SPF, DKIM et DMARC expliqués (et pourquoi vos e-mails partent en spam)
Les trois enregistrements DNS qui prouvent que votre courrier vient bien de vous. Rôle de chacun, mise en place et lecture des rapports DMARC.
Si vos messages finissent en indésirables, ou si quelqu'un envoie du courrier en se faisant passer pour votre domaine, la réponse tient presque toujours aux mêmes trois enregistrements DNS : SPF, DKIM et DMARC. Ensemble, ils permettent aux serveurs destinataires de vérifier qu'un message vient réellement de vous.
SPF : qui a le droit d'envoyer
Un enregistrement SPF est un enregistrement TXT listant les serveurs autorisés à envoyer du courrier pour votre domaine. Le serveur destinataire compare le serveur émetteur à cette liste et traite les autres avec méfiance. Un enregistrement minimal ressemble à v=spf1 include:_spf.votrefournisseur.fr -all.
Deux règles comptent en pratique. Publiez un seul enregistrement SPF par domaine : deux s'invalident mutuellement. Et incluez tous les émetteurs légitimes : votre fournisseur de messagerie, mais aussi la plateforme d'e-mailing, le CRM ou le logiciel de facturation qui envoient en votre nom.
DKIM : la preuve que rien n'a été modifié
DKIM ajoute une signature cryptographique à chaque message sortant. La clé privée reste sur le serveur émetteur, la clé publique correspondante est publiée dans votre DNS. Le destinataire vérifie la signature et sait deux choses : le message vient bien de votre domaine, et son contenu n'a pas été altéré en route.
Le fournisseur génère la paire de clés ; votre travail se limite à publier l'enregistrement sous le nom de sélecteur indiqué.
DMARC : que faire en cas d'échec
SPF et DKIM produisent un résultat, DMARC décide de ce qu'il signifie. Un enregistrement de départ comme v=DMARC1; p=none; rua=mailto:dmarc@votreentreprise.fr demande des rapports sans rien changer au traitement. C'est la valeur de politique qui compte :
p=none— observer seulement et envoyer des rapportsp=quarantine— placer en indésirables le courrier en échecp=reject— le refuser purement et simplement
Commencez par p=none, lisez les rapports agrégés pendant quelques semaines jusqu'à ce que tous les émetteurs légitimes passent, puis durcissez. Passer directement à reject est la façon classique de perdre les factures envoyées par un outil tiers oublié.
Pourquoi le courrier part quand même en spam
L'authentification est nécessaire mais pas suffisante. Autres causes fréquentes :
- Un domaine récent sans historique d'envoi. La réputation se construit sur des semaines ; démarrez doucement.
- Un DNS inverse (PTR) absent ou incorrect pour le serveur émetteur.
- Un contenu aux signaux typiques : objet en majuscules, raccourcisseurs de liens, une seule grande image sans texte.
- Des listes mal entretenues. Écrire régulièrement à des adresses qui rebondissent abîme vite la réputation.
- Des voisins sur IP partagée. Sur une infrastructure mutualisée bon marché, le comportement des autres vous affecte.
Vérifier sa configuration
Envoyez un message à l'un des services gratuits de test et lisez le rapport : il affiche SPF, DKIM, DMARC, PTR et un score de spam. En ligne de commande, dig TXT votreentreprise.fr montre vos enregistrements SPF et DMARC. Retestez après chaque modification DNS.
Questions fréquentes
Les trois enregistrements sont-ils nécessaires ? SPF et DKIM sont le minimum. DMARC transforme le tout en politique applicable et vous donne de la visibilité : traitez-le comme obligatoire.
DMARC va-t-il casser mes newsletters ? Seulement si la plateforme d'envoi n'est pas autorisée. Ajoutez-la à SPF et configurez DKIM avant de durcir la politique.
Combien de temps prennent les changements DNS ? Quelques minutes en général ; jusqu'à 48 heures selon les TTL et les caches.
~all ou -all dans SPF ? ~all (softfail) est un démarrage en douceur. Une fois la liste complète, -all est plus strict et préférable.
L'authentification chez imail.com.tr
Dans les offres professionnelles imail.com.tr, SPF, DKIM et DMARC font partie de l'ajout du domaine : l'espace client affiche les enregistrements exacts pour votre DNS et signale ce qui manque. Voir les offres professionnelles, ou d'abord notre guide du domaine propre.
Une messagerie gratuite et sans publicité
15 Go de stockage, conforme à la KVKK, votre propre adresse @imail.com.tr.
Créer un compte gratuit