SPF, DKIM et DMARC expliqués

L'e-mail a été conçu sans mécanisme intégré de contrôle de l'expéditeur : n'importe qui peut envoyer un message prétendant provenir de votre domaine. SPF, DKIM et DMARC sont les trois enregistrements DNS qui comblent cette lacune. Ensemble, ils permettent à un serveur destinataire d'établir qu'un e-mail vient réellement de vous — et de savoir quoi faire lorsque ce n'est pas le cas.

Ce n'est plus un luxe. Les grands fournisseurs de messagerie accordent beaucoup de poids à ces contrôles, et un domaine sans authentification correcte voit une partie de son courrier atterrir dans les indésirables.

SPF

Sender Policy Framework

SPF est un enregistrement DNS dans lequel le propriétaire d'un domaine indique quels serveurs sont autorisés à envoyer des e-mails au nom de ce domaine. Le serveur destinataire compare l'adresse IP d'envoi à cette liste.

Comparez cela à une liste d'invités à l'entrée : si l'adresse IP du serveur expéditeur y figure, le message peut être envoyé au nom de votre domaine.
Là où cela coince

Un domaine ne peut avoir qu'un seul enregistrement SPF. Qui ajoute des services au fil du temps — un fournisseur de messagerie, une plateforme de newsletters, une boutique en ligne — se retrouve parfois avec deux enregistrements, et le contrôle échoue alors complètement. Tous les expéditeurs doivent figurer dans ce seul et même enregistrement.

Le deuxième piège est la limite du nombre de recherches qu'un enregistrement SPF peut déclencher. Si vous empilez de nombreux services, cette limite est dépassée et SPF échoue malgré tout.

DKIM

DomainKeys Identified Mail

DKIM est une signature numérique que le serveur expéditeur ajoute à chaque e-mail sortant et que le destinataire vérifie à l'aide d'une clé publique publiée dans le DNS. Elle prouve que le message n'a pas été modifié en route et qu'il provient bien du domaine.

Là où SPF regarde qui remet le message, DKIM regarde le sceau sur l'enveloppe : si la signature est correcte, le contenu n'a pas été modifié en chemin.
Là où cela coince

DKIM est plus robuste que SPF car il ne dépend pas d'une adresse IP : un message transféré reste valable, alors que SPF échoue souvent dans ce cas. L'erreur classique est une clé qui n'est pas publiée — le serveur signe bien, mais l'enregistrement DNS manque, si bien que personne ne peut vérifier la signature.

DMARC

Domain-based Message Authentication, Reporting and Conformance

DMARC est un enregistrement DNS qui indique ce qu'un serveur destinataire doit faire lorsque SPF et DKIM échouent, et vers où les rapports sur ces contrôles peuvent être envoyés.

SPF et DKIM établissent si quelque chose est correct. DMARC détermine ce qui se passe ensuite — et veille à ce que vous en soyez informé.
La politique
Politique Ce que fait le destinataire Quand l'utiliser
p=none Rien — le message est traité normalement, mais vous recevez des rapports. Au démarrage, pour voir qui envoie au nom de votre domaine.
p=quarantine Les messages suspects atterrissent dans les indésirables au lieu de la boîte de réception. Dès que vous êtes certain que tous vos expéditeurs légitimes réussissent les contrôles.
p=reject Les messages qui échouent sont refusés et n'arrivent nulle part. En état final, quand tout fonctionne sans faute depuis des mois.
Là où cela coince

Passer directement à p=reject. S'il vous manque un expéditeur — la comptabilité qui facture depuis un logiciel, une ancienne boutique en ligne qui envoie encore du courrier — ces e-mails n'arriveront plus nulle part à partir de ce moment, sans le moindre avertissement. Commencez par p=none, lisez les rapports et ne durcissez qu'ensuite.

Dans quel ordre s'y prendre ?

Étape Quoi Pourquoi dans cet ordre
1Inventoriez vos expéditeursNotez chaque système qui envoie du courrier au nom de votre domaine : fournisseur de messagerie, boutique en ligne, comptabilité, CRM, outil de newsletter. Ce que vous oubliez ici se paiera plus tard.
2Configurez SPF correctementUn seul enregistrement, reprenant tous les expéditeurs. Vérifiez immédiatement qu'il n'existe pas un deuxième enregistrement SPF.
3Publiez DKIMUne clé par service expéditeur. Vérifiez que la clé publique figure effectivement dans le DNS.
4Démarrez DMARC en p=noneVous ne changez encore rien à la remise, mais vous recevez des rapports sur qui envoie en votre nom.
5Lisez les rapportsC'est ici que vous découvrez l'expéditeur oublié à l'étape 1 — et parfois que quelqu'un abuse de votre domaine.
6Durcissez vers quarantine, puis rejectSeulement lorsque tous les expéditeurs légitimes réussissent les contrôles. La précipitation à cette étape vous coûte du courrier.

Comment 2mail règle cela pour vous

Vous connectez votre domaine et 2mail configure SPF, DKIM et DMARC pour le courrier qui part via nos serveurs. La configuration de votre canal d'envoi est ainsi en ordre — les autres services qui envoient au nom de votre domaine restent votre propre inventaire. C'est précisément à cela que servent les rapports DMARC de l'étape 5.

Découvrir 2mail À propos de la délivrabilité Aide à la configuration

Questions fréquentes sur SPF, DKIM et DMARC

Le SPF (Sender Policy Framework) est un enregistrement DNS dans lequel le propriétaire d'un domaine définit quels serveurs peuvent envoyer des e-mails au nom de ce domaine. Le serveur destinataire compare l'adresse IP émettrice avec cette liste. Comparez cela à une liste d'invités à l'entrée.
Le DKIM (DomainKeys Identified Mail) est une signature numérique que le serveur émetteur ajoute à chaque e-mail sortant et que le destinataire vérifie avec une clé publique issue du DNS. Elle prouve que le message n'a pas été modifié en cours de route et provient réellement du domaine.
Le DMARC est un enregistrement DNS qui indique ce qu'un serveur destinataire doit faire lorsque le SPF et le DKIM échouent, et où les rapports sur ces contrôles peuvent être envoyés. Le SPF et le DKIM établissent si quelque chose est correct ; le DMARC détermine ce qui se passe alors.
Oui. Le SPF et le DKIM vérifient chacun quelque chose de différent, et le DMARC y associe une politique et des rapports. Les grands fournisseurs de boîtes mail accordent un poids important à ces contrôles : un domaine sans authentification correcte voit une partie de son courrier atterrir dans le dossier spam.
C'est ainsi que le standard a été conçu : avec deux enregistrements SPF, le contrôle échoue complètement. Qui ajoute plusieurs services au fil du temps — un fournisseur de messagerie, une plateforme de newsletters, une boutique en ligne — se retrouve parfois avec deux enregistrements. Toutes les parties émettrices doivent figurer dans cet unique enregistrement.
Avec p=none. Vous ne changez alors encore rien à la remise, mais vous recevez des rapports sur tous ceux qui envoient au nom de votre domaine. Ne durcissez vers quarantine puis reject que lorsque tous les expéditeurs légitimes réussissent les contrôles.
Le courrier de chaque expéditeur que vous avez oublié n'arrive alors plus nulle part, sans avertissement. Pensez à la comptabilité qui facture depuis un logiciel ou à une ancienne boutique en ligne qui envoie encore des mails. Commencez par p=none, lisez les rapports et durcissez ensuite.
Vous connectez votre domaine et nous configurons le SPF, le DKIM et le DMARC pour le courrier qui part via nous. Les autres services qui envoient au nom de votre domaine restent votre propre inventaire — c'est précisément à cela que servent les rapports DMARC.
Trust Guard Security Scanned
Appelez-nous
Envoyer un e-mail