Le DNS pour l'e-mail expliqué (MX, SPF, DKIM, DMARC)
Qu'est-ce que le DNS pour l'e-mail ?
Le DNS est l'« annuaire » d'internet : il traduit un nom de domaine comme votreentreprise.be vers les serveurs qui lui correspondent. Cet annuaire contient différents types d'enregistrements. Certains pointent vers votre site web, d'autres vers votre e-mail.
Pour l'e-mail, tout tourne autour de deux questions. Premièrement : où arrive mon courrier ? C'est ce que règle l'enregistrement MX. Deuxièmement : comment le destinataire sait-il qu'un message provient vraiment de mon domaine et non d'un escroc ? C'est ce que règlent SPF, DKIM et DMARC. Sans ces enregistrements, l'e-mail ne fonctionne pas de façon fiable : vous ratez du courrier, ou vos messages atterrissent dans le spam.
Les enregistrements DNS pour l'e-mail en bref
| Enregistrement | Ce qu'il fait | À quoi il sert |
|---|---|---|
| MX | indique quel serveur reçoit votre courrier | recevoir l'e-mail |
| SPF | indique quels serveurs peuvent envoyer au nom de votre domaine | prouver l'expéditeur |
| DKIM | appose une signature numérique sur votre courrier sortant | prouver l'expéditeur |
| DMARC | indique ce qui doit se passer si SPF ou DKIM échoue | politique + rapports |
Retenez-le ainsi : MX est pour le courrier entrant, les trois autres sont pour le courrier sortant et la confiance.
MX : là où arrive votre courrier
L'enregistrement MX (« Mail Exchange ») indique au reste d'internet vers quel serveur de messagerie doit aller l'e-mail de votre domaine. Si quelqu'un écrit à vous@votreentreprise.be, le serveur expéditeur consulte votre enregistrement MX pour savoir où livrer.
Sans enregistrement MX correct, aucun courrier n'arrive. C'est donc la première condition pour l'e-mail sur votre propre domaine. Nous expliquons sa configuration dans configurer les enregistrements MX.
SPF : qui peut envoyer en votre nom
SPF (Sender Policy Framework) est une liste de serveurs autorisés à envoyer de l'e-mail au nom de votre domaine. Lorsqu'un serveur destinataire reçoit un message censé provenir de votreentreprise.be, il vérifie : le serveur expéditeur figure-t-il sur la liste SPF ? Si ce n'est pas le cas, c'est un signe suspect.
SPF vous protège contre les abus : il rend plus difficile pour les escrocs d'écrire en votre nom. L'explication et la bonne configuration sont dans qu'est-ce que SPF.
DKIM : une signature numérique
DKIM (DomainKeys Identified Mail) appose une signature numérique invisible sur chaque message que vous envoyez. Le serveur destinataire contrôle cette signature avec une clé qui figure dans votre DNS. Si elle correspond, il est prouvé que le message n'a pas été modifié en chemin et provient vraiment de votre domaine.
Là où SPF regarde le serveur, DKIM regarde le message lui-même. Ensemble, ils sont plus forts que séparément. Plus d'infos dans qu'est-ce que DKIM.
DMARC : la politique qui lie le tout
DMARC (Domain-based Message Authentication) est l'instruction qui indique ce qu'un destinataire doit faire si SPF ou DKIM ne correspond pas : ne rien faire, placer dans le spam, ou refuser. En outre, DMARC vous envoie des rapports, afin que vous voyiez qui écrit au nom de votre domaine, abus compris.
DMARC ne fonctionne que si SPF et DKIM sont déjà en place ; il s'appuie dessus. Voyez qu'est-ce que DMARC pour les détails.
Comment ils collaborent
Supposons que vous envoyiez un courrier. Du côté du destinataire, voici ce qui se passe : le serveur n'utilise pas votre MX (c'est pour le courrier entrant), mais contrôle SPF (ce serveur pouvait-il envoyer ?), DKIM (la signature est-elle correcte ?) et applique ensuite la politique DMARC (que faire si quelque chose ne correspond pas). Si ces contrôles réussissent, votre message gagne en confiance et arrive dans la boîte de réception au lieu du spam.
Pour le courrier entrant, c'est plus simple : les expéditeurs vous trouvent via votre MX et livrent à cet endroit. Les quatre enregistrements se complètent donc : l'un pour recevoir, les trois autres pour envoyer de façon fiable.
Ce à quoi vous devez faire attention
- L'ordre compte. Configurez d'abord MX (pour recevoir), puis SPF et DKIM, et seulement ensuite DMARC (qui s'appuie sur les deux autres).
- Une seule faute de frappe casse l'ensemble. Les enregistrements DNS sont très pointilleux. Reprenez les valeurs exactement.
- Donnez-lui du temps. Les modifications ne sont pas immédiatement visibles dans le monde entier ; comptez quelques heures.
- Commencez prudemment avec DMARC. Démarrez avec une politique d'« observation » avant de faire refuser des messages, afin de ne pas bloquer par erreur votre courrier légitime.
Pour configurer correctement les trois enregistrements de fiabilité en une fois, suivez configurer SPF, DKIM et DMARC.
Et chez Mailflux
Chez Mailflux, vous n'avez pas besoin de plonger dans le DNS pour être en règle. Si vous apportez votre propre domaine, vous recevez les valeurs exactes pour MX, SPF, DKIM et DMARC et nous vous aidons à le relier ; si vous laissez Mailflux enregistrer et gérer un domaine, nous configurons tout correctement d'emblée. Votre e-mail tourne sur votre propre domaine, hébergé en Europe et conforme au RGPD, avec antivirus, antispam, antimalware et sauvegardes dans chaque formule.
Ainsi, votre courrier arrive de façon fiable et part avec les bonnes preuves, sans que vous ayez à démêler la technique tout seul. Pour en savoir plus sur l'e-mail avec votre propre nom après l'@, lisez l'e-mail sur votre propre domaine.
FAQ
Questions fréquentes
De quels enregistrements DNS ai-je besoin pour l'e-mail ?
Pour l'e-mail sur votre propre domaine, vous avez besoin d'un enregistrement MX pour recevoir le courrier, et de SPF, DKIM et DMARC pour envoyer en tant qu'expéditeur fiable. L'enregistrement MX est obligatoire pour recevoir du courrier ; les trois autres font en sorte que vos messages arrivent au lieu d'atterrir dans le spam.
Quelle est la différence entre SPF, DKIM et DMARC ?
SPF indique quels serveurs peuvent envoyer au nom de votre domaine. DKIM appose une signature numérique sur vos messages. DMARC détermine ce qui se passe si SPF ou DKIM échoue et vous envoie des rapports. Ils collaborent : SPF et DKIM prouvent, DMARC décide et rapporte.
Que se passe-t-il si ces enregistrements ne sont pas corrects ?
Si votre enregistrement MX n'est pas correct, vous ne recevez pas de courrier. Si SPF, DKIM et DMARC manquent ou échouent, les destinataires font moins confiance à vos messages et ceux-ci atterrissent plus souvent dans le spam, ou n'arrivent pas du tout. Des enregistrements corrects augmentent les chances d'une bonne remise.