Deliverability : SPF, DKIM, DMARC, guide sans panique

cours en ligne

12 mars 2026

La délivrabilité des emails conditionne directement la relation client et la continuité commerciale des entreprises. Sans authentification, vos messages risquent d’être filtrés, rejetés ou exploités pour du phishing ciblé.

La mise en place ordonnée de SPF, DKIM et DMARC réduit les risques et clarifie la réputation d’expéditeur. Retenez les points pratiques suivants pour agir sur vos enregistrements DNS.

A retenir :

  • Un seul enregistrement SPF pour tous les services d’envoi
  • DKIM actif avec clé 2048 bits pour chaque service
  • DMARC avec rapports agrégés pour surveillance quotidienne
  • Tests réguliers vers Gmail et Outlook pour vérification

SPF et deliverabilité : mise en place pour améliorer la délivrabilité

Après les points clés, commencer par SPF permet d’établir rapidement une base d’autorisation pour l’envoi. Le protocole SPF fixe quels serveurs sont autorisés à envoyer des emails pour votre domaine et réduit le spoofing serveur.

Comprendre le rôle du SPF dans l’authentification email

Le SPF fonctionne via un enregistrement TXT qui liste les serveurs autorisés à émettre en votre nom. Si l’IP d’envoi n’apparaît pas, le message devient suspect et peut être rejeté ou placé dans le dossier spam.

Selon Cloudflare, le SPF est essentiel pour bloquer l’usurpation de serveur et stabiliser la réputation d’expéditeur. Ce protocole reste limité aux correspondances IP et casse lors des transferts.

A lire également :  Top 5 des formations Python gratuites et certifiantes à suivre dès maintenant

Exemple pratique : combinez les includes de vos services en un seul enregistrement SPF pour éviter les doublons. Ensuite, attendez la propagation DNS et testez l’en-tête d’un message pour vérifier le PASS.

Paramètres DNS essentiels :

  • Nom de l’hôte : domaine racine ou sous-domaine dédié
  • Valeur : commence par v=spf1 include:… -all
  • Eviter plusieurs enregistrements SPF pour le même domaine

Problème Symptôme Solution
Doublons SPF permerror à la vérification Fusionner les includes en un seul enregistrement
Lookups excessifs spf permerror dû au dépassement Utiliser flattening ou sous-domaines dédiés
Enregistrement manquant Emails rejetés ou spammés Ajouter v=spf1 include:… -all et tester
Terminateur incorrect +all accepté et dangereux Utiliser -all en production ou ~all en test

« J’ai combiné trois SPF en un seul, les envois marketing sont redevenus stables en une semaine »

Marc N.

Un diagnostic rapide évite des pertes commerciales liées aux emails manqués, surtout pour la prospection. Selon le rapport du FBI, les attaques BEC ont représenté des milliards de pertes, ce qui rend la protection prioritaire.

Ce travail sur le SPF prépare naturellement la mise en place du DKIM, indispensable pour garantir l’intégrité des messages. Le passage suivant détaille la signature cryptographique et son intérêt concret.

Image illustrative :

DKIM et authentification email : signature, intégrité et gain de confiance

En liaison avec un SPF correct, activer DKIM apporte une couche de preuve sur le contenu envoyé par votre domaine. DKIM atteste que le message n’a pas été altéré, grâce à une signature cryptographique signée par la clé privée du serveur.

A lire également :  Déployer sur Polygon : MetaMask et Alchemy, guide complet

Implémentation technique et bonnes pratiques DKIM

Le fournisseur mail génère une paire de clés et demande la publication de la clé publique en DNS sous un sélecteur. Publiez la clé exactement comme fournie pour éviter un dkim=fail dans les en-têtes.

Vérifiez la longueur de la clé : 2048 bits recommandé pour une sécurité moderne et une compatibilité maximale. Selon Google, les grandes plateformes exigent aujourd’hui des clés robustes pour réduire les refus.

Vérifications techniques essentielles :

  • Sélecteur correspond au paramètre du fournisseur
  • Clé publique publiée en TXT sous selector._domainkey
  • Clé minimale recommandée : 2048 bits

Tableau d’exemples : fournisseurs courants et sélecteurs :

Fournisseur Exemple de sélecteur Clé recommandée
Google Workspace google 2048 bits
Microsoft 365 selector1 / selector2 2048 bits
SendGrid sendgrid 2048 bits
Mailchimp k1 2048 bits

« Après l’activation de DKIM, nous avons observé une nette baisse des messages dans le dossier spam »

Claire N.

Le plugin WP Mail SMTP facilite souvent la génération des clés et la publication DNS, réduisant les erreurs de sélecteur ou de format. Si vous utilisez WordPress, testez immédiatement l’envoi et lisez les en-têtes pour confirmer le PASS.

Cette consolidation technique ouvre la voie à la mise en place de DMARC, qui coordonne les règles à appliquer en cas d’échec SPF ou DKIM. Le chapitre suivant aborde la configuration des politiques et des rapports.

A lire également :  Optimiser la perf : Lighthouse, Chrome DevTools et WebP/AVIF en pratique

Illustration vidéo :

DMARC, rapports et protection contre le phishing : orchestration et surveillance

Suite à DKIM, configurer DMARC permet de dire aux destinataires comment traiter les échecs et de recevoir des rapports structurés. DMARC est le mécanisme qui transforme SPF et DKIM en règles applicables par les serveurs récepteurs.

Construire une politique DMARC progressive

Commencez par p=none pour collecter des rapports agrégés et identifier les sources légitimes qui envoient depuis votre domaine. Progressivement, augmentez pct puis passez à p=quarantine et enfin à p=reject quand tout est validé.

Selon des exigences publiques de 2024, les gros expéditeurs doivent publier DMARC et aligner domain From:, SPF et DKIM pour éviter des limitations techniques. Suivre ce calendrier évite des blocages intempestifs.

Listes de surveillance :

  • Collecte des rapports RUA sur une adresse dédiée
  • Analyse des IP inconnues et actions correctives
  • Progression contrôlée vers p=reject après validation

« Les rapports DMARC m’ont permis de repérer un flux frauduleux avant qu’il ne devienne critique »

Anne N.

Surveillance, outils et réponse opérationnelle

Les rapports DMARC sont souvent fournis en XML et nécessitent un outil d’agrégation pour être lisibles et exploitables au quotidien. Postmark DMARC, dmarcian ou des solutions open source transforment ces données en tableaux de bord clairs.

Selon le FBI, le phishing et les BEC causent des pertes financières massives, rendant la lecture des rapports indispensable pour protéger marque et clients. Surveillez les volumes et passez rapidement à p=reject si des envois frauduleux persistent.

Opinion pratique :

  • Centraliser les rapports DMARC sur une adresse consolidée
  • Automatiser l’analyse pour détecter les pics d’usurpation
  • Documenter tous les services autorisés et maintenir la checklist

« Adopter DMARC a protégé nos clients et notre réputation en quelques semaines »

Paul N.

Vidéo explicative sur les rapports DMARC :

Source : FBI, « Internet Crime Report 2024 », FBI, 2024 ; Cloudflare, « Que sont les normes DMARC, DKIM et SPF ? », Cloudflare, 2024 ; Google, « Sending best practices for large senders », Google, 2024.

Quality Score : améliorer CTR et landing avec PageSpeed Insights

Apprendre vite : Anki et podcasts RTVE en routine quotidienne

Laisser un commentaire