NOUVEAU Migration gratuite en 24h sur tous les packs d'hébergement
E-mails professionnels

SPF, DKIM et DMARC : authentifier le domaine NovaHoster

Comprenez SPF, DKIM et DMARC, publiez les bons enregistrements DNS et déployez une politique progressivement pour améliorer l’authentification des e-mails NovaHoster.

Guide NovaHosterÀ lire avant toute modification

Objectif

Ce guide explique le rôle complémentaire de SPF, DKIM et DMARC et propose une méthode prudente de publication DNS. SPF autorise des hôtes ou services à utiliser un domaine pour l’envoi ; DKIM associe une signature cryptographique à un domaine ; DMARC permet au propriétaire du domaine d’indiquer une politique et de recevoir des rapports sur les contrôles d’authentification.[1] [2] [3]

Cette procédure prend tout son sens avec un nom de domaine .tn et une messagerie professionnelle correctement configurés.

Ces mécanismes ne garantissent ni la livraison ni l’absence de spam. Ils doivent être configurés à partir des valeurs fournies par les services réellement utilisés : NovaHoster, formulaire du site, CRM, outil de newsletter ou autre relais. Ne copiez jamais un exemple générique à la place des valeurs propres à votre domaine.

Prérequis

Vous devez connaître le fournisseur qui gère la zone DNS, disposer d’un accès permettant d’ajouter ou modifier des enregistrements, et inventorier tous les services autorisés à envoyer avec votre domaine. Relevez dans l’Espace client NovaHoster les valeurs SPF, DKIM et, si elle existe, la procédure DMARC ou les sélecteurs DKIM. La gestion DNS, la signature DKIM automatique, les rapports et l’assistance de déploiement peuvent dépendre du forfait ou des droits : confirmez leur disponibilité.

Prévoyez une adresse de réception dédiée pour les rapports DMARC si vous choisissez d’en recevoir. N’utilisez pas une adresse personnelle exposée publiquement sans examiner la confidentialité et le volume potentiel des rapports.

Procédure numérotée

  1. Cartographiez les expéditeurs. Listez chaque service qui envoie avec votre domaine : boîtes NovaHoster, site web, application métier, plateforme marketing, support et prestataires. Pour chacun, notez le domaine d’enveloppe, l’IP ou le mécanisme SPF fourni, le sélecteur DKIM et le domaine visible dans l’adresse « De ».
  1. Vérifiez l’autorité DNS. Identifiez le fournisseur qui publie effectivement la zone du domaine. Une modification dans l’Espace client NovaHoster n’a d’effet que si NovaHoster est bien l’autorité DNS concernée, sauf architecture particulière indiquée par le service.
  1. Publiez un seul SPF. Un enregistrement SPF est un TXT placé au niveau du domaine d’envoi. Il doit rassembler les autorisations nécessaires au lieu de créer plusieurs politiques SPF concurrentes. Utilisez exactement la valeur NovaHoster et ajoutez les mécanismes des autres expéditeurs selon leurs documentations. L’IETF décrit notamment les mécanismes include, ip4, ip6 et all, ainsi que des limites de recherche DNS à prendre en compte.[1]
  1. Évitez le SPF contradictoire. Recherchez les anciens TXT commençant par v=spf1. Fusionnez ou retirez l’ancien enregistrement seulement après avoir confirmé tous les expéditeurs légitimes. Une suppression prématurée peut faire échouer l’authentification d’un site ou d’un service tiers.
  1. Activez DKIM. Si NovaHoster propose la signature DKIM, activez-la selon la procédure de l’Espace client. Le service peut fournir un sélecteur et une valeur TXT à publier sous une adresse de type <sélecteur>._domainkey. La clé publique est publiée dans DNS ; la clé privée reste côté signataire et ne doit jamais être copiée dans DNS ou partagée.[2]
  1. Vérifiez la signature. Envoyez un message de test vers une boîte de contrôle puis consultez les en-têtes d’authentification. Cherchez notamment un résultat DKIM pass et vérifiez que le domaine signé correspond à l’organisation attendue. Une modification du contenu par un relais peut invalider une signature ; analysez le chemin réel du message.
  1. Commencez DMARC en observation. DMARC s’appuie sur SPF et DKIM et évalue aussi l’alignement avec le domaine visible dans l’en-tête From.[3] Pour un premier déploiement, utilisez une politique d’observation telle que p=none uniquement si elle correspond à votre stratégie, avec une adresse de rapport maîtrisée. La valeur exacte doit être validée par l’administrateur du domaine.
  1. Analysez les rapports. Examinez les sources d’envoi légitimes et illégitimes, les résultats SPF/DKIM et l’alignement. Ne passez pas à une politique restrictive tant qu’un expéditeur légitime n’est pas correctement authentifié. Les rapports agrégés peuvent contenir des informations techniques sensibles : limitez leur accès.
  1. Renforcez progressivement la politique. Après observation et correction des expéditeurs, envisagez p=quarantine, puis p=reject si les résultats sont stables et si votre organisation accepte le risque opérationnel. DMARC prévoit une gamme de traitements allant de l’absence d’action à la mise en quarantaine ou au rejet ; il n’augmente pas automatiquement la délivrabilité.[3]
  1. Documentez les changements. Conservez la valeur publiée, sa date, l’auteur du changement, les expéditeurs couverts et le plan de retour arrière. Après toute modification DNS, contrôlez la résolution depuis plusieurs réseaux et effectuez des tests d’envoi ; tenez compte de la mise en cache DNS.

