.
    • Inclure les serveurs e-mail OVH : autorise en une seule fois l’ensemble des serveurs e-mail sortants OVHcloud en insérant include:mx.ovh.com. Cochez cette option si vous utilisez une solution e-mail OVHcloud et vérifiez dans cette section la valeur à utiliser selon votre zone.
    • Autoriser les serveurs MX du domaine (mx) : autorise les serveurs qui reçoivent vos e-mails à en envoyer également.
    • Autoriser l’adresse IP du domaine (a) : autorise le serveur qui héberge votre nom de domaine (utile lorsque votre site web et vos e-mails partagent la même adresse IP, par exemple sur un serveur dédié).
  • Serveurs supplémentaires à autoriser (include) : ajoutez les domaines SPF d’autres prestataires qui envoient des e-mails en votre nom (plateforme marketing, CRM, etc.), afin que leurs serveurs soient considérés comme légitimes.
  • Adresses IPv4 autorisées (ip4) et Adresses IPv6 autorisées (ip6) : ajoutez des adresses IP ou des plages d’adresses spécifiques autorisées à envoyer des e-mails.
  • Politique SPF : choisissez la manière dont les serveurs de réception doivent traiter un e-mail envoyé depuis une source qui n’est pas listée (voir notre recommandation ci-dessous).
  • TTL : laissez-le sur Par défaut ou définissez une valeur.

Le cadre Aperçu de l’enregistrement SPF affiche l’enregistrement en cours de construction au fur et à mesure que vous remplissez les champs. Une fois terminé, cliquez sur Ajouter.

Tip

Les valeurs ~all et -all de la Politique SPF sont toutes les deux valides, mais pour une protection optimale nous vous recommandons vivement -all, qui demande aux serveurs qui reçoivent vos e-mails de rejeter tout message envoyé depuis une source non listée dans votre enregistrement SPF.

Ne choisissez -all qu’une fois certain que votre enregistrement liste toutes vos sources d’envoi légitimes : votre solution e-mail OVHcloud, mais aussi tout service tiers qui envoie des e-mails en votre nom (plateforme marketing, CRM, outil de ticketing, etc.). Si une source légitime manque, ses e-mails seront rejetés. Si vous n’êtes pas certain que la liste est exhaustive, utilisez ~all, qui marque ces e-mails comme suspects au lieu de les rejeter.

Info

Pour une solution e-mail OVHcloud, l’enregistrement SPF minimal consiste simplement à cocher la case Inclure les serveurs e-mail OVH — cela produit v=spf1 include:mx.ovh.com ~all (voir Configuration SPF OVHcloud pour les offres e-mail mutualisées).

Si vous disposez déjà de la chaîne SPF complète (fournie par votre service e-mail) ou si vous avez besoin d’une balise absente du formulaire, saisissez-la directement : sélectionnez le type TXT au lieu de SPF et collez la valeur complète v=spf1 … dans le champ Valeur, ou utilisez le Mode d'édition avancé.

Info

La modification nécessite un temps de propagation de 4 à 24 heures avant d’être pleinement effective.

Modifier un enregistrement SPF

Dans la section Noms de domaine de l’univers Web Cloud, sélectionnez le nom de domaine concerné, puis cliquez sur l’onglet Zone DNS.

Le tableau affiche la zone DNS de votre nom de domaine : chaque ligne correspond à un enregistrement DNS. Repérez votre enregistrement TXT ou SPF dans ce tableau, ouvrez son menu d’actions ⋮ et cliquez sur Modifier l'entrée.

Pour plus d’informations sur les champs SPF, reportez-vous à la section « Configurer un nouvel enregistrement SPF ».

Configuration SPF OVHcloud pour les offres e-mail mutualisées

La configuration SPF OVHcloud générale s’applique aux solutions ci-dessous :

La configuration est la suivante :

mydomain.ovh IN TXT "v=spf1 include:mx.ovh.com ~all"

Configuration SPF OVHcloud pour Private Exchange

Pour l’offre Private Exchange, vous devez renseigner les adresses IP de votre serveur e-mail : utilisez l’argument ip4 pour l’adresse IPv4 (A) et l’argument ip6 pour l’adresse IPv6 (AAAA) de votre serveur Private Exchange.

mydomain.ovh IN TXT "v=spf1 ip4:203.0.113.99 ip6:2001:db8:88:b999::1000:2233 ~all"

Si vous utilisez également une offre e-mail mutualisée, vous pouvez ajouter l’argument include:mx.ovh.com à l’enregistrement ci-dessus, ce qui donne la valeur suivante :

mydomain.ovh IN TXT "v=spf1 ip4:203.0.113.99 ip6:2001:db8:88:b999::1000:2233 include:mx.ovh.com ~all"
Comment récupérer les adresses IP d’un serveur Private Exchange ?

Cliquez sur Exchange dans la rubrique Microsoft, puis sur le nom du service Private Exchange concerné.

Dans l’onglet Informations générales, partie Diagnostic serveur, cliquez sur les pastilles A et AAAA et relevez la valeur affichée.

Onglet Informations générales d’un service Private Exchange avec les pastilles A et AAAA du diagnostic serveur

Si les pastilles A et AAAA sont vertes, vous ne verrez pas les adresses IP en cliquant dessus. Récupérez-les alors depuis la zone DNS du nom de domaine attaché à votre plateforme Private Exchange. Pour cela, relevez d’abord le lien du webmail dans le cadre Connexion de l’onglet Informations générales.

Cadre Connexion de l’onglet Informations générales affichant le lien du webmail

Accédez ensuite à la section Noms de domaine, sélectionnez le nom de domaine attaché à votre plateforme Private Exchange, puis cliquez sur l’onglet Zone DNS. Récupérez les adresses IPv4 (enregistrement A) et IPv6 (enregistrement AAAA) correspondant à l’URL du webmail.

Aller plus loin

Éditer une zone DNS OVHcloud.

Modifier les serveurs DNS d’un nom de domaine OVHcloud.

Pour des prestations spécialisées (référencement, développement, etc.), contactez les partenaires OVHcloud.

Si vous souhaitez bénéficier d’une assistance à l’usage et à la configuration de vos solutions OVHcloud, nous vous proposons de consulter nos différentes offres de support.

Échangez avec notre communauté d’utilisateurs.

Cette page vous a-t-elle aidé ?