SPF, DKIM et DMARC : les comprendre et vérifier votre domaine
Vérifier SPF, DKIM et DMARC gratuitement, sans inscription : le rôle de chaque enregistrement, comment configurer DMARC, pourquoi les mails vont en spam.
Trois enregistrements en termes simples
N’importe qui peut écrire n’importe quelle adresse dans le champ « De ». Pour distinguer votre message d’une contrefaçon, le service de messagerie du destinataire vérifie SPF, DKIM et DMARC : il compare le message aux enregistrements DNS de votre domaine.
Un message passe DMARC s’il a passé SPF ou DKIM et si le domaine vérifié est le même que celui du champ « De ». Sans enregistrements, ou avec une erreur dedans, le message n’a rien pour prouver qu’il vient de vous — ces messages finissent plus souvent en spam ou sont rejetés.
Les enregistrements sont une condition nécessaire, pas une garantie. Les services regardent aussi la réputation de l’adresse du serveur, les plaintes des destinataires et le contenu du message.
- SPF
- la liste des serveurs autorisés à envoyer du courrier au nom du domaine. Enregistrement TXT sur le domaine lui-même, qui commence par v=spf1
- DKIM
- la signature du message. Le serveur expéditeur signe chaque message, et la clé de vérification se trouve dans le DNS sous le nom sélecteur._domainkey.votre-domaine
- DMARC
- la règle pour le destinataire : que faire d’un message qui échoue à la vérification, et où envoyer les rapports. Enregistrement TXT nommé _dmarc.votre-domaine
Vérifier votre domaine
La vérification ne lit que les enregistrements DNS publics et le fichier de politique MTA-STS — ce que voit n’importe quel serveur de messagerie avant de livrer.
- Ouvrez la page « Vérification d’un domaine de messagerie » : le lien « Vérifier un domaine » figure en bas de chaque page du site. Aucune inscription.
- Saisissez le domaine ou n’importe quelle adresse sur ce domaine, par exemple info@example.com : c’est la partie après @ qui est vérifiée.
- Le champ du sélecteur DKIM peut rester vide — nous essayons 30 sélecteurs courants. Si la clé n’est pas trouvée, ouvrez les en-têtes de n’importe lequel de vos messages et prenez la valeur s= de la ligne DKIM-Signature.
- Cliquez sur « Vérifier ». Chaque enregistrement reçoit la mention « correct », « à corriger », « erreur » ou « à savoir », avec une explication de ce qui ne va pas.
- Vous avez corrigé un enregistrement, mais le résultat ne change pas ? La réponse est conservée 10 minutes, et les modifications DNS ne se propagent pas instantanément. Vérifiez à nouveau plus tard.
- Pour comparer, vérifiez alpost.ch : voici à quoi ressemble un domaine où tout est activé.
Ce que la vérification montre aussi
- MX
- les serveurs qui reçoivent le courrier du domaine, et leurs adresses
- MTA-STS
- si l’expéditeur est tenu de vous livrer le courrier uniquement par un canal chiffré. Nous récupérons le fichier de politique en HTTPS, comme le font les serveurs de messagerie
- TLS-RPT
- si des rapports sur les échecs de chiffrement lors de la livraison chez vous sont demandés
- DNSSEC
- si la zone du domaine est signée ; la signature est vérifiée par notre résolveur
- DANE
- si les clés de vos serveurs de messagerie (enregistrements TLSA) sont publiées dans une zone signée
- Enregistrements inverses
- si les adresses des serveurs MX ont un nom inverse, et si ce nom pointe vers la même adresse
- Listes de blocage
- nous ne les interrogeons pas nous-mêmes : les règles des miroirs gratuits ne le permettent pas. Nous donnons un lien vers la vérification chez Spamhaus
Erreurs courantes
- Deux enregistrements SPF. Il n’en faut qu’un : quand vous ajoutez un nouveau service d’envoi, ajoutez son include à l’enregistrement existant au lieu d’en créer un second.
- Plus de 10 requêtes DNS dans SPF. Chaque include, a et mx demande des requêtes, et au-delà de la dixième le destinataire compte une erreur. La vérification montre combien vous en avez ; retirez les services que vous n’utilisez plus.
- Une fin en +all ou ?all : l’enregistrement n’interdit rien. ~all ne fait que signaler le courrier des serveurs non autorisés ; le plus strict est -all.
- Une clé DKIM de moins de 2048 bits. La vérification la marque « à corriger ». La nouvelle clé est émise par le service qui envoie votre courrier.
