Un guide pratique pour authentifier votre propre domaine : publier SPF, DKIM et DMARC dans le bon ordre, garder vos IP d'envoi hors des listes de blocage, et vérifier que chaque couche réussit réellement.
Ceci est un guide de configuration pratique : comment publier SPF, DKIM et DMARC pour un domaine depuis lequel vous envoyez du courrier, garder vos IP d’envoi hors des listes de blocage RBL, et vérifier que tout fonctionne réellement. Si vous voulez d’abord la théorie en langage clair de ce qu’est chaque mécanisme, lisez n’importe quelle introduction générale au « fonctionnement de l’authentification e-mail » — ici, nous nous concentrons sur les enregistrements que vous créez, l’ordre dans lequel vous les déployez et les erreurs qui cassent le courrier réel.
TXT) — généralement chez votre registraire ou votre hébergeur DNS.SPF est un unique enregistrement TXT à la racine de votre domaine qui liste les serveurs autorisés à envoyer en son nom. La règle qui piège tout le monde : un domaine ne peut avoir qu’un seul enregistrement SPF. Si vous utilisez plusieurs expéditeurs, vous les fusionnez en une seule ligne avec plusieurs mécanismes include: — vous ne publiez pas deux enregistrements SPF.
Un enregistrement typique pour un domaine qui envoie via Google Workspace plus un outil marketing :
example.com. IN TXT "v=spf1 include:_spf.google.com include:sendgrid.net -all"
| Élément | Signification |
|---|---|
include:_spf.google.com | Autorise par référence toute la plage d’envoi d’un fournisseur. Obtenez le jeton exact dans la documentation de chaque expéditeur. |
ip4: / ip6: | Autorise votre propre serveur de messagerie par son IP publique, p. ex. ip4:203.0.113.10. |
~all vs -all | ~all = softfail (commencez ici pendant les tests) ; -all = hardfail (passez-y une fois la liste complète). |
La limite des 10 recherches. SPF autorise au maximum 10 recherches DNS pendant son évaluation ; chaque mécanisme include: et a/mx peut en coûter une ou plusieurs. Si vous la dépassez, SPF renvoie permerror — traité comme un échec. Si vous empilez de nombreux fournisseurs, supprimez les includes inutilisés ou utilisez un service d’aplatissement SPF plutôt que d’en ajouter davantage.
Commencez souple, puis durcissez. Publiez avec ~all pendant une semaine ou deux, confirmez qu’aucun expéditeur légitime n’échoue, puis remplacez le mécanisme final par -all.
DKIM ajoute une signature cryptographique à chaque message. Vous construisez rarement la clé à la main — chaque plateforme d’envoi la génère et vous fournit un enregistrement TXT (ou CNAME) à publier sous un sélecteur. Faites-le pour chaque expéditeur : Google, Microsoft, votre ESP et votre propre serveur obtiennent chacun leur propre sélecteur et leur propre clé.
google, s1) et une clé publique.<selector>._domainkey.example.com. Les fournisseurs qui utilisent un CNAME leur permettent de faire tourner la clé pour vous — préférez cela lorsque c’est proposé.DKIM-Signature:. Préférez une clé de 2048 bits lorsque vous pouvez choisir.Comme la signature voyage à l’intérieur du message, DKIM survit au transfert (contrairement à SPF) — ce qui est précisément la raison pour laquelle l’étape suivante s’appuie dessus.
DMARC relie SPF et DKIM à l’adresse From: visible et indique aux destinataires quoi faire en cas d’échec. Ne commencez jamais par p=reject — vous rejetteriez votre propre courrier légitime venant d’un expéditeur que vous avez oublié. Déployez-le en trois étapes, en surveillant les rapports entre chacune.
| Étape | Enregistrement à _dmarc.example.com | Objectif |
|---|---|---|
| 1. Surveillance | v=DMARC1; p=none; rua=mailto:dmarc@example.com | Ne change rien pour les destinataires ; collecte simplement des rapports agrégés sur qui envoie en votre nom. |
| 2. Quarantaine | v=DMARC1; p=quarantine; pct=25; rua=… | Envoie une fraction du courrier en échec vers le spam. Augmentez pct à mesure que vous gagnez en confiance. |
| 3. Application | v=DMARC1; p=reject; rua=…; sp=reject | Rejette purement et simplement le courrier usurpé. sp= définit la politique pour les sous-domaines. |
L’adresse rua= reçoit chaque jour des rapports agrégés XML de la part des destinataires. Lisez-les (un lecteur de rapports DMARC gratuit suffit au début) : chacun liste les IP d’envoi utilisant votre domaine et indique si elles ont réussi SPF et DKIM avec alignement. L’alignement, c’est le piège — un message ne doit pas seulement réussir SPF ou DKIM, le domaine qui réussit doit correspondre au domaine From:. Si un service légitime réussit DKIM pour son propre domaine mais pas pour le vôtre, corrigez-le en publiant le DKIM de ce service sous votre domaine (Étape 2) avant de passer à l’application.
SPF/DKIM/DMARC prouvent l’identité ; les listes de blocage RBL (DNSBL) jugent la réputation de l’IP d’envoi. Un message parfaitement authentifié atterrit quand même dans le spam si son IP est répertoriée. Vous ne publiez rien pour les RBL — vous vous en tenez éloigné :
Si vous êtes malgré tout répertorié, la plupart des listes réputées (Spamhaus et autres) indiquent pourquoi et proposent un retrait en libre-service une fois la cause corrigée. Corrigez d’abord, puis demandez le retrait — se faire retirer d’une liste alors que le problème persiste ne fait que vous y faire réinscrire.
Publier des enregistrements n’est pas une preuve. Confirmez chaque couche :
dig TXT example.com, dig TXT google._domainkey.example.com, dig TXT _dmarc.example.com (ou nslookup -type=TXT sous Windows).Authentication-Results: — il indique spf=pass, dkim=pass et dmarc=pass (ou l’échec exact) tel que le destinataire l’a vu. C’est la vérité terrain.p=none à l’application.| Symptôme | Cause habituelle et correction |
|---|---|
SPF permerror | Deux enregistrements SPF, ou plus de 10 recherches DNS. Fusionnez en un seul enregistrement ; élaguez les include: inutilisés. |
| Du courrier légitime échoue à SPF | Un expéditeur que vous avez oublié d’autoriser, ou le courrier a été transféré. Ajoutez l’expéditeur ; appuyez-vous sur l’alignement DKIM+DMARC pour le transfert. |
DKIM fail (hachage du corps) | Quelque chose a réécrit le message en transit (un pied de page de liste de diffusion, un appareil). Signez avec une canonicalisation relaxed ; excluez les en-têtes volatils. |
| DMARC échoue malgré SPF/DKIM réussis | Pas d’alignement — le domaine qui réussit n’est pas votre domaine From:. Publiez le DKIM de cet expéditeur sous votre propre domaine. |
| Les sous-domaines se font usurper | Pas de politique de sous-domaine. Ajoutez sp=reject à l’enregistrement DMARC. |
Une fois les trois enregistrements actifs, alignés et vérifiés — et vos IP maintenues hors des listes de blocage — vous avez fermé la porte à l’usurpation de votre domaine et donné à votre courrier réel les meilleures chances d’atteindre la boîte de réception. Pour contrôler des adresses individuelles sur n’importe quel domaine, le vérificateur d’e-mail de la page d’accueil exécute pour vous les contrôles en direct des boîtes aux lettres.