Délivrabilité

Configurer SPF, DKIM et DMARC ensemble

Vous configurez SPF, DKIM et DMARC dans un ordre logique : d'abord SPF (quels serveurs peuvent envoyer), puis DKIM (une signature qui rend votre message authentique), et enfin DMARC (la politique qui lie les deux et indique au destinataire quoi faire en cas d'échec d'un contrôle). Ensemble, ils font en sorte que votre courrier arrive de manière fiable et que d'autres ne puissent pas envoyer d'e-mails en votre nom sans autre. Vous n'avez pas besoin d'être un expert, mais l'ordre est important.

Par l'équipe Mailflux Publié le

Pourquoi configurer SPF, DKIM et DMARC ensemble ?

Chacun des trois comble une brèche différente, et ce n'est qu'ensemble qu'ils ferment la porte. Une question fréquente est de savoir comment SPF, DKIM et DMARC bloquent précisément le spoofing d'e-mails. La réponse : SPF limite qui peut envoyer en votre nom, DKIM prouve qu'un message n'a pas été modifié en chemin, et DMARC relie ces contrôles à l'expéditeur visible ET détermine ce qui se passe en cas de problème. Qui veut envoyer en votre nom doit alors franchir les trois obstacles, et un escroc n'y parvient pas si facilement.

Vous trouverez des explications séparées pour chaque composant dans les articles sur ce qu'est SPF, ce qu'est DKIM et ce qu'est DMARC. Ce guide les réunit.

Depuis 2024, ce n'est de surcroît plus un luxe : les grands fournisseurs de messagerie exigent des expéditeurs en masse que leur e-mail soit correctement authentifié. Ce que cela signifie concrètement, vous le lirez dans l'authentification e-mail : pourquoi elle est désormais obligatoire.

Paramètres antispam avec une liste blanche et une liste noire

Étape 1 : configurer SPF

Commencez par SPF, car c'est la base et les autres couches s'appuient dessus.

  1. Recensez les sources qui envoient en votre nom : votre fournisseur d'e-mail, mais aussi par exemple un outil de newsletter ou un logiciel de comptabilité.
  2. Publiez un seul enregistrement SPF (type TXT) dans votre DNS contenant toutes ces sources, par exemple v=spf1 include:_spf.jouwprovider.eu -all.
  3. Tenez-vous-en à un seul enregistrement SPF et restez sous la limite de dix recherches DNS.

Attention : deux enregistrements SPF distincts provoquent des erreurs. Combinez tout en une seule ligne.

Étape 2 : configurer DKIM

Ajoutez ensuite la signature numérique.

  1. Laissez votre fournisseur générer une paire de clés. La clé secrète reste sur le serveur d'envoi ; la clé publique vous revient.
  2. Publiez la clé publique sous forme d'enregistrement TXT sur votre sélecteur, par exemple selector1._domainkey.jouwdomein.eu.
  3. Activez la signature, afin que chaque message sortant soit doté d'une signature.
  4. Envoyez un message d'essai et vérifiez que la signature est valide.

Copiez la clé publique en entier ; un seul caractère manquant rend le contrôle invalide.

Étape 3 : configurer DMARC

Ne mettez en place DMARC que lorsque SPF et DKIM passent tous deux de manière fiable.

  1. Publiez un enregistrement DMARC (type TXT) sur _dmarc.jouwdomein.eu, en commençant par p=none, par exemple v=DMARC1; p=none; rua=mailto:rapporten@jouwdomein.eu.
  2. Lisez les rapports qui arrivent et vérifiez que toutes les sources légitimes passent SPF et DKIM.
  3. Passez ensuite progressivement à p=quarantine et, pour finir, à p=reject.

Ne mettez jamais DMARC directement sur reject : sans observer d'abord, vous risquez que votre propre courrier soit refusé.

Checklist

Parcourez ceci pour confirmer que tout est en ordre :

  • Un seul enregistrement SPF avec toutes les sources d'envoi, terminé par -all.
  • Signature DKIM active et clé publique correctement publiée.
  • Un message d'essai avec un contrôle SPF ET DKIM valide.
  • Enregistrement DMARC publié, démarré sur p=none.
  • Rapports lus avant de durcir la politique.
  • Politique progressivement relevée vers quarantine et reject.

Après chaque étape, envoyez un message d'essai vers une adresse chez un grand fournisseur de messagerie et vérifiez, dans les détails du message, que SPF, DKIM et DMARC sont tous les trois signalés comme réussis. Vous êtes ainsi certain de n'avoir rien oublié avant de durcir la politique DMARC.

Si votre courrier finit malgré tout dans le spam, examinez les causes plus larges dans pourquoi votre courrier arrive dans le spam.

Comment Mailflux règle cela pour vous

Chez Mailflux, vous n'avez pas à parcourir ce plan étape par étape vous-même. Nous gérons SPF, DKIM et DMARC pour votre domaine et surveillons la réputation IP de nos serveurs d'envoi, afin que les trois couches soient correctes et harmonisées entre elles. Chaque formule filtre en outre par apprentissage automatique contre le spam, le phishing et les logiciels malveillants, avec antivirus, antispam, antimalware et sauvegardes automatiques par défaut.

Vous obtenez un e-mail professionnel sur votre propre domaine, hébergé en Europe et conforme au RGPD, avec la vérification en deux étapes en option. Nous prenons à notre charge l'authentification complète en coulisses ; vous n'avez qu'à envoyer vos e-mails.

Prêt à démarrer ?

E-mail professionnel sur votre propre domaine, hébergé en Europe et conforme au RGPD. Demandez votre boîte mail sans engagement.

Faire une demande

FAQ

Questions fréquentes

Dans quel ordre dois-je configurer SPF, DKIM et DMARC ?

Toujours d'abord SPF, puis DKIM, puis DMARC. SPF et DKIM sont les briques de base ; DMARC s'appuie dessus et détermine ce qui se passe si un contrôle échoue. Si vous mettez en place DMARC avant que les deux autres soient corrects, vous risquez que votre propre courrier légitime soit refusé.

Comment SPF, DKIM et DMARC préviennent-ils le spoofing ?

Ensemble, ils obligent un usurpateur à franchir trois obstacles en même temps : envoyer depuis un serveur autorisé (SPF), apposer une signature valide (DKIM) et correspondre à l'expéditeur visible (alignement DMARC). Un escroc sans accès à votre domaine et à vos clés n'y parvient pas, donc son e-mail est bloqué.

Combien de temps faut-il pour que les paramètres fonctionnent ?

Les enregistrements DNS eux-mêmes sont vite publiés, mais les changements peuvent mettre jusqu'à une journée à se propager en raison de la mise en cache. DMARC demande ensuite de la patience : vous laissez d'abord la politique sur none pendant quelques semaines pour collecter des rapports, avant de passer à quarantine et reject.