Nous avons un service tiers envoyant des e-mails en notre nom. Ils utilisent notre nom de domaine dans leurs e-mails sortants. Ils nous ont demandé de configurer un enregistrement SPF pour eux.
Nous n'avons actuellement aucun enregistrement SPF défini pour notre propre domaine, qui est le même que le tiers "usurpe".
Ma préoccupation est que si nous ajoutons un enregistrement pour un tiers sans définir le nôtre également, le courrier provenant de nos serveurs pourrait être rejeté.
Ma préoccupation est-elle valable?
Réponses:
Si vous n'avez pas d'enregistrement SPF, les récepteurs échoueront généralement en toute sécurité et accepteront votre e-mail (bien que cela commence à changer). Dès que vous fournissez un enregistrement SPF, vous devez inclure tous les expéditeurs de courrier légitimes, car sinon ceux qui ne sont pas répertoriés pourraient être traités comme de possibles sources de contrefaçon.
À strictement parler, vous pouvez inclure
~all
ou?all
éviter de répertorier tous vos expéditeurs de courrier, mais si vous le faites, vous n'obtiendrez aucun avantage de l'enregistrement SPF autre que pour tester qu'il est par ailleurs exact.Idéalement, vos tiers auront déjà un enregistrement SPF générique et vous pouvez simplement ajouter l'
include:spf.thirdparty.dom
élément à votre enregistrement. S'ils ne le font pas, vous voudrez peut-être créer votre propre enregistrement pour eux et l'enchaîner vous-même de toute façon, afin que cela soit facile pour vous à administrer.Par exemple, si vous êtes
contoso.com
:Quelques ressources utiles:
la source
Vous pouvez placer votre service tiers dans un enregistrement SPF avec une règle neutre pour les autres serveurs:
Et incluez au moins vos propres serveurs de messagerie avec:
C'est une bonne chose d'avoir un enregistrement SPF sur votre domaine. Commencez à ajouter une liste blanche et neutre pour les autres, et lorsque vous aurez un enregistrement SPF à jour avec tous vos serveurs, vous pouvez modifier la valeur par défaut en échec (-all) ou softfail (~ all).
Il y a une bonne documentation ici et beaucoup d'autres informations utiles sur openspf.org
la source
-all
est non seulement complètement inutile, mais certains administrateurs l'utilisent comme un signe actif de spammeurs. Ne le fais pas.