Comment configurer SPF, DKIM et DMARC

Un guide pratique pour authentifier votre propre domaine : publier SPF, DKIM et DMARC dans le bon ordre, garder vos IP d'envoi hors des listes de blocage, et vérifier que chaque couche réussit réellement.

Ceci est un guide de configuration pratique : comment publier SPF, DKIM et DMARC pour un domaine depuis lequel vous envoyez du courrier, garder vos IP d’envoi hors des listes de blocage RBL, et vérifier que tout fonctionne réellement. Si vous voulez d’abord la théorie en langage clair de ce qu’est chaque mécanisme, lisez n’importe quelle introduction générale au « fonctionnement de l’authentification e-mail » — ici, nous nous concentrons sur les enregistrements que vous créez, l’ordre dans lequel vous les déployez et les erreurs qui cassent le courrier réel.

Avant de commencer, rassemblez deux choses :
  • L’accès à la zone DNS de votre domaine (là où vous ajoutez les enregistrements TXT) — généralement chez votre registraire ou votre hébergeur DNS.
  • Une liste écrite de chaque service qui envoie du courrier au nom de votre domaine : votre fournisseur de messagerie (Google Workspace, Microsoft 365…), votre propre serveur de messagerie et tout tiers — outil de newsletter, CRM, facturation, service d’assistance. Si vous en oubliez un, son courrier échouera à l’authentification.

Étape 1 — Publier un seul enregistrement SPF

SPF est un unique enregistrement TXT à la racine de votre domaine qui liste les serveurs autorisés à envoyer en son nom. La règle qui piège tout le monde : un domaine ne peut avoir qu’un seul enregistrement SPF. Si vous utilisez plusieurs expéditeurs, vous les fusionnez en une seule ligne avec plusieurs mécanismes include: — vous ne publiez pas deux enregistrements SPF.

Un enregistrement typique pour un domaine qui envoie via Google Workspace plus un outil marketing :

example.com. IN TXT "v=spf1 include:_spf.google.com include:sendgrid.net -all"
ÉlémentSignification
include:_spf.google.comAutorise par référence toute la plage d’envoi d’un fournisseur. Obtenez le jeton exact dans la documentation de chaque expéditeur.
ip4: / ip6:Autorise votre propre serveur de messagerie par son IP publique, p. ex. ip4:203.0.113.10.
~all vs -all~all = softfail (commencez ici pendant les tests) ; -all = hardfail (passez-y une fois la liste complète).

La limite des 10 recherches. SPF autorise au maximum 10 recherches DNS pendant son évaluation ; chaque mécanisme include: et a/mx peut en coûter une ou plusieurs. Si vous la dépassez, SPF renvoie permerror — traité comme un échec. Si vous empilez de nombreux fournisseurs, supprimez les includes inutilisés ou utilisez un service d’aplatissement SPF plutôt que d’en ajouter davantage.

Commencez souple, puis durcissez. Publiez avec ~all pendant une semaine ou deux, confirmez qu’aucun expéditeur légitime n’échoue, puis remplacez le mécanisme final par -all.

Étape 2 — Activer DKIM chez chaque expéditeur

DKIM ajoute une signature cryptographique à chaque message. Vous construisez rarement la clé à la main — chaque plateforme d’envoi la génère et vous fournit un enregistrement TXT (ou CNAME) à publier sous un sélecteur. Faites-le pour chaque expéditeur : Google, Microsoft, votre ESP et votre propre serveur obtiennent chacun leur propre sélecteur et leur propre clé.

  1. Dans le panneau d’administration de l’expéditeur, activez DKIM / l’« authentification e-mail ». Il vous affiche un sélecteur (p. ex. google, s1) et une clé publique.
  2. Publiez-le dans le DNS à <selector>._domainkey.example.com. Les fournisseurs qui utilisent un CNAME leur permettent de faire tourner la clé pour vous — préférez cela lorsque c’est proposé.
  3. De retour dans le panneau, cliquez sur Démarrer l’authentification pour que l’expéditeur commence à ajouter l’en-tête DKIM-Signature:. Préférez une clé de 2048 bits lorsque vous pouvez choisir.

Comme la signature voyage à l’intérieur du message, DKIM survit au transfert (contrairement à SPF) — ce qui est précisément la raison pour laquelle l’étape suivante s’appuie dessus.

Étape 3 — Déployer DMARC progressivement

DMARC relie SPF et DKIM à l’adresse From: visible et indique aux destinataires quoi faire en cas d’échec. Ne commencez jamais par p=reject — vous rejetteriez votre propre courrier légitime venant d’un expéditeur que vous avez oublié. Déployez-le en trois étapes, en surveillant les rapports entre chacune.

