SPF, DKIM et DMARC sont trois enregistrements DNS qui prouvent aux fournisseurs de messagerie que les e-mails envoyés au nom de votre domaine viennent bien de vous. Sans eux, vos messages, y compris les factures, les confirmations de commande ou les réinitialisations de mot de passe, finissent en spam ou sont purement refusés.
1. Pourquoi c'est devenu obligatoire
Depuis février 2024, Gmail et Yahoo exigent que tout expéditeur authentifie ses e-mails avec SPF ou DKIM, et que les expéditeurs de volume, au-delà de 5 000 messages par jour vers Gmail, publient les trois, DMARC compris. Microsoft a suivi en 2025 pour Outlook et Hotmail. En pratique, un domaine sans ces enregistrements voit sa délivrabilité s'effondrer, même pour quelques messages par jour.
| Mécanisme | Ce qu'il prouve | Où |
|---|---|---|
| SPF | Quels serveurs ont le droit d'envoyer pour votre domaine | Un enregistrement TXT sur le domaine |
| DKIM | Que le message a été signé par l'expéditeur et n'a pas été modifié | Une clé publique en TXT sur un sous-domaine |
| DMARC | Que faire quand SPF et DKIM échouent, et à qui envoyer les rapports | Un TXT sur _dmarc |
2. Faire l'inventaire de ce qui envoie
Avant d'écrire quoi que ce soit, listez tous les services qui envoient des e-mails avec votre domaine : votre messagerie (Google Workspace, Microsoft 365, votre hébergeur), votre site, votre outil de newsletter, votre logiciel de facturation, vos serveurs via un relais SMTP. Chacun devra figurer dans SPF et, idéalement, signer en DKIM. Un service oublié verra ses messages refusés une fois DMARC durci.
3. SPF
SPF est un enregistrement TXT placé à la racine du domaine. Exemple pour un domaine qui envoie avec Google Workspace et un relais SMTP :
votredomaine.fr. TXT "v=spf1 include:_spf.google.com include:spf.fournisseur.com ~all"
include:autorise les serveurs d'un fournisseur ; chaque fournisseur indique la valeur à utiliser dans sa documentation.ip4:203.0.113.10autorise une adresse précise, par exemple un VPS qui envoie directement.~alltermine l'enregistrement : les autres serveurs sont suspects. Avec DMARC en place, c'est la valeur recommandée ;-allles refuse franchement.
include compte, y compris ceux qu'il contient. Au-delà, SPF échoue pour tous vos messages.Un domaine qui n'envoie jamais d'e-mail doit le dire, pour empêcher qu'on l'usurpe : "v=spf1 -all".
4. DKIM
Avec DKIM, le serveur d'envoi signe chaque message avec une clé privée ; la clé publique correspondante est publiée dans le DNS, sous un « sélecteur ». Vous n'avez presque jamais à générer la clé vous-même : chaque fournisseur la génère et vous donne l'enregistrement à créer, par exemple :
google._domainkey.votredomaine.fr. TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqh..."
Chaque service qui envoie pour vous a son propre sélecteur, donc son propre enregistrement : ils coexistent sans problème. Activez ensuite la signature dans l'interface du service, souvent un bouton « Authentifier le domaine » ou « Démarrer la signature ».
Certains fournisseurs demandent un enregistrement CNAME plutôt qu'un TXT : ils gèrent alors la clé et sa rotation eux-mêmes. Suivez simplement leurs instructions.
5. DMARC, en trois étapes
DMARC s'appuie sur SPF et DKIM et ajoute une exigence : le domaine validé doit correspondre au domaine visible dans le champ « De » du message. Il indique aussi quoi faire des messages qui échouent. Déployez-le progressivement :
- Observer, pendant deux à quatre semaines :
Rien n'est bloqué, mais les fournisseurs vous envoient chaque jour des rapports indiquant quels serveurs envoient en votre nom et s'ils passent SPF et DKIM. C'est là que vous découvrez le service oublié._dmarc.votredomaine.fr. TXT "v=DMARC1; p=none; rua=mailto:[email protected]" - Mettre en quarantaine les messages non authentifiés, une fois que tous vos services légitimes passent :
p=quarantine. - Refuser :
p=reject. Plus personne ne peut envoyer d'e-mail en se faisant passer pour votre domaine.
Les rapports sont des fichiers XML peu lisibles : un outil d'analyse DMARC, dont beaucoup ont une offre gratuite, les transforme en tableau.
6. Le reverse DNS, si votre VPS envoie directement
Si un serveur envoie lui-même, sans relais, son adresse IP doit avoir un reverse DNS (enregistrement PTR) qui pointe vers un nom, lui-même pointant vers cette adresse. Sans cela, beaucoup de serveurs de réception refusent le message. Le reverse DNS se configure chez le propriétaire de l'adresse IP, donc chez votre hébergeur : contactez le support si l'option n'apparaît pas dans votre espace client. C'est une raison de plus de passer par un relais, comme expliqué dans configurer Postfix.
7. Tester
Vérifiez d'abord ce que le DNS publie réellement :
dig +short TXT votredomaine.fr
dig +short TXT _dmarc.votredomaine.fr
dig +short TXT google._domainkey.votredomaine.fr
Envoyez ensuite un e-mail vers une boîte Gmail et ouvrez Afficher l'original : les lignes SPF, DKIM et DMARC doivent toutes indiquer PASS. Des services en ligne comme mail-tester donnent aussi une note sur 10 avec le détail des problèmes. Pour les notions de base sur les enregistrements, voir configurer les DNS.