Sans protection, n’importe qui peut envoyer un e-mail qui semble venir de votre adresse : une fausse facture « de votre part » à vos clients, ou un faux message du dirigeant à la comptabilité. Trois réglages de votre nom de domaine empêchent cette usurpation : SPF, DKIM et DMARC. Ils aident aussi vos messages légitimes à ne pas finir en spam.

Le problème : l’usurpation d’adresse e-mail

Le protocole qui transporte les e-mails a été conçu à une époque où l’on se faisait confiance : il ne vérifie pas, à lui seul, que l’expéditeur affiché est le vrai. C’est ce qu’exploitent les campagnes d’hameçonnage (phishing). SPF, DKIM et DMARC ajoutent cette vérification. Ce sont de simples enregistrements DNS, c’est-à-dire des lignes ajoutées à la configuration de votre nom de domaine.

SPF : qui a le droit d’envoyer pour votre domaine

SPF publie la liste des serveurs autorisés à envoyer des e-mails avec votre domaine. C’est un enregistrement de type TXT, placé à la racine du domaine. Par exemple, pour un domaine qui envoie avec Google Workspace :

v=spf1 include:_spf.google.com -all

Avec Microsoft 365, on inclut spf.protection.outlook.com. La fin de la ligne indique quoi faire des autres serveurs : -all demande de les refuser, ~all de les traiter comme suspects.

Trois pièges à éviter :

  • Un seul enregistrement SPF par domaine. Deux enregistrements rendent les deux invalides : il faut tout regrouper sur une seule ligne.
  • Dix recherches DNS au maximum. Chaque include en déclenche au moins une ; au-delà de dix, le SPF est en erreur.
  • N’oublier aucun service d’envoi : outil de newsletter, CRM, logiciel de facturation, formulaire du site web.

DKIM : une signature qui prouve l’origine du message

Avec DKIM, le serveur d’envoi signe chaque message avec une clé secrète. La clé publique correspondante est publiée dans le DNS, à une adresse du type selecteur._domainkey.votredomaine.fr. Le destinataire vérifie la signature : il sait ainsi que le message vient bien d’un serveur autorisé et qu’il n’a pas été modifié en route.

DKIM s’active dans l’outil qui envoie vos e-mails (console d’administration de Google Workspace, portail de sécurité de Microsoft 365…), qui vous donne la clé à publier. Choisissez une clé de 2 048 bits quand l’outil le propose, et activez DKIM pour chaque service qui envoie avec votre domaine.

DMARC : la règle du jeu et les rapports

DMARC dit aux destinataires quoi faire d’un message qui échoue aux contrôles, et leur demande de vous envoyer des rapports. C’est un enregistrement TXT placé à l’adresse _dmarc.votredomaine.fr :

v=DMARC1; p=none; rua=mailto:dmarc@votredomaine.fr
  • L’alignement : pour passer DMARC, le domaine affiché dans le champ « De » doit correspondre au domaine validé par SPF ou à celui de la signature DKIM.
  • La politique (p=) : none pour observer sans rien bloquer, quarantine pour envoyer les messages suspects en spam, reject pour les refuser.
  • Les rapports (rua=) : les grandes messageries envoient chaque jour un rapport, au format XML, qui liste les serveurs ayant envoyé avec votre domaine. Un outil de lecture de rapports DMARC les rend lisibles.

Pourquoi c’est devenu indispensable

Depuis février 2024, Gmail et Yahoo imposent des règles aux expéditeurs. Gmail demande à tous de configurer au moins SPF ou DKIM. Les gros expéditeurs (plus de 5 000 messages par jour vers des adresses Gmail, selon la définition de Google) doivent configurer SPF et DKIM, publier une politique DMARC (au minimum p=none) alignée avec l’un des deux, et proposer une désinscription en un clic pour les e-mails marketing. Yahoo applique des exigences comparables.

Microsoft applique des règles comparables depuis le 5 mai 2025 aux expéditeurs qui envoient plus de 5 000 messages par jour vers Outlook.com, Hotmail et Live.com : SPF, DKIM et DMARC (au minimum p=none) sont exigés, et les messages non conformes sont d’abord envoyés dans le courrier indésirable.

Même si vous envoyez beaucoup moins, ces trois réglages protègent votre nom et améliorent l’arrivée de vos e-mails en boîte de réception.

Configurer SPF, DKIM et DMARC étape par étape

  1. Faites l’inventaire de tout ce qui envoie des e-mails avec votre domaine : messagerie, newsletter, CRM, facturation, site web.
  2. Créez ou corrigez le SPF : un seul enregistrement, qui inclut tous ces services.
  3. Activez DKIM dans chaque service et publiez les clés dans le DNS.
  4. Publiez DMARC en p=none avec une adresse de rapports.
  5. Lisez les rapports pendant quelques semaines et corrigez les services oubliés.
  6. Passez à quarantine, puis à reject quand tous vos envois légitimes passent les contrôles.
  7. Vérifiez avec un outil de test en ligne, ou en ligne de commande :
dig TXT votredomaine.fr +short
dig TXT _dmarc.votredomaine.fr +short

Les erreurs fréquentes

  • Deux enregistrements SPF : les deux deviennent invalides.
  • Plus de dix recherches DNS dans le SPF.
  • Passer directement à p=reject sans inventaire : vos propres factures ou newsletters risquent d’être refusées.
  • Oublier les domaines qui n’envoient jamais d’e-mails. Ils peuvent aussi être usurpés : publiez pour eux v=spf1 -all et une politique DMARC p=reject.
  • Ne jamais lire les rapports : ce sont eux qui montrent les tentatives d’usurpation et les services oubliés.

En résumé

Réglage Rôle Où ?
SPF Liste des serveurs autorisés à envoyer Enregistrement TXT à la racine du domaine
DKIM Signature qui prouve l’origine et l’intégrité Enregistrement TXT selecteur._domainkey
DMARC Règle à appliquer en cas d’échec, et rapports Enregistrement TXT _dmarc

Vous préférez déléguer ? Nous configurons la protection de votre domaine avec SPF, DKIM et DMARC à partir de 490 € HT, et nous créons aussi vos adresses e-mail professionnelles.

Parlons de votre projet

Expliquez-nous votre besoin en quelques lignes : nous vous répondons sous 24 h, puis nous vous envoyons un devis détaillé.

  • Réponse sous 24 h, 7j/7
  • Devis détaillé avant tout engagement
  • 3 mois de corrections inclus
  • Le code vous appartient