Aller au contenu

GlossaireLe DNS

Enregistrement TXT

La définition

Un enregistrement TXT attache du texte libre à un nom de domaine. Le DNS ne lui donne aucun sens particulier : ce sont les services qui le lisent — messageries, plateformes, moteurs — qui décident de ce que son contenu veut dire.

Deux usages, et rien d'autre ou presque

Le premier est la preuve de propriété : une plateforme génère une chaîne, demande de la publier, puis constate qu'elle est bien là. Seul quelqu'un qui a la main sur le DNS du domaine peut le faire, ce qui suffit à prouver la légitimité. Le second est l'authentification du courrier : SPF, DKIM et DMARC sont trois enregistrements TXT, publiés à trois endroits différents de la zone.

Un même nom peut porter plusieurs TXT, et c'est parfaitement normal : les jetons de vérification s'y empilent au fil des années et des outils. Une seule exception, et elle est brutale : le SPF. Un domaine ne doit en porter qu'un. Deux SPF sur le même nom ne donnent pas le plus permissif des deux, ils donnent une erreur.

Quatre TXT du même domaine

Quatre lignes, quatre rôles, et surtout quatre noms différents.

example.com. 3600 IN TXT "v=spf1 include:_spf.example.net ~all" example.com. 3600 IN TXT "exemple-site-verification=7f3b9a2c41" _dmarc.example.com. 3600 IN TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com" selector1._domainkey.example.com. 3600 IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkq..."

Seules les deux premières lignes sont à la racine. DMARC vit sur le nom « _dmarc », DKIM sur un nom qui contient son sélecteur : chercher une clé DKIM à la racine du domaine ne donnera jamais rien, même quand elle est correctement publiée.

L'erreur classique

Ajouter un second enregistrement SPF pour autoriser un nouvel outil d'envoi, au lieu de compléter celui qui existe déjà. Chaque ligne est valide prise séparément ; ensemble, elles rendent le SPF du domaine inexploitable, et les messages légitimes commencent à être traités comme suspects.

Le geste qui l'évite : Un seul SPF par domaine : le nouvel expéditeur s'ajoute dans l'enregistrement existant. Et après toute modification, relire l'ensemble des TXT du nom — c'est l'endroit de la zone où les vieux jetons s'accumulent sans que personne ne fasse le ménage.

La référence : L'enregistrement TXT est défini par la RFC 1035. L'unicité du SPF est une règle de la RFC 7208, qui fixe aussi le découpage du texte en morceaux de 255 caractères.

Les termes voisins

Pour aller plus loin

Connaître les mots, c'est la moitié du travail

L'autre moitié, c'est de savoir lequel de vos domaines est en train de poser problème. DomainVigil surveille l'expiration, le DNS, les certificats et la réputation, et vous prévient avant le client.

Commencer gratuitement

Cinq domaines gratuits, pour toujours. Sans carte bancaire.

Revenir au glossaire