- Un service d’envoi groupé signe les messages avec son domaine, pas avec le vôtre. DKIM passe, mais DMARC échoue : c’est le domaine d’un tiers qui est signé. Cherchez dans les réglages du service la connexion de votre propre domaine pour l’envoi : on vous y donne un enregistrement DKIM pour votre DNS.
- p=none dans DMARC pour toujours. C’est un mode d’observation : les contrefaçons sont toujours livrées.
- Deux enregistrements DMARC, ou pct inférieur à 100. Dans le premier cas, les destinataires n’en appliquent aucun ; dans le second, la règle ne vaut que pour une partie des messages.
Configurer DMARC
- Faites la liste de tout ce qui envoie du courrier au nom de votre domaine : service de messagerie, envois groupés, CRM, boutique en ligne. Chacun doit figurer dans SPF ou signer ses messages en DKIM avec votre domaine.
- Chez votre fournisseur DNS, créez un enregistrement TXT nommé _dmarc (nom complet : _dmarc.votre-domaine) avec la valeur v=DMARC1; p=none; rua=mailto:adresse-des-rapports.
- Pendant une à deux semaines, lisez les rapports : on y voit depuis quels serveurs partent les messages à votre nom et s’ils passent la vérification.
- Quand tous vos serveurs passent la vérification, remplacez p=none par p=quarantine : les messages qui échouent iront dans les spams. Plus tard, passez à p=reject : ils seront rejetés.
Les rapports DMARC dans votre compte
Les rapports sont envoyés par les services de messagerie des destinataires, sous forme d’archives XML, peu commodes à lire à la main. Si vous avez une boîte Alpost, dirigez les rapports vers nous : votre compte en affichera un résumé.
- Ouvrez votre compte, section « Surveillance », carte « Rapports de messagerie de votre domaine ». Saisissez le domaine et cliquez sur « Connecter ».
- Prouvez que le domaine est à vous : ajoutez dans son DNS un enregistrement TXT nommé _alpost.votre-domaine avec la valeur alpost-verify=… que le compte affiche. Cliquez ensuite sur « Vérifier l’enregistrement ». Les modifications DNS prennent parfois jusqu’à une heure.
- Ajoutez à l’enregistrement DMARC du domaine l’adresse rua=mailto:reports@alpost.ch. Si une adresse de rapports existe déjà, ajoutez la nôtre après une virgule : rua=mailto:votre-adresse,mailto:reports@alpost.ch. S’il n’y a pas d’enregistrement DMARC, le compte en affiche un tout prêt.
- Les rapports arrivent en général une fois par jour, et seulement pour les jours où le service a reçu du courrier de votre domaine. Nous les traitons une fois par heure.
- Le résumé couvre les 30 derniers jours : combien de messages, combien ont passé DMARC, combien de serveurs expéditeurs, et jusqu’à dix serveurs ayant envoyé le plus de messages.
- Jusqu’à trois domaines par boîte. Un domaine ne peut être confirmé que par une seule boîte ; les domaines Alpost ne peuvent pas être connectés.
- Les rapports ne contiennent que des adresses de serveurs, des nombres de messages et des résultats de vérification — ni texte des messages ni destinataires. Si vous déconnectez le domaine, ses rapports sont supprimés dans l’heure.
Ce qu’il n’y a pas
- Alpost ne fournit pas de boîtes sur votre propre domaine : les adresses ne sont délivrées que sur nos cinq domaines. La vérification et les rapports servent à un domaine dont le courrier est géré par un autre service.
- Impossible d’envoyer un message au nom de votre domaine par notre serveur : il n’accepte à l’envoi que les messages de l’adresse avec laquelle vous êtes connecté. Sur l’hébergement, la fonction mail() est désactivée.
- Nous ne configurons pas les enregistrements de votre domaine : SPF, DKIM et DMARC s’ajoutent chez votre fournisseur DNS, et la clé DKIM est émise par le service qui envoie votre courrier.
- Si vous nous avez confié le domaine entier pour un site, votre compte n’a pas d’éditeur d’enregistrements DNS : impossible d’y ajouter le TXT de confirmation ou DMARC.
- Pas d’analyse d’un message particulier : la vérification lit les enregistrements DNS, pas la manière dont un message donné a été traité. Cela se voit dans l’en-tête Authentication-Results chez le destinataire.
Voir aussi
Créer la boîte Vous avez déjà une boîte — ouvrir votre compte