La délivrabilité des emails conditionne directement la relation client et la continuité commerciale des entreprises. Sans authentification, vos messages risquent d’être filtrés, rejetés ou exploités pour du phishing ciblé.
La mise en place ordonnée de SPF, DKIM et DMARC réduit les risques et clarifie la réputation d’expéditeur. Retenez les points pratiques suivants pour agir sur vos enregistrements DNS.
A retenir :
- Un seul enregistrement SPF pour tous les services d’envoi
- DKIM actif avec clé 2048 bits pour chaque service
- DMARC avec rapports agrégés pour surveillance quotidienne
- Tests réguliers vers Gmail et Outlook pour vérification
SPF et deliverabilité : mise en place pour améliorer la délivrabilité
Après les points clés, commencer par SPF permet d’établir rapidement une base d’autorisation pour l’envoi. Le protocole SPF fixe quels serveurs sont autorisés à envoyer des emails pour votre domaine et réduit le spoofing serveur.
Comprendre le rôle du SPF dans l’authentification email
Le SPF fonctionne via un enregistrement TXT qui liste les serveurs autorisés à émettre en votre nom. Si l’IP d’envoi n’apparaît pas, le message devient suspect et peut être rejeté ou placé dans le dossier spam.
Selon Cloudflare, le SPF est essentiel pour bloquer l’usurpation de serveur et stabiliser la réputation d’expéditeur. Ce protocole reste limité aux correspondances IP et casse lors des transferts.
Exemple pratique : combinez les includes de vos services en un seul enregistrement SPF pour éviter les doublons. Ensuite, attendez la propagation DNS et testez l’en-tête d’un message pour vérifier le PASS.
Paramètres DNS essentiels :
- Nom de l’hôte : domaine racine ou sous-domaine dédié
- Valeur : commence par v=spf1 include:… -all
- Eviter plusieurs enregistrements SPF pour le même domaine
Problème
Symptôme
Solution
Doublons SPF
permerror à la vérification
Fusionner les includes en un seul enregistrement
Lookups excessifs
spf permerror dû au dépassement
Utiliser flattening ou sous-domaines dédiés
Enregistrement manquant
Emails rejetés ou spammés
Ajouter v=spf1 include:… -all et tester
Terminateur incorrect
+all accepté et dangereux
Utiliser -all en production ou ~all en test
« J’ai combiné trois SPF en un seul, les envois marketing sont redevenus stables en une semaine »
Marc N.
Un diagnostic rapide évite des pertes commerciales liées aux emails manqués, surtout pour la prospection. Selon le rapport du FBI, les attaques BEC ont représenté des milliards de pertes, ce qui rend la protection prioritaire.
Ce travail sur le SPF prépare naturellement la mise en place du DKIM, indispensable pour garantir l’intégrité des messages. Le passage suivant détaille la signature cryptographique et son intérêt concret.
Image illustrative :
DKIM et authentification email : signature, intégrité et gain de confiance
En liaison avec un SPF correct, activer DKIM apporte une couche de preuve sur le contenu envoyé par votre domaine. DKIM atteste que le message n’a pas été altéré, grâce à une signature cryptographique signée par la clé privée du serveur.
Implémentation technique et bonnes pratiques DKIM
Le fournisseur mail génère une paire de clés et demande la publication de la clé publique en DNS sous un sélecteur. Publiez la clé exactement comme fournie pour éviter un dkim=fail dans les en-têtes.
Vérifiez la longueur de la clé : 2048 bits recommandé pour une sécurité moderne et une compatibilité maximale. Selon Google, les grandes plateformes exigent aujourd’hui des clés robustes pour réduire les refus.
Vérifications techniques essentielles :
- Sélecteur correspond au paramètre du fournisseur
- Clé publique publiée en TXT sous selector._domainkey
- Clé minimale recommandée : 2048 bits
Tableau d’exemples : fournisseurs courants et sélecteurs :
Fournisseur
Exemple de sélecteur
Clé recommandée
Google Workspace
google
2048 bits
Microsoft 365
selector1 / selector2
2048 bits
SendGrid
sendgrid
2048 bits
Mailchimp
k1
2048 bits
« Après l’activation de DKIM, nous avons observé une nette baisse des messages dans le dossier spam »
Claire N.
Le plugin WP Mail SMTP facilite souvent la génération des clés et la publication DNS, réduisant les erreurs de sélecteur ou de format. Si vous utilisez WordPress, testez immédiatement l’envoi et lisez les en-têtes pour confirmer le PASS.
Cette consolidation technique ouvre la voie à la mise en place de DMARC, qui coordonne les règles à appliquer en cas d’échec SPF ou DKIM. Le chapitre suivant aborde la configuration des politiques et des rapports.
Illustration vidéo :
DMARC, rapports et protection contre le phishing : orchestration et surveillance
Suite à DKIM, configurer DMARC permet de dire aux destinataires comment traiter les échecs et de recevoir des rapports structurés. DMARC est le mécanisme qui transforme SPF et DKIM en règles applicables par les serveurs récepteurs.
Construire une politique DMARC progressive
Commencez par p=none pour collecter des rapports agrégés et identifier les sources légitimes qui envoient depuis votre domaine. Progressivement, augmentez pct puis passez à p=quarantine et enfin à p=reject quand tout est validé.
Selon des exigences publiques de 2024, les gros expéditeurs doivent publier DMARC et aligner domain From:, SPF et DKIM pour éviter des limitations techniques. Suivre ce calendrier évite des blocages intempestifs.
Listes de surveillance :
- Collecte des rapports RUA sur une adresse dédiée
- Analyse des IP inconnues et actions correctives
- Progression contrôlée vers p=reject après validation
« Les rapports DMARC m’ont permis de repérer un flux frauduleux avant qu’il ne devienne critique »
Anne N.
Surveillance, outils et réponse opérationnelle
Les rapports DMARC sont souvent fournis en XML et nécessitent un outil d’agrégation pour être lisibles et exploitables au quotidien. Postmark DMARC, dmarcian ou des solutions open source transforment ces données en tableaux de bord clairs.
Selon le FBI, le phishing et les BEC causent des pertes financières massives, rendant la lecture des rapports indispensable pour protéger marque et clients. Surveillez les volumes et passez rapidement à p=reject si des envois frauduleux persistent.
Opinion pratique :
- Centraliser les rapports DMARC sur une adresse consolidée
- Automatiser l’analyse pour détecter les pics d’usurpation
- Documenter tous les services autorisés et maintenir la checklist
« Adopter DMARC a protégé nos clients et notre réputation en quelques semaines »
Paul N.
Vidéo explicative sur les rapports DMARC :
Source : FBI, « Internet Crime Report 2024 », FBI, 2024 ; Cloudflare, « Que sont les normes DMARC, DKIM et SPF ? », Cloudflare, 2024 ; Google, « Sending best practices for large senders », Google, 2024.