Tableau des enregistrements à compléter

MécanismeNom DNS indicatifTypeContenu à utiliserPoint de contrôle
SPF@ ou domaine d’enveloppe indiquéTXTValeur SPF fournie et fusionnée avec les expéditeurs autorisésUn seul v=spf1, services légitimes couverts
DKIM<sélecteur>._domainkeyTXT ou autre type indiquéClé publique fournie par le signataireSélecteur exact, clé publique accessible, signature valide
DMARC_dmarcTXTPolitique validée, éventuellement rapportsAlignement, rapports reçus, politique progressive

Les noms et contenus ci-dessus sont des repères de structure, pas des valeurs prêtes à publier. Reprenez les valeurs exactes de NovaHoster et de chaque prestataire.

Cas d’erreur et diagnostic

SymptômeCause possibleDiagnostic et correction
SPF fail ou softfailExpéditeur absent, mauvais domaine, SPF multiple ou ancienne IPIdentifier l’expéditeur réel, corriger l’unique TXT SPF et vérifier la valeur publiée
SPF permerrorSyntaxe invalide, plusieurs enregistrements ou trop de recherches DNSRevenir à une politique unique et simplifier avec les include officiels ; faire valider par un spécialiste
DKIM failSélecteur incorrect, clé absente, message modifié ou clé privée non correspondanteComparer le sélecteur et la clé publique avec NovaHoster, puis refaire un test
DKIM noneLe service n’a pas signé le message ou la signature n’est pas visibleVérifier l’activation DKIM et le chemin de sortie ; demander au fournisseur si la signature est incluse
DMARC fail malgré SPF passDomaine SPF non aligné avec le domaine visible dans FromExaminer les domaines des en-têtes, l’alignement et la configuration du service émetteur
Les messages légitimes sont rejetés après p=rejectExpéditeur oublié ou authentification incomplèteRevenir à une politique moins stricte si nécessaire, corriger l’expéditeur, puis reprendre l’observation
Les rapports n’arrivent pasAdresse invalide, DNS non propagé, fournisseur ne rapportant pas ou destination externe non autoriséeVérifier l’adresse, le TXT DMARC et la procédure de validation du destinataire ; ne pas exposer une adresse interne inutilement

Questions fréquentes

SPF, DKIM et DMARC sont-ils obligatoires pour créer une boîte ?
Non, la création d’une boîte et l’authentification du domaine sont des opérations distinctes. Elles sont toutefois complémentaires pour contrôler les envois et réduire l’usurpation. Les fonctions d’activation et d’accompagnement dépendent de NovaHoster et du forfait.
Puis-je créer deux enregistrements SPF pour séparer NovaHoster et mon outil marketing ?
Non, plusieurs politiques SPF au même niveau peuvent produire une erreur d’évaluation. Regroupez les autorisations dans un seul enregistrement SPF, en respectant les instructions de tous les services et les limites de traitement définies par le standard.[1]
DKIM chiffre-t-il le contenu des e-mails ?
DKIM fournit une signature permettant de vérifier l’association à un domaine et l’intégrité de certaines parties du message ; ce n’est pas un mécanisme général de chiffrement du contenu. La clé publique est publiée dans DNS et la clé privée doit rester protégée chez le signataire.[2]
Puis-je publier directement p=reject ?
C’est risqué si tous les expéditeurs légitimes ne sont pas inventoriés et alignés. Une observation avec analyse des rapports, suivie d’un renforcement progressif, limite le risque de bloquer des messages légitimes. Faites valider la stratégie par le responsable du domaine.
DMARC garantit-il que mes messages arriveront en boîte principale ?
Non. DMARC permet de publier une politique et de recevoir des indications sur l’authentification et le traitement ; il ne garantit pas la livraison ni le classement hors spam.[3]

Quand contacter l’Espace client

Consultez l’Espace client pour obtenir les valeurs SPF et DKIM propres à votre domaine, activer une signature si elle est proposée, vérifier les droits DNS et connaître les outils de diagnostic disponibles. Contactez le support avant une modification risquée si vous ne savez pas qui gère la zone DNS, si plusieurs services envoient avec le domaine, si DKIM reste absent, si un changement provoque des rejets ou si vous avez besoin d’interpréter des en-têtes. Transmettez des en-têtes ou rapports expurgés des données personnelles et ne communiquez jamais de clé privée.

Maillage interne suggéré

  • Créer une boîte e-mail professionnelle NovaHoster/guides/creer-boite-email-novahoster
  • Configurer IMAP et SMTP dans un client/guides/configurer-client-messagerie-imap-smtp
  • Dépanner un message rejeté ou classé indésirable/guides/depannage-email-novahoster
  • Modifier un enregistrement DNS sans interrompre un service/guides/modifier-dns-sans-interruption

Sources techniques


Note éditoriale NovaHoster

Les guides sont conçus pour être publiés séparément ou comme un parcours lié. Avant mise en ligne, remplacez les chemins de maillage interne par les URL canoniques de NovaHoster, ajoutez les noms d’écran exacts de l’Espace client et faites valider toute valeur de serveur, de port, de DNS ou de forfait par la documentation opérationnelle correspondante.

Cette procédure ne correspond pas à votre écran ?

Les permissions et options visibles peuvent dépendre de votre formule ou de vos droits. Faites vérifier le contexte depuis l’Espace client.

Demander une vérification
Besoin d’un contexte précis ?

Un technicien vous répond à partir de votre situation réelle.

Préparez votre domaine, le message d’erreur et le type d’hébergement. L’Espace client permet d’ouvrir une demande sans exposer d’informations sensibles.