SPF, DKIM et DMARC expliqués
L'e-mail a été conçu sans mécanisme intégré de contrôle de l'expéditeur : n'importe qui peut envoyer un message prétendant provenir de votre domaine. SPF, DKIM et DMARC sont les trois enregistrements DNS qui comblent cette lacune. Ensemble, ils permettent à un serveur destinataire d'établir qu'un e-mail vient réellement de vous — et de savoir quoi faire lorsque ce n'est pas le cas.
Ce n'est plus un luxe. Les grands fournisseurs de messagerie accordent beaucoup de poids à ces contrôles, et un domaine sans authentification correcte voit une partie de son courrier atterrir dans les indésirables.
SPF
Sender Policy FrameworkSPF est un enregistrement DNS dans lequel le propriétaire d'un domaine indique quels serveurs sont autorisés à envoyer des e-mails au nom de ce domaine. Le serveur destinataire compare l'adresse IP d'envoi à cette liste.
Un domaine ne peut avoir qu'un seul enregistrement SPF. Qui ajoute des services au fil du temps — un fournisseur de messagerie, une plateforme de newsletters, une boutique en ligne — se retrouve parfois avec deux enregistrements, et le contrôle échoue alors complètement. Tous les expéditeurs doivent figurer dans ce seul et même enregistrement.
Le deuxième piège est la limite du nombre de recherches qu'un enregistrement SPF peut déclencher. Si vous empilez de nombreux services, cette limite est dépassée et SPF échoue malgré tout.
DKIM
DomainKeys Identified MailDKIM est une signature numérique que le serveur expéditeur ajoute à chaque e-mail sortant et que le destinataire vérifie à l'aide d'une clé publique publiée dans le DNS. Elle prouve que le message n'a pas été modifié en route et qu'il provient bien du domaine.
DKIM est plus robuste que SPF car il ne dépend pas d'une adresse IP : un message transféré reste valable, alors que SPF échoue souvent dans ce cas. L'erreur classique est une clé qui n'est pas publiée — le serveur signe bien, mais l'enregistrement DNS manque, si bien que personne ne peut vérifier la signature.
DMARC
Domain-based Message Authentication, Reporting and ConformanceDMARC est un enregistrement DNS qui indique ce qu'un serveur destinataire doit faire lorsque SPF et DKIM échouent, et vers où les rapports sur ces contrôles peuvent être envoyés.
| Politique | Ce que fait le destinataire | Quand l'utiliser |
|---|---|---|
p=none | Rien — le message est traité normalement, mais vous recevez des rapports. | Au démarrage, pour voir qui envoie au nom de votre domaine. |
p=quarantine | Les messages suspects atterrissent dans les indésirables au lieu de la boîte de réception. | Dès que vous êtes certain que tous vos expéditeurs légitimes réussissent les contrôles. |
p=reject | Les messages qui échouent sont refusés et n'arrivent nulle part. | En état final, quand tout fonctionne sans faute depuis des mois. |
Passer directement à p=reject. S'il vous manque un expéditeur — la comptabilité qui facture depuis un logiciel, une ancienne boutique en ligne qui envoie encore du courrier — ces e-mails n'arriveront plus nulle part à partir de ce moment, sans le moindre avertissement. Commencez par p=none, lisez les rapports et ne durcissez qu'ensuite.
Dans quel ordre s'y prendre ?
| Étape | Quoi | Pourquoi dans cet ordre |
|---|---|---|
| 1 | Inventoriez vos expéditeurs | Notez chaque système qui envoie du courrier au nom de votre domaine : fournisseur de messagerie, boutique en ligne, comptabilité, CRM, outil de newsletter. Ce que vous oubliez ici se paiera plus tard. |
| 2 | Configurez SPF correctement | Un seul enregistrement, reprenant tous les expéditeurs. Vérifiez immédiatement qu'il n'existe pas un deuxième enregistrement SPF. |
| 3 | Publiez DKIM | Une clé par service expéditeur. Vérifiez que la clé publique figure effectivement dans le DNS. |
| 4 | Démarrez DMARC en p=none | Vous ne changez encore rien à la remise, mais vous recevez des rapports sur qui envoie en votre nom. |
| 5 | Lisez les rapports | C'est ici que vous découvrez l'expéditeur oublié à l'étape 1 — et parfois que quelqu'un abuse de votre domaine. |
| 6 | Durcissez vers quarantine, puis reject | Seulement lorsque tous les expéditeurs légitimes réussissent les contrôles. La précipitation à cette étape vous coûte du courrier. |
Comment 2mail règle cela pour vous
Vous connectez votre domaine et 2mail configure SPF, DKIM et DMARC pour le courrier qui part via nos serveurs. La configuration de votre canal d'envoi est ainsi en ordre — les autres services qui envoient au nom de votre domaine restent votre propre inventaire. C'est précisément à cela que servent les rapports DMARC de l'étape 5.