spfdkimdmarcemail-authenticationdns

SPF, DKIM et DMARC expliqués : comment authentifier votre domaine e-mail

Comprenez l'authentification e-mail SPF, DKIM et DMARC. Découvrez ce que fait chaque enregistrement, à quoi il ressemble et comment le configurer correctement pour votre domaine.

August 27, 2025·6 min de lecture·Reusable.Email
SPF, DKIM et DMARC expliqués : comment authentifier votre domaine e-mail

L'e-mail a été conçu dans les années 1980 sans aucun moyen intégré de vérifier qui a envoyé un message. L'adresse « De » dans un e-mail est juste un champ de texte — n'importe qui peut y écrire n'importe quoi. C'est pourquoi le phishing fonctionne. C'est pourquoi votre domaine peut être usurpé. Et c'est pourquoi trois protocoles ont été inventés pour résoudre le problème : SPF, DKIM et DMARC.

Ce ne sont pas des extras optionnels. Les grands fournisseurs e-mail comme Gmail, Outlook et Yahoo exigent maintenant une authentification appropriée. Les messages de domaines sans SPF, DKIM et DMARC sont de plus en plus envoyés au spam ou rejetés purement et simplement.

SPF : qui peut envoyer

SPF (Sender Policy Framework) est un enregistrement DNS qui déclare quels serveurs de courrier sont autorisés à envoyer du courrier au nom de votre domaine.

Quand un serveur de réception reçoit un e-mail prétendant être de [email protected], il recherche l'enregistrement SPF pour votredomaine.com. Si l'adresse IP du serveur d'envoi apparaît dans cet enregistrement, la vérification passe. Sinon, le message échoue SPF.

À quoi le dossier ressemble

votredomaine.com.  IN  TXT  "v=spf1 include:spf.reusable.email -all"

En le décomposant :

  • v=spf1 — identifie ceci comme un enregistrement SPF
  • include:spf.reusable.email — autorise les serveurs de Reusable.Email à envoyer pour votre domaine
  • -all — indique aux récepteurs de rejeter n'importe quel serveur non listé (panne matérielle)

Variations courantes

  • ~all (panne logicielle) — les messages de serveurs non autorisés sont acceptés mais marqués comme suspects. Utilisé pendant les tests.
  • -all (panne matérielle) — les messages non autorisés sont rejetés purement et simplement. Recommandé pour la production.
  • +all — autorise tout le monde. Ne jamais utiliser ceci. Cela défait l'objectif entier de SPF.

Limitations de SPF

SPF valide uniquement l'adresse « de l'enveloppe » (l'expéditeur au niveau du serveur), pas l'adresse « du en-tête » (ce que le destinataire voit). Cela signifie que SPF seul ne prévient pas l'usurpation de nom d'affichage. C'est pourquoi vous avez également besoin de DKIM et DMARC.

SPF a également une limite de 10 recherches. Chaque directive include: compte comme une recherche. Si vous la dépassez, la vérification SPF entière échoue. Si vous utilisez plusieurs services e-mail (marketing, transactionnel, support), cette limite peut devenir un vrai problème. Gardez votre enregistrement SPF léger.

DKIM : prouver que le message est authentique

DKIM (DomainKeys Identified Mail) ajoute une signature cryptographique à chaque message sortant. Le serveur de réception vérifie cette signature par rapport à une clé publique dans votre DNS.

Contrairement à SPF, DKIM valide le message lui-même, pas seulement le serveur d'envoi. Si quelqu'un modifie l'e-mail en transit — change le corps, modifie un lien, ajoute un en-tête — la signature casse et la vérification DKIM échoue.

Comment cela fonctionne

  1. Votre serveur de courrier génère une paire de clés : une clé privée (conservée sur le serveur) et une clé publique (publiée dans DNS).
  2. Lors de l'envoi d'un message, le serveur utilise la clé privée pour créer un hash d'en-têtes de message spécifiques et du corps.
  3. Ce hash est ajouté à l'e-mail en tant qu'en-tête DKIM-Signature.
  4. Le serveur de réception récupère la clé publique du DNS et l'utilise pour vérifier le hash.

Si le hash correspond, le message n'a pas été altéré et provenait d'un serveur ayant accès à la clé privée.

À quoi le dossier ressemble

selector._domainkey.votredomaine.com.  IN  TXT  "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4..."
  • selector — identifie quelle clé utiliser (un domaine peut avoir plusieurs clés pour la rotation)
  • _domainkey — préfixe standard pour les enregistrements DKIM
  • v=DKIM1 — identifiant de version
  • k=rsa — le type de clé
  • p= — la clé publique, encodée en base64

La clé publique est généralement une longue chaîne. C'est normal.

Pourquoi DKIM importe

DKIM est la forme la plus forte d'authentification e-mail car elle lie le contenu du message à une preuve cryptographique. SPF dit « ce serveur est autorisé à envoyer ». DKIM dit « ce message spécifique a été autorisé et n'a pas été altéré ».

DMARC : la couche de politique

DMARC (Domain-based Message Authentication, Reporting & Conformance) se trouve au-dessus de SPF et DKIM. Il fait deux choses :

  1. Définit une politique pour ce que les récepteurs doivent faire quand SPF et DKIM échouent tous les deux.
  2. Activer les rapports afin que vous puissiez voir qui envoie du courrier comme votre domaine.

