Hébergement & infrastructure

SPF, DKIM, DMARC : le guide de délivrabilité des e-mails

Comment configurer SPF, DKIM et DMARC pour que vos e-mails professionnels arrivent en boîte de réception, selon les règles de Gmail et Yahoo.

Équipe rabbitclipPublié: 6 min de lecture

En bref

Pour qu'un e-mail professionnel arrive en boîte de réception, trois enregistrements DNS doivent être correctement configurés sur votre domaine. SPF indique quels serveurs peuvent envoyer des e-mails en votre nom ; DKIM signe numériquement chaque message envoyé ; DMARC décide de ce que fait le serveur destinataire si l'un des deux contrôles échoue, et vous envoie un rapport. Gmail et Yahoo exigent désormais les trois pour toute adresse envoyant plus de 5 000 e-mails par jour.

Ces trois enregistrements paraissent techniques, mais leur effet est commercial. Un rappel de facture ou un e-mail de campagne envoyé depuis un domaine mal configuré n'atteint jamais son destinataire, il disparaît dans le dossier spam. Si les devis d'un fabricant de revêtements de sol n'arrivent plus chez ses clients, le problème vient rarement du texte, presque toujours de ces trois enregistrements.

Que fait SPF, et que ne fait-il pas ?

SPF, Sender Policy Framework, ajoute un enregistrement DNS listant les serveurs autorisés à envoyer des e-mails au nom de votre domaine. Le serveur destinataire vérifie que le message reçu provient bien de l'un de ces serveurs ; sinon, il le considère comme suspect.

SPF seul ne suffit pas. Il ne vérifie que le serveur expéditeur, ne garantit pas que le contenu du message reste inchangé, et se casse en général lors d'un transfert. Google Workspace recommande de configurer l'enregistrement SPF avec la syntaxe correcte et de ne jamais publier plus d'un enregistrement SPF par domaine.

Que fait DKIM ?

DKIM, DomainKeys Identified Mail, signe chaque message sortant avec une clé privée ; le serveur destinataire vérifie cette signature à l'aide de la clé publique publiée dans le DNS de votre domaine. Si la signature correspond, le message n'a pas été modifié en chemin.

DKIM résiste en général aux transferts qui cassent SPF, c'est pourquoi les deux se configurent ensemble. Google Workspace recommande une clé DKIM de 2048 bits, renouvelée à intervalles réguliers.

Pourquoi DMARC est-il nécessaire ?

DMARC, Domain-based Message Authentication, Reporting and Conformance, observe le résultat des contrôles SPF et DKIM ; si les deux échouent, il indique au serveur destinataire quoi faire, rejeter, mettre en quarantaine ou livrer malgré tout, et vous envoie un rapport. Selon dmarc.org, DMARC vise à réduire les faux positifs, limiter le phishing réussi et donner aux organisations une visibilité sur l'usage de leur domaine.

Sans DMARC, même avec SPF et DKIM en place, quelqu'un qui usurpe votre domaine pour envoyer des e-mails peut passer totalement inaperçu. Un enregistrement DMARC bloque cela et vous le signale.

Que veulent vraiment les règles de Gmail et Yahoo pour les expéditeurs en masse ?

Depuis février 2024, Gmail exige DMARC en plus de SPF ou DKIM pour toute adresse envoyant plus de 5 000 messages par jour à des comptes Gmail personnels ; il exige aussi des enregistrements DNS directs et inversés valides pour le domaine expéditeur, et un taux de spam signalé dans Postmaster Tools restant sous 0,3 %. En dessous de ce volume, au moins SPF ou DKIM reste obligatoire.

Yahoo se situe sur une ligne proche : les expéditeurs en masse doivent authentifier avec SPF, DKIM et DMARC alignés, proposer un lien de désabonnement en un clic, et maintenir un faible taux de plaintes. Les règles des deux grands fournisseurs se recoupant largement, une infrastructure correctement configurée une fois fonctionne en général pour les deux.

Comment tester la délivrabilité des e-mails ?

Une fois les enregistrements en place, la vérification s'impose. Google Postmaster Tools et le Sender Hub de Yahoo affichent le taux de spam de votre domaine, le taux de réussite d'authentification et le statut de livraison ; envoyer un e-mail test et vérifier le résultat SPF/DKIM/DMARC dans ses en-têtes offre aussi un contrôle rapide.

Si DMARC est nouveau pour vous, la politique doit avancer par étapes : d'abord le mode surveillance pour collecter des rapports et corriger les sources problématiques, puis la quarantaine, enfin le rejet. Démarrer directement en rejet risque de bloquer aussi des e-mails légitimes.