ÉtapeEnregistrement à _dmarc.example.comObjectif
1. Surveillancev=DMARC1; p=none; rua=mailto:dmarc@example.comNe change rien pour les destinataires ; collecte simplement des rapports agrégés sur qui envoie en votre nom.
2. Quarantainev=DMARC1; p=quarantine; pct=25; rua=…Envoie une fraction du courrier en échec vers le spam. Augmentez pct à mesure que vous gagnez en confiance.
3. Applicationv=DMARC1; p=reject; rua=…; sp=rejectRejette purement et simplement le courrier usurpé. sp= définit la politique pour les sous-domaines.

L’adresse rua= reçoit chaque jour des rapports agrégés XML de la part des destinataires. Lisez-les (un lecteur de rapports DMARC gratuit suffit au début) : chacun liste les IP d’envoi utilisant votre domaine et indique si elles ont réussi SPF et DKIM avec alignement. L’alignement, c’est le piège — un message ne doit pas seulement réussir SPF ou DKIM, le domaine qui réussit doit correspondre au domaine From:. Si un service légitime réussit DKIM pour son propre domaine mais pas pour le vôtre, corrigez-le en publiant le DKIM de ce service sous votre domaine (Étape 2) avant de passer à l’application.

Étape 4 — Garder vos IP d’envoi hors des RBL

SPF/DKIM/DMARC prouvent l’identité ; les listes de blocage RBL (DNSBL) jugent la réputation de l’IP d’envoi. Un message parfaitement authentifié atterrit quand même dans le spam si son IP est répertoriée. Vous ne publiez rien pour les RBL — vous vous en tenez éloigné :

  • N’envoyez que du courrier souhaité. Les plaintes pour spam et le fait de toucher des pièges à spam sont le moyen le plus rapide de se retrouver sur une liste.
  • Réchauffez progressivement les nouvelles IP plutôt que d’envoyer un gros volume dès le premier jour.
  • Sécurisez chaque compte et chaque script capable d’envoyer — un seul formulaire ou mot de passe compromis fait répertorier toute l’IP.
  • Configurez un reverse DNS (PTR) valide pour votre IP d’envoi, correspondant à son nom HELO.

Si vous êtes malgré tout répertorié, la plupart des listes réputées (Spamhaus et autres) indiquent pourquoi et proposent un retrait en libre-service une fois la cause corrigée. Corrigez d’abord, puis demandez le retrait — se faire retirer d’une liste alors que le problème persiste ne fait que vous y faire réinscrire.

Étape 5 — Vérifier que ça fonctionne vraiment

Publier des enregistrements n’est pas une preuve. Confirmez chaque couche :

  • Vérifiez que les enregistrements existent. Interrogez le DNS directement : dig TXT example.com, dig TXT google._domainkey.example.com, dig TXT _dmarc.example.com (ou nslookup -type=TXT sous Windows).
  • Confirmez les serveurs de messagerie que vous avez autorisés. Utilisez notre Recherche MX pour voir les hôtes MX qu’un domaine publie réellement — pratique pour repérer un hôte de messagerie obsolète ou erroné.
  • Lisez les résultats sur un message réel. Envoyez-vous un message de test, ouvrez sa source brute et collez-la dans le décodeur MIME. Regardez l’en-tête Authentication-Results: — il indique spf=pass, dkim=pass et dmarc=pass (ou l’échec exact) tel que le destinataire l’a vu. C’est la vérité terrain.
  • Surveillez les rapports DMARC pendant deux semaines avant de passer de p=none à l’application.

Erreurs de configuration courantes

SymptômeCause habituelle et correction
SPF permerrorDeux enregistrements SPF, ou plus de 10 recherches DNS. Fusionnez en un seul enregistrement ; élaguez les include: inutilisés.
Du courrier légitime échoue à SPFUn expéditeur que vous avez oublié d’autoriser, ou le courrier a été transféré. Ajoutez l’expéditeur ; appuyez-vous sur l’alignement DKIM+DMARC pour le transfert.
DKIM fail (hachage du corps)Quelque chose a réécrit le message en transit (un pied de page de liste de diffusion, un appareil). Signez avec une canonicalisation relaxed ; excluez les en-têtes volatils.
DMARC échoue malgré SPF/DKIM réussisPas d’alignement — le domaine qui réussit n’est pas votre domaine From:. Publiez le DKIM de cet expéditeur sous votre propre domaine.
Les sous-domaines se font usurperPas de politique de sous-domaine. Ajoutez sp=reject à l’enregistrement DMARC.

Une fois les trois enregistrements actifs, alignés et vérifiés — et vos IP maintenues hors des listes de blocage — vous avez fermé la porte à l’usurpation de votre domaine et donné à votre courrier réel les meilleures chances d’atteindre la boîte de réception. Pour contrôler des adresses individuelles sur n’importe quel domaine, le vérificateur d’e-mail de la page d’accueil exécute pour vous les contrôles en direct des boîtes aux lettres.