Sans DMARC, chaque fournisseur d'e-mail décide indépendamment comment gérer les défaillances SPF/DKIM. Certains rejettent, certains mettent en quarantaine, certains ne font rien. DMARC vous permet de définir les règles.

À quoi le dossier ressemble

_dmarc.votredomaine.com.  IN  TXT  "v=DMARC1; p=quarantine; rua=mailto:[email protected]"
  • v=DMARC1 — identifiant de version
  • p= — la politique (quoi faire quand les contrôles échouent)
  • rua= — où envoyer les rapports d'agrégats

Politiques DMARC

Politique Signification Quand utiliser
p=none Ne pas agir, juste signaler Configuration initiale, phase de surveillance
p=quarantine Envoyer les messages défaillants au spam Phase de transition
p=reject Bloquer entièrement les messages défaillants Application complète

Commencez par p=none si vous configurez un nouveau domaine et voulez surveiller avant d'appliquer. Une fois que vous êtes sûr que votre e-mail légitime passe SPF et DKIM, passez à p=quarantine et éventuellement à p=reject.

Alignement DMARC

Pour que DMARC passe, au moins une des SPF ou DKIM doit passer et être alignée avec le domaine d'en-tête « De ». L'alignement signifie que le domaine dans la vérification SPF ou DKIM correspond au domaine dans l'adresse « De » visible.

C'est ce qui ferme l'écart que SPF laisse ouvert. Même si SPF passe pour un domaine différent, DMARC exige l'alignement avec le domaine que le destinataire voit réellement.

Comment les trois fonctionnent ensemble

Voici ce qui se passe quand quelqu'un reçoit un e-mail de votre domaine :

  1. Vérification SPF : Le serveur d'envoi est-il autorisé ? (Recherche DNS de l'enregistrement SPF)
  2. Vérification DKIM : La signature du message est-elle valide ? (Recherche DNS de la clé publique DKIM)
  3. Évaluation DMARC : SPF ou DKIM a-t-il réussi avec alignement ? Si non, appliquez la politique DMARC.

Les trois qui réussissent signifient que le message est entièrement authentifié. Le serveur de courrier du destinataire a une grande confiance que le message est légitime et le livre à la boîte de réception.

Si vous envoyez un e-mail sans ces enregistrements, les fournisseurs comme Gmail et Yahoo signaleront de plus en plus ou rejetteront vos messages. À partir de 2024, Google exige SPF, DKIM et DMARC pour les expéditeurs en masse. Le seuil « en masse » continue de baisser.

Erreurs courantes

Plusieurs enregistrements SPF. Un domaine ne peut avoir qu'un seul enregistrement SPF TXT. Si vous en ajoutez un deuxième, les deux sont invalides. Combinez plusieurs services en un seul enregistrement en utilisant les directives include:.

Oublier la rotation des clés DKIM. Les clés DKIM doivent être tournées périodiquement. Si votre clé est compromise et vous n'avez pas tourné, un attaquant peut signer des messages comme votre domaine.

Commencer avec p=reject. Aller directement au rejet sans surveiller bloquera le courrier légitime des services que vous avez oublié d'autoriser. Commencez par p=none, consultez les rapports, corrigez les problèmes, puis escaladez.

Dépasser la limite de recherche SPF. Chaque include:, a, mx et redirect compte vers la limite de 10 recherches. Aplatissez votre enregistrement SPF si vous vous rapprochez.

Ne pas configurer DMARC du tout. SPF et DKIM sans DMARC signifie que vous n'avez aucun contrôle sur ce qui se passe quand les contrôles échouent et vous n'avez aucune visibilité sur les tentatives d'usurpation.

Configuration automatique de Reusable.Email

La configuration manuelle de SPF, DKIM et DMARC exige de comprendre tout ce qui précède — et d'obtenir chaque enregistrement exactement juste. Un caractère mal placé dans une clé DKIM casse la signature. Un enregistrement SPF mal configuré provoque silencieusement des rejets.

Quand vous ajoutez un domaine personnalisé à Reusable.Email, le tableau de bord génère automatiquement les trois enregistrements plus l'enregistrement MX. Vous copiez les valeurs dans les paramètres DNS de votre registrar en utilisant les guides fournis étape par étape. Le système vérifie votre configuration et vous indique si quelque chose ne va pas.

Pour le processus complet de configuration du domaine, consultez le guide de configuration du domaine personnalisé. Pour un aperçu plus large de la façon dont l'e-mail de domaine personnalisé fonctionne avec les alias illimités et le routage tout-ce-qui-reste, consultez le guide complet de l'e-mail de domaine personnalisé.

Résumé

Protocole Objectif Valide
SPF Déclare les expéditeurs autorisés IP du serveur d'envoi
DKIM Signe les messages cryptographiquement Intégrité du contenu du message
DMARC Applique la politique + rapports Alignement SPF/DKIM avec le domaine De

Les trois sont nécessaires. SPF seul a des écarts. DKIM seul n'a pas de politique d'application. DMARC seul n'a rien à évaluer. Ensemble, ils forment un système d'authentification complet qui protège votre domaine contre l'usurpation et s'assure que votre courrier légitime est livré.

Try it free

Get a disposable inbox in seconds

No sign-up required. Just visit an address and it's live. Works with any domain on reusable.email.

Open your inbox →