Erreurs fréquentes lors de la configuration de SPF, DKIM et DMARC

L'erreur la plus fréquente est de publier plusieurs enregistrements SPF sur le même domaine. Si une entreprise de fabrication ajoute un enregistrement SPF séparé pour son fournisseur d'e-mail et un autre pour son outil marketing, les deux entrent en conflit et sont tous deux jugés invalides ; la bonne pratique est de lister tous les serveurs expéditeurs dans un seul enregistrement SPF.

La deuxième erreur est de démarrer DMARC directement en politique de rejet. Si le service comptable d'un fabricant de vêtements de travail envoie des rappels de facture via un outil tiers sans le savoir, une politique de rejet bloque aussi ces e-mails légitimes ; démarrer en mode surveillance révèle ce type de source avant tout blocage.

La troisième erreur est de configurer les enregistrements une fois et de ne plus jamais les revérifier. Si une entreprise change de fournisseur d'e-mail sans supprimer l'ancien enregistrement SPF, l'ancien et le nouveau fournisseur restent listés ensemble ; avec le temps, l'enregistrement devient trop long et certains serveurs destinataires le rejettent.

Comment se déroule la configuration, étape par étape ?

L'ordre compte : SPF d'abord, puis DKIM, DMARC en dernier. Envoyer un e-mail test après chaque étape et vérifier le résultat d'authentification dans ses en-têtes montre précisément où se situe un problème avant de passer à l'étape suivante.

  • Listez tous les serveurs expéditeurs : fournisseur d'e-mail, outil marketing, système de facturation
  • Regroupez cette liste dans un seul enregistrement SPF TXT et ajoutez-le au DNS
  • Générez la clé DKIM depuis le panneau de votre fournisseur d'e-mail et ajoutez-la au DNS
  • Ajoutez l'enregistrement DMARC en mode surveillance, avec les rapports envoyés vers une adresse que vous lisez réellement
  • Après quelques semaines, lisez les rapports, corrigez les sources problématiques, puis passez en quarantaine et enfin en rejet

SPF, DKIM et DMARC ne fonctionnent vraiment qu'ensemble ; affaiblissez l'un et les deux autres perdent l'essentiel de leur valeur. Dans une revue technique avec rabbitclip, nous pouvons examiner ensemble ces trois enregistrements sur votre domaine et les aligner sur les règles actuelles de Gmail et Yahoo.

Questions fréquentes

Dans quel ordre configurer SPF, DKIM et DMARC ?

SPF et DKIM d'abord ; une fois les deux fonctionnels, DMARC s'ajoute, en commençant par le mode surveillance.

À partir de combien d'e-mails par jour est-on considéré comme expéditeur en masse ?

Selon les règles de Gmail, une adresse envoyant environ 5 000 e-mails ou plus vers des comptes Gmail personnels en 24 heures est considérée comme expéditeur en masse, et DMARC devient obligatoire.

Un enregistrement DMARC ralentit-il l'envoi des e-mails ?

Non. DMARC est un enregistrement DNS ; il n'affecte pas la vitesse d'envoi, il indique seulement au serveur destinataire quoi faire une fois l'authentification vérifiée.

Pourquoi des e-mails finissent-ils encore dans les spams avec SPF et DKIM déjà configurés ?

SPF et DKIM authentifient au niveau du domaine, mais la réputation de l'expéditeur, le contenu et le comportement des destinataires influencent aussi la délivrabilité ; une fois les enregistrements corrects, l'étape suivante consiste à surveiller le volume d'envoi et le taux de plaintes.

Un domaine peut-il avoir plusieurs enregistrements SPF ?

Non, un seul enregistrement SPF est valide par domaine ; s'il existe plusieurs systèmes expéditeurs, tous doivent être listés ensemble dans ce même enregistrement.

Partager

Service liéCloud & infrastructureNous avons vu trop d’infrastructures qui peinent en grandissant et cèdent sous la charge ; c’est pourquoi nous construisons solide dès le départ. Nous pensons la sécurité et la continuité en premier, et prenons la charge technique sur nous.

Articles liés

Si vous ne savez pas par où commencer, ce n’est pas un problème ; vous êtes au bon endroit.

Le projet que vous avez en tête peut être déjà clair, ou encore une simple idée. Les deux nous conviennent. En un court appel, nous parlons ensemble d’où vous en êtes et où vous pouvez aller.

Fixons un appel
Parlons du projet