Objectif
Ce guide explique le rôle complémentaire de SPF, DKIM et DMARC et propose une méthode prudente de publication DNS. SPF autorise des hôtes ou services à utiliser un domaine pour l’envoi ; DKIM associe une signature cryptographique à un domaine ; DMARC permet au propriétaire du domaine d’indiquer une politique et de recevoir des rapports sur les contrôles d’authentification.[1] [2] [3]
Cette procédure prend tout son sens avec un nom de domaine .tn et une messagerie professionnelle correctement configurés.
Ces mécanismes ne garantissent ni la livraison ni l’absence de spam. Ils doivent être configurés à partir des valeurs fournies par les services réellement utilisés : NovaHoster, formulaire du site, CRM, outil de newsletter ou autre relais. Ne copiez jamais un exemple générique à la place des valeurs propres à votre domaine.
Prérequis
Vous devez connaître le fournisseur qui gère la zone DNS, disposer d’un accès permettant d’ajouter ou modifier des enregistrements, et inventorier tous les services autorisés à envoyer avec votre domaine. Relevez dans l’Espace client NovaHoster les valeurs SPF, DKIM et, si elle existe, la procédure DMARC ou les sélecteurs DKIM. La gestion DNS, la signature DKIM automatique, les rapports et l’assistance de déploiement peuvent dépendre du forfait ou des droits : confirmez leur disponibilité.
Prévoyez une adresse de réception dédiée pour les rapports DMARC si vous choisissez d’en recevoir. N’utilisez pas une adresse personnelle exposée publiquement sans examiner la confidentialité et le volume potentiel des rapports.
Procédure numérotée
- Cartographiez les expéditeurs. Listez chaque service qui envoie avec votre domaine : boîtes NovaHoster, site web, application métier, plateforme marketing, support et prestataires. Pour chacun, notez le domaine d’enveloppe, l’IP ou le mécanisme SPF fourni, le sélecteur DKIM et le domaine visible dans l’adresse « De ».
- Vérifiez l’autorité DNS. Identifiez le fournisseur qui publie effectivement la zone du domaine. Une modification dans l’Espace client NovaHoster n’a d’effet que si NovaHoster est bien l’autorité DNS concernée, sauf architecture particulière indiquée par le service.
- Publiez un seul SPF. Un enregistrement SPF est un TXT placé au niveau du domaine d’envoi. Il doit rassembler les autorisations nécessaires au lieu de créer plusieurs politiques SPF concurrentes. Utilisez exactement la valeur NovaHoster et ajoutez les mécanismes des autres expéditeurs selon leurs documentations. L’IETF décrit notamment les mécanismes
include,ip4,ip6etall, ainsi que des limites de recherche DNS à prendre en compte.[1]
- Évitez le SPF contradictoire. Recherchez les anciens TXT commençant par
v=spf1. Fusionnez ou retirez l’ancien enregistrement seulement après avoir confirmé tous les expéditeurs légitimes. Une suppression prématurée peut faire échouer l’authentification d’un site ou d’un service tiers.
- Activez DKIM. Si NovaHoster propose la signature DKIM, activez-la selon la procédure de l’Espace client. Le service peut fournir un sélecteur et une valeur TXT à publier sous une adresse de type
<sélecteur>._domainkey. La clé publique est publiée dans DNS ; la clé privée reste côté signataire et ne doit jamais être copiée dans DNS ou partagée.[2]
- Vérifiez la signature. Envoyez un message de test vers une boîte de contrôle puis consultez les en-têtes d’authentification. Cherchez notamment un résultat DKIM
passet vérifiez que le domaine signé correspond à l’organisation attendue. Une modification du contenu par un relais peut invalider une signature ; analysez le chemin réel du message.
- Commencez DMARC en observation. DMARC s’appuie sur SPF et DKIM et évalue aussi l’alignement avec le domaine visible dans l’en-tête
From.[3] Pour un premier déploiement, utilisez une politique d’observation telle quep=noneuniquement si elle correspond à votre stratégie, avec une adresse de rapport maîtrisée. La valeur exacte doit être validée par l’administrateur du domaine.
- Analysez les rapports. Examinez les sources d’envoi légitimes et illégitimes, les résultats SPF/DKIM et l’alignement. Ne passez pas à une politique restrictive tant qu’un expéditeur légitime n’est pas correctement authentifié. Les rapports agrégés peuvent contenir des informations techniques sensibles : limitez leur accès.
- Renforcez progressivement la politique. Après observation et correction des expéditeurs, envisagez
p=quarantine, puisp=rejectsi les résultats sont stables et si votre organisation accepte le risque opérationnel. DMARC prévoit une gamme de traitements allant de l’absence d’action à la mise en quarantaine ou au rejet ; il n’augmente pas automatiquement la délivrabilité.[3]
- Documentez les changements. Conservez la valeur publiée, sa date, l’auteur du changement, les expéditeurs couverts et le plan de retour arrière. Après toute modification DNS, contrôlez la résolution depuis plusieurs réseaux et effectuez des tests d’envoi ; tenez compte de la mise en cache DNS.
Tableau des enregistrements à compléter
| Mécanisme | Nom DNS indicatif | Type | Contenu à utiliser | Point de contrôle |
|---|---|---|---|---|
| SPF | @ ou domaine d’enveloppe indiqué | TXT | Valeur SPF fournie et fusionnée avec les expéditeurs autorisés | Un seul v=spf1, services légitimes couverts |
| DKIM | <sélecteur>._domainkey | TXT ou autre type indiqué | Clé publique fournie par le signataire | Sélecteur exact, clé publique accessible, signature valide |
| DMARC | _dmarc | TXT | Politique validée, éventuellement rapports | Alignement, rapports reçus, politique progressive |
Les noms et contenus ci-dessus sont des repères de structure, pas des valeurs prêtes à publier. Reprenez les valeurs exactes de NovaHoster et de chaque prestataire.
Cas d’erreur et diagnostic
| Symptôme | Cause possible | Diagnostic et correction |
|---|---|---|
SPF fail ou softfail | Expéditeur absent, mauvais domaine, SPF multiple ou ancienne IP | Identifier l’expéditeur réel, corriger l’unique TXT SPF et vérifier la valeur publiée |
SPF permerror | Syntaxe invalide, plusieurs enregistrements ou trop de recherches DNS | Revenir à une politique unique et simplifier avec les include officiels ; faire valider par un spécialiste |
DKIM fail | Sélecteur incorrect, clé absente, message modifié ou clé privée non correspondante | Comparer le sélecteur et la clé publique avec NovaHoster, puis refaire un test |
DKIM none | Le service n’a pas signé le message ou la signature n’est pas visible | Vérifier l’activation DKIM et le chemin de sortie ; demander au fournisseur si la signature est incluse |
DMARC fail malgré SPF pass | Domaine SPF non aligné avec le domaine visible dans From | Examiner les domaines des en-têtes, l’alignement et la configuration du service émetteur |
Les messages légitimes sont rejetés après p=reject | Expéditeur oublié ou authentification incomplète | Revenir à une politique moins stricte si nécessaire, corriger l’expéditeur, puis reprendre l’observation |
| Les rapports n’arrivent pas | Adresse invalide, DNS non propagé, fournisseur ne rapportant pas ou destination externe non autorisée | Vérifier l’adresse, le TXT DMARC et la procédure de validation du destinataire ; ne pas exposer une adresse interne inutilement |
Questions fréquentes
SPF, DKIM et DMARC sont-ils obligatoires pour créer une boîte ?
Puis-je créer deux enregistrements SPF pour séparer NovaHoster et mon outil marketing ?
DKIM chiffre-t-il le contenu des e-mails ?
Puis-je publier directement p=reject ?
DMARC garantit-il que mes messages arriveront en boîte principale ?
Quand contacter l’Espace client
Consultez l’Espace client pour obtenir les valeurs SPF et DKIM propres à votre domaine, activer une signature si elle est proposée, vérifier les droits DNS et connaître les outils de diagnostic disponibles. Contactez le support avant une modification risquée si vous ne savez pas qui gère la zone DNS, si plusieurs services envoient avec le domaine, si DKIM reste absent, si un changement provoque des rejets ou si vous avez besoin d’interpréter des en-têtes. Transmettez des en-têtes ou rapports expurgés des données personnelles et ne communiquez jamais de clé privée.
Maillage interne suggéré
- Créer une boîte e-mail professionnelle NovaHoster —
/guides/creer-boite-email-novahoster - Configurer IMAP et SMTP dans un client —
/guides/configurer-client-messagerie-imap-smtp - Dépanner un message rejeté ou classé indésirable —
/guides/depannage-email-novahoster - Modifier un enregistrement DNS sans interrompre un service —
/guides/modifier-dns-sans-interruption
Sources techniques
- [1] IETF RFC 7208 — Sender Policy Framework (SPF) for Authorizing Use of Domains in Email
- [2] IETF RFC 6376 — DomainKeys Identified Mail (DKIM) Signatures
- [3] IETF RFC 7489 — Domain-based Message Authentication, Reporting, and Conformance (DMARC)
- [4] IETF RFC 5321 — Simple Mail Transfer Protocol
Note éditoriale NovaHoster
Les guides sont conçus pour être publiés séparément ou comme un parcours lié. Avant mise en ligne, remplacez les chemins de maillage interne par les URL canoniques de NovaHoster, ajoutez les noms d’écran exacts de l’Espace client et faites valider toute valeur de serveur, de port, de DNS ou de forfait par la documentation opérationnelle correspondante.
Les permissions et options visibles peuvent dépendre de votre formule ou de vos droits. Faites vérifier le contexte depuis l’Espace client.
Demander une vérification