Confiance · Authentification email

Guide de configuration SPF, DKIM et DMARC

Les enregistrements d’authentification email sont la base de la réputation d’expéditeur. Sans eux, vos messages peuvent être filtrés, rejetés ou envoyés en spam, même avec une bonne infrastructure.

architecture · stack de livraison natif
Votre application CONTROL PLANE SENDARIX Routing policy + failover İzolasyon tenant + pool İzleme events + health Kurtarma reroute EU relay US relay Dedicated IP’ler Tenant havuzları Inbox sağlayıcıları · Gmail · Microsoft 365 · Yahoo

UI produit représentative — données illustratives, pas de métriques client live.

Pourquoi c’est important

Pourquoi les enregistrements d’authentification comptent pour la délivrabilité

Les fournisseurs évaluent si l’infrastructure d’envoi est autorisée par le propriétaire du domaine. SPF, DKIM et DMARC établissent cette autorisation.

Si ces enregistrements manquent ou sont mal configurés, les fournisseurs traitent l’email comme non authentifié, même depuis un service légitime. Le monitoring de délivrabilité ne compense pas une authentification absente.

SPF — Sender Policy Framework

SPF autorise des serveurs mail précis à envoyer pour votre domaine. Il est publié comme DNS TXT record. À la réception, le serveur consulte le SPF du domaine; si le serveur d’envoi n’est pas listé, SPF échoue.

Exemples de records par source d’envoi

Sendarix SMTP relay uniquement

v=spf1 include:sendarix.com ~all

Gmail / Google Workspace

v=spf1 include:_spf.google.com ~all

Microsoft 365 / Outlook

v=spf1 include:spf.protection.outlook.com ~all

Sendarix + Google combinés

v=spf1 include:sendarix.com include:_spf.google.com ~all

Erreurs SPF fréquentes

  • Plus de 10 DNS lookups dans le record provoque PERMERROR chez certains récepteurs.
  • Utiliser ~all (softfail) au lieu de -all (fail) crée une policy faible.
  • Oublier le service d’envoi après changement de provider laisse l’ancien provider envoyer et échouer SPF.
  • Inclure des domaines avec leurs propres SPF ajoute des lookups imbriqués au compteur.

DKIM — DomainKeys Identified Mail

DKIM ajoute une signature cryptographique aux headers sortants. Les récepteurs utilisent la clé publique DNS pour vérifier que le message n’a pas été modifié et vient du domaine déclaré. Il utilise un record à selector (ex. selector2._domainkey.example.com).

selector2._domainkey.yoursendingdomain.com IN TXT ("v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA...")

Le dashboard Sendarix fournit le DKIM record complet pour chaque domaine d’envoi.

SPF couvre

  • Les serveurs autorisés à envoyer pour votre domaine
  • La falsification de l’adresse envelope MAIL FROM
  • Les sous-domaines non autorisés utilisés pour envoyer

DKIM couvre

  • L’intégrité du message sans modification header/body en transit
  • L’authenticité du domaine From dans les headers
  • L’alignement avec l’adresse From visible

Les deux sont nécessaires pour DMARC alignment. SPF seul sans DKIM laisse le domaine vulnérable à certains spoofing attacks.

DMARC — Authentication, Reporting & Conformance

DMARC s’appuie sur SPF et DKIM pour indiquer quoi faire quand l’authentification échoue, et fournit des rapports pour surveiller qui envoie pour votre domaine.

Niveaux de policy

p=none — monitoring

Aucune action sur les échecs; vous recevez des rapports agrégés. À utiliser pour auditer avant enforcement.

p=quarantine — partiel

Les messages échoués vont en spam/junk. C’est une étape intermédiaire recommandée avant enforcement complet.

p=reject — complet

Les récepteurs rejettent les messages échoués. À utiliser seulement quand SPF et DKIM sont corrects pour toutes les sources légitimes.

Record DMARC standard

_dmarc.yoursendingdomain.com IN TXT ("v=DMARC1; p=none; rua=mailto:dmarc-reports@yoursendingdomain.com; pct=100")

Exigences d’alignement

Pour passer DMARC, SPF et DKIM doivent authentifier, et au moins l’un doit s’aligner avec le domaine From visible.

  • SPF alignment : le domaine envelope MAIL FROM doit correspondre au domaine From header ou être son sous-domaine.
  • DKIM alignment : le domaine d= dans la signature doit correspondre au domaine From header ou être son sous-domaine.
  • Note : utiliser un MAIL FROM différent du domaine From, fréquent en bulk, exige un alignement strict ou échoue.

Ordre de configuration recommandé

Passer trop vite à DMARC enforcement peut rejeter du mail légitime. Suivez cette séquence.

1. Auditer toutes les sources d’envoi

Listez chaque service, serveur et workflow qui envoie avec votre domaine : marketing, CRM, helpdesks et services transactionnels.

2. Publier SPF

Ajoutez les services via include:. Réduisez les includes imbriqués pour rester sous la limite de 10 lookups.

3. Publier DKIM

Chaque service fournit son selector. Ajoutez le record par service. Les DKIM Sendarix sont dans le dashboard sous domain settings.

4. Définir p=none et revoir

Surveillez 2-4 semaines. Vérifiez les rapports rua pour mail légitime échoué et corrigez les sources SPF/DKIM manquantes.

5. Quarantine puis reject

Quand toutes les sources légitimes authentifient, passez à quarantine puis, après une nouvelle période d’audit, à reject.

Guides d’authentification par provider

Chaque grand provider a des exigences spécifiques. Configurez-les avec vos records de domaine Sendarix.

Paramètres SMTP Gmail

Requiert SPF + DKIM pour les domaines personnalisés. Les règles bulk-sender incluent SPF, DKIM et une adresse From valide.

Configuration SMTP Outlook

Microsoft utilise SPF, DKIM et de plus en plus DMARC pour filtrer. Office 365 a des exigences séparées.

Paramètres SMTP Yahoo

Requiert SPF + DKIM et évolue vers DMARC obligatoire au-dessus de certains volumes.

Configuration SMTP Office 365

Policies strictes pour les connectors; DKIM signing requis pour une meilleure délivrabilité.

Configuration Amazon SES

Fournit DKIM signing par défaut mais exige une configuration SPF manuelle pour la délivrabilité.

Paramètres SMTP SendGrid

Domain Authentication remplace le DKIM manuel. SPF doit encore être configuré manuellement.

Prêt à configurer votre domaine d’envoi ?

Sendarix fournit les DKIM records pour chaque domaine d’envoi et vous guide dans la configuration complète depuis le dashboard.