Configuration DNS : ne semble pas être le véritable expéditeur de ce message

Bonjour à tous,

Suite à plusieurs aller/retour avec le support OVH qui me pointe toujours vers le même document, sans pour autant m'avancer dans ma compréhension du problème, je me permets de me tourner vers vous.

Voici le document en question : https://help.ovhcloud.com/csm/fr-dns-spf-record?id=kb_article_view&sysparm_article=KB0051712 (que j'avais déjà lu avant ma demande de support)

Un peu de context, j'utilise un service MX Plan pour envoyer des emails "systèmes" (type no-reply) et Outlook pour les emails plus classiques. J'ai donc 2 sources.
Initialement, j'avais 2 lignes SPF. Suite à la consultation d'autres cas similaire, j'ai vu qu'il faut 1 seule ligne de ce type et que idéalement il ne faut pas la doublonnée SPF et TXT (chose que j'ai quand même laissé). Mais malgré mes tentatives, je n'avance plus dans l'analyse de mon problème et je me permets de faire appel à vous.

En intro, voici la configuration DNS sur domain.app :
TXT "v=spf1 include:spf.protection.outlook.com include:mx.ovh.com ~all"
SPF "v=spf1 include:spf.protection.outlook.com include:mx.ovh.com ~all"

Les 2 emails tests sont vers la même adresse de destination.

Voici le rapport que j'ai via les informations de délivrabilité Yopmail :

Envoi d'un serveur d'OVH:
----------
Sender IP: 188.165.36.253 (reverse: 6.mo584.mail-out.ovh.net)
SMTP EHLO: 6.mo584.mail-out.ovh.net (lookup: 188.165.36.253)
Envelope From: no-reply@domain.app
Header From: no-reply@domain.app

SPF : SoftFail
IP address "188.165.36.253" is not allowed to send mail for 'domain.app'
Dns record: [v=spf1 include:spf.protection.outlook.com include:mx.ovh.com ~all]
----------

Envoi d'un serveur d'Outlook:
----------
Sender IP: 40.107.9.40 (reverse: mail-mr2fra01on2040.outbound.protection.outlook.com)
SMTP EHLO: FRA01-MR2-obe.outbound.protection.outlook.com (lookup: 23.103.135.47)
Envelope From: xx@domain.app
Header From: xx@domain.app

SPF : Pass
IP address "40.107.9.40" is allowed to send mail for 'domain.app'
Dns record: [v=spf1 include:spf.protection.outlook.com include:mx.ovh.com ~all]
----------

Merci d'avance pour vos lumières.


Merci d'avance pour vos lumières.


Bonjour, quel est votre nom de domaine, svp ?

myluxXapp


Bonjour,

myluxXapp. 3600 IN MX 0 1app.mail.protection.outlook.com.app.mail.protection.outlook.com.
myluxXapp. 3600 IN TXT "v=spf1 include:spf.protection.outlook.com include:mx.ovh.com ~all"

Pour moi votre SPF est correct pour authentifier OVH comme émetteur de vos e-mails.

Il faut savoir que OVH utilise la clause PTR dans son enregistrement SPF, et que cette clause PTR est fortement déconseillée . Certains voudraient bien la voir même abandonnée.

Voir https://www.1editor.org/rfc/rfc7208#section-5.5editor.org/rfc/rfc7208#section-5.5

> Note: This mechanism is slow, it is not as reliable as other
> mechanisms in cases of DNS errors, and it places a large burden on
> the .arpa name servers. If used, proper PTR records have to be in
> place for the domain's hosts and the "ptr" mechanism SHOULD be one of
> the last mechanisms checked. After many years of SPF deployment
> experience, it has been concluded that it is unnecessary and more
> reliable alternatives should be used instead. It is, however, still
> in use as part of the SPF protocol, so compliant check_host()
> implementations MUST support it.

Bonjour Fritz2cat et merci pour vos coup d'oeil.

Malheuresement, j'ai toujours ce SoftFail (possible grâce au "~all" si j'ai bien compris) pour OVH, testé à l'instant avec le résultat suivant :


Sender IP: 46.105.63.121 (reverse: 1.mo560.1out.ovh.netout.ovh.net)
SMTP EHLO: 1.mo560.1out.ovh.netout.ovh.net (lookup: 46.105.63.121)
Envelope From: no-reply@domain.app
Header From: no-reply@domain.app

SPF : SoftFail
IP address "46.105.63.121" is not allowed to send mail for 'domain.app'
Dns record: [v=spf1 include:spf.protection.outlook.com include:mx.ovh.com ~all]

DKIM : None
No DKIM-Signature in mime message

DMARC : Not implemented but would be 'Fail'
The domain 'domain.app' does not allow the distribution of this message
Dns record: None → Using the internal rules
Rules: Dkim-Align:relax Spf-Align:relax Procedure:quarantine
Alignments with header mail domain 'domain.app' :
Enveloppe domain 'domain.app': Aligned but SPF is not valid
Dkim domain 'Not implemented': NotApplicable

Vu que le "SPF" vous semble correct, j'ai ajouté d'autres lignes que je ne comprends pas, vous aurez peut-être un regard plus instruit.

Si malgré tout, tout semble correct, que me conseillez vous pour avancer dans le diagnostique ? Peut-être obtenir des rapports d'autres sources que Yopmail pour avoir une deuxième analyse. Je vais voir si Gmail propose ce type de rapport.

Après un test chez Google :

Received: from 35.mo544.1out.ovh.netout.ovh.net (35.mo544.1out.ovh.net.out.ovh.net. [87.98.184.163])
by mx.google.com with ESMTPS id p4-20020a5d4e04000000b0031973ff3071si7868548wrt.419.2023.09.07.01.27.21
for gmail.com>
(version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256);
Thu, 07 Sep 2023 01:27:21 -0700 (PDT)
Received-SPF: pass (google.com: domain of no-reply@domain.app designates 87.98.184.163 as permitted sender) client-ip=87.98.184.163;
Authentication-Results: mx.google.com;
spf=pass (google.com: domain of no-reply@domain.app designates 87.98.184.163 as permitted sender) smtp.mailfrom=no-reply@domain.app

A priori, ca "PASS". Donc je vous ai fait perdre votre temps. Le soucis doit venir de Yopmail, qui avait cependant initialement raison avec mes 2 lignes SPF.

Mes excuses pour cela et très bonne journée à vous.

PS: Vu que le sujet n'est plus d'actualité, pouvez vous changez le nom de domain par "domain.app" dans votre message, ce qui ne changera en rien l'analyse qui en a découlée. Merci d'avance.


46.105.63.121

Ce serveur s'appelle 1.mo560.1out.ovh.netout.ovh.net

Le SPF d'OVH que vous ajoutez avec include:mx.ovh.com contient:
"v=spf1 **ptr:1out.ovh.net**out.ovh.net** ptr:mail.ovh.net ip4:8.33.137.105/32 ip4:192.99.77.81/32 ?all"

La phrase "ptr:1out.ovh.netout.ovh.net" dit que tout serveur dont le nom se termine par ptr:1out.ovh.netout.ovh.net est donc légitime.

Je ne détecte rien d'anormal dans votre SPF: "v=spf1 include:spf.protection.outlook.com include:mx.ovh.com ~all"

Merci pour votre temps et votre expertise.

Bonne continuation à vous.