Confiance · Authentification email
Guide de configuration SPF, DKIM et DMARC
Les enregistrements d’authentification email sont la base de la réputation d’expéditeur. Sans eux, vos messages peuvent être filtrés, rejetés ou envoyés en spam, même avec une bonne infrastructure.
UI produit représentative — données illustratives, pas de métriques client live.
Pourquoi c’est important
Pourquoi les enregistrements d’authentification comptent pour la délivrabilité
Les fournisseurs évaluent si l’infrastructure d’envoi est autorisée par le propriétaire du domaine. SPF, DKIM et DMARC établissent cette autorisation.
Si ces enregistrements manquent ou sont mal configurés, les fournisseurs traitent l’email comme non authentifié, même depuis un service légitime. Le monitoring de délivrabilité ne compense pas une authentification absente.
SPF — Sender Policy Framework
SPF autorise des serveurs mail précis à envoyer pour votre domaine. Il est publié comme DNS TXT record. À la réception, le serveur consulte le SPF du domaine; si le serveur d’envoi n’est pas listé, SPF échoue.
Exemples de records par source d’envoi
Sendarix SMTP relay uniquement
v=spf1 include:sendarix.com ~allGmail / Google Workspace
v=spf1 include:_spf.google.com ~allMicrosoft 365 / Outlook
v=spf1 include:spf.protection.outlook.com ~allSendarix + Google combinés
v=spf1 include:sendarix.com include:_spf.google.com ~allErreurs SPF fréquentes
- Plus de 10 DNS lookups dans le record provoque
PERMERRORchez certains récepteurs. - Utiliser
~all(softfail) au lieu de-all(fail) crée une policy faible. - Oublier le service d’envoi après changement de provider laisse l’ancien provider envoyer et échouer SPF.
- Inclure des domaines avec leurs propres SPF ajoute des lookups imbriqués au compteur.
DKIM — DomainKeys Identified Mail
DKIM ajoute une signature cryptographique aux headers sortants. Les récepteurs utilisent la clé publique DNS pour vérifier que le message n’a pas été modifié et vient du domaine déclaré. Il utilise un record à selector (ex. selector2._domainkey.example.com).
selector2._domainkey.yoursendingdomain.com IN TXT ("v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA...")
Le dashboard Sendarix fournit le DKIM record complet pour chaque domaine d’envoi.
SPF couvre
- Les serveurs autorisés à envoyer pour votre domaine
- La falsification de l’adresse envelope MAIL FROM
- Les sous-domaines non autorisés utilisés pour envoyer
DKIM couvre
- L’intégrité du message sans modification header/body en transit
- L’authenticité du domaine From dans les headers
- L’alignement avec l’adresse From visible
Les deux sont nécessaires pour DMARC alignment. SPF seul sans DKIM laisse le domaine vulnérable à certains spoofing attacks.
DMARC — Authentication, Reporting & Conformance
DMARC s’appuie sur SPF et DKIM pour indiquer quoi faire quand l’authentification échoue, et fournit des rapports pour surveiller qui envoie pour votre domaine.
Niveaux de policy
p=none — monitoring
Aucune action sur les échecs; vous recevez des rapports agrégés. À utiliser pour auditer avant enforcement.
p=quarantine — partiel
Les messages échoués vont en spam/junk. C’est une étape intermédiaire recommandée avant enforcement complet.
p=reject — complet
Les récepteurs rejettent les messages échoués. À utiliser seulement quand SPF et DKIM sont corrects pour toutes les sources légitimes.
Record DMARC standard
_dmarc.yoursendingdomain.com IN TXT ("v=DMARC1; p=none; rua=mailto:dmarc-reports@yoursendingdomain.com; pct=100")
Exigences d’alignement
Pour passer DMARC, SPF et DKIM doivent authentifier, et au moins l’un doit s’aligner avec le domaine From visible.
- SPF alignment : le domaine envelope MAIL FROM doit correspondre au domaine From header ou être son sous-domaine.
- DKIM alignment : le domaine
d=dans la signature doit correspondre au domaine From header ou être son sous-domaine. - Note : utiliser un MAIL FROM différent du domaine From, fréquent en bulk, exige un alignement strict ou échoue.
Ordre de configuration recommandé
Passer trop vite à DMARC enforcement peut rejeter du mail légitime. Suivez cette séquence.
1. Auditer toutes les sources d’envoi
Listez chaque service, serveur et workflow qui envoie avec votre domaine : marketing, CRM, helpdesks et services transactionnels.
2. Publier SPF
Ajoutez les services via include:. Réduisez les includes imbriqués pour rester sous la limite de 10 lookups.
3. Publier DKIM
Chaque service fournit son selector. Ajoutez le record par service. Les DKIM Sendarix sont dans le dashboard sous domain settings.
4. Définir p=none et revoir
Surveillez 2-4 semaines. Vérifiez les rapports rua pour mail légitime échoué et corrigez les sources SPF/DKIM manquantes.
5. Quarantine puis reject
Quand toutes les sources légitimes authentifient, passez à quarantine puis, après une nouvelle période d’audit, à reject.
Guides d’authentification par provider
Chaque grand provider a des exigences spécifiques. Configurez-les avec vos records de domaine Sendarix.
Paramètres SMTP Gmail
Requiert SPF + DKIM pour les domaines personnalisés. Les règles bulk-sender incluent SPF, DKIM et une adresse From valide.
Configuration SMTP Outlook
Microsoft utilise SPF, DKIM et de plus en plus DMARC pour filtrer. Office 365 a des exigences séparées.
Paramètres SMTP Yahoo
Requiert SPF + DKIM et évolue vers DMARC obligatoire au-dessus de certains volumes.
Configuration SMTP Office 365
Policies strictes pour les connectors; DKIM signing requis pour une meilleure délivrabilité.
Configuration Amazon SES
Fournit DKIM signing par défaut mais exige une configuration SPF manuelle pour la délivrabilité.
Paramètres SMTP SendGrid
Domain Authentication remplace le DKIM manuel. SPF doit encore être configuré manuellement.
Prêt à configurer votre domaine d’envoi ?
Sendarix fournit les DKIM records pour chaque domaine d’envoi et vous guide dans la configuration complète depuis le dashboard.
