Ce que font les trois enregistrements
Quand vous envoyez un e-mail, la boîte de réception en face pose deux questions au DNS de votre domaine. Ce service a-t-il le droit d'envoyer pour ce domaine ? Et que faire s'il ne l'a pas ? Trois enregistrements répondent.
- SPF liste les services qui peuvent envoyer des e-mails pour votre domaine, comme Google Workspace, Microsoft 365 ou votre outil de newsletter.
- DKIM met une signature sur chaque e-mail. La boîte de réception la vérifie avec une clé dans votre DNS. Chaque service qui envoie pour vous a sa propre clé, rangée sous un nom appelé sélecteur.
- DMARC dit à la boîte de réception quoi faire d'un e-mail qui échoue aux deux : le laisser passer, le mettre en spam ou le refuser. Il demande aussi aux boîtes de réception de vous envoyer des rapports.
Depuis 2024, Gmail et Yahoