Offre de lancement — -20% sur tous les VPS avec le code NVH20 · Déploiement en 60 secondes
DNS

Configurer SPF, DKIM et DMARC : les e-mails de votre domaine hors du spam

Par Équipe NVHCloud 2026-09-18 Lecture : 5 min

SPF, DKIM et DMARC sont trois enregistrements DNS qui prouvent aux fournisseurs de messagerie que les e-mails envoyés au nom de votre domaine viennent bien de vous. Sans eux, vos messages, y compris les factures, les confirmations de commande ou les réinitialisations de mot de passe, finissent en spam ou sont purement refusés.

1. Pourquoi c'est devenu obligatoire

Depuis février 2024, Gmail et Yahoo exigent que tout expéditeur authentifie ses e-mails avec SPF ou DKIM, et que les expéditeurs de volume, au-delà de 5 000 messages par jour vers Gmail, publient les trois, DMARC compris. Microsoft a suivi en 2025 pour Outlook et Hotmail. En pratique, un domaine sans ces enregistrements voit sa délivrabilité s'effondrer, même pour quelques messages par jour.

MécanismeCe qu'il prouve
SPFQuels serveurs ont le droit d'envoyer pour votre domaineUn enregistrement TXT sur le domaine
DKIMQue le message a été signé par l'expéditeur et n'a pas été modifiéUne clé publique en TXT sur un sous-domaine
DMARCQue faire quand SPF et DKIM échouent, et à qui envoyer les rapportsUn TXT sur _dmarc

2. Faire l'inventaire de ce qui envoie

Avant d'écrire quoi que ce soit, listez tous les services qui envoient des e-mails avec votre domaine : votre messagerie (Google Workspace, Microsoft 365, votre hébergeur), votre site, votre outil de newsletter, votre logiciel de facturation, vos serveurs via un relais SMTP. Chacun devra figurer dans SPF et, idéalement, signer en DKIM. Un service oublié verra ses messages refusés une fois DMARC durci.

3. SPF

SPF est un enregistrement TXT placé à la racine du domaine. Exemple pour un domaine qui envoie avec Google Workspace et un relais SMTP :

votredomaine.fr.  TXT  "v=spf1 include:_spf.google.com include:spf.fournisseur.com ~all"
  • include: autorise les serveurs d'un fournisseur ; chaque fournisseur indique la valeur à utiliser dans sa documentation.
  • ip4:203.0.113.10 autorise une adresse précise, par exemple un VPS qui envoie directement.
  • ~all termine l'enregistrement : les autres serveurs sont suspects. Avec DMARC en place, c'est la valeur recommandée ; -all les refuse franchement.
⚠️ Deux erreurs cassent SPF sans prévenir. Un seul enregistrement SPF par domaine : s'il y en a deux, les deux sont ignorés, fusionnez-les. Et au plus 10 recherches DNS : chaque include compte, y compris ceux qu'il contient. Au-delà, SPF échoue pour tous vos messages.

Un domaine qui n'envoie jamais d'e-mail doit le dire, pour empêcher qu'on l'usurpe : "v=spf1 -all".

4. DKIM

Avec DKIM, le serveur d'envoi signe chaque message avec une clé privée ; la clé publique correspondante est publiée dans le DNS, sous un « sélecteur ». Vous n'avez presque jamais à générer la clé vous-même : chaque fournisseur la génère et vous donne l'enregistrement à créer, par exemple :

google._domainkey.votredomaine.fr.  TXT  "v=DKIM1; k=rsa; p=MIIBIjANBgkqh..."

Chaque service qui envoie pour vous a son propre sélecteur, donc son propre enregistrement : ils coexistent sans problème. Activez ensuite la signature dans l'interface du service, souvent un bouton « Authentifier le domaine » ou « Démarrer la signature ».

Certains fournisseurs demandent un enregistrement CNAME plutôt qu'un TXT : ils gèrent alors la clé et sa rotation eux-mêmes. Suivez simplement leurs instructions.

5. DMARC, en trois étapes

DMARC s'appuie sur SPF et DKIM et ajoute une exigence : le domaine validé doit correspondre au domaine visible dans le champ « De » du message. Il indique aussi quoi faire des messages qui échouent. Déployez-le progressivement :

  1. Observer, pendant deux à quatre semaines :
    _dmarc.votredomaine.fr.  TXT  "v=DMARC1; p=none; rua=mailto:[email protected]"
    Rien n'est bloqué, mais les fournisseurs vous envoient chaque jour des rapports indiquant quels serveurs envoient en votre nom et s'ils passent SPF et DKIM. C'est là que vous découvrez le service oublié.
  2. Mettre en quarantaine les messages non authentifiés, une fois que tous vos services légitimes passent : p=quarantine.
  3. Refuser : p=reject. Plus personne ne peut envoyer d'e-mail en se faisant passer pour votre domaine.

Les rapports sont des fichiers XML peu lisibles : un outil d'analyse DMARC, dont beaucoup ont une offre gratuite, les transforme en tableau.

6. Le reverse DNS, si votre VPS envoie directement

Si un serveur envoie lui-même, sans relais, son adresse IP doit avoir un reverse DNS (enregistrement PTR) qui pointe vers un nom, lui-même pointant vers cette adresse. Sans cela, beaucoup de serveurs de réception refusent le message. Le reverse DNS se configure chez le propriétaire de l'adresse IP, donc chez votre hébergeur : contactez le support si l'option n'apparaît pas dans votre espace client. C'est une raison de plus de passer par un relais, comme expliqué dans configurer Postfix.

7. Tester

Vérifiez d'abord ce que le DNS publie réellement :

dig +short TXT votredomaine.fr
dig +short TXT _dmarc.votredomaine.fr
dig +short TXT google._domainkey.votredomaine.fr

Envoyez ensuite un e-mail vers une boîte Gmail et ouvrez Afficher l'original : les lignes SPF, DKIM et DMARC doivent toutes indiquer PASS. Des services en ligne comme mail-tester donnent aussi une note sur 10 avec le détail des problèmes. Pour les notions de base sur les enregistrements, voir configurer les DNS.

Questions fréquentes

SPF, DKIM et DMARC sont-ils obligatoires ?
Pour les expéditeurs de volume vers Gmail et Yahoo, les trois le sont depuis 2024. Pour tous les autres, au moins SPF ou DKIM est exigé, et l'absence de DMARC pénalise la délivrabilité. En pratique, configurez les trois, même pour un petit domaine.
Peut-on avoir plusieurs enregistrements SPF ?
Non. Un domaine ne doit avoir qu'un seul enregistrement TXT commençant par v=spf1. S'il y en a plusieurs, la vérification échoue. Fusionnez tous les include dans un seul enregistrement.
Mes e-mails vont en spam alors que SPF est valide, pourquoi ?
SPF seul ne suffit plus. Vérifiez que DKIM signe bien vos messages et qu'un enregistrement DMARC existe. Contrôlez aussi l'alignement : le domaine de l'adresse d'expédition visible doit correspondre au domaine validé par SPF ou DKIM.
Combien de temps faut-il rester en p=none ?
Le temps de recevoir et d'analyser les rapports, en général deux à quatre semaines, et jusqu'à ce que tous vos services légitimes passent SPF ou DKIM avec alignement. Passez ensuite à quarantine, puis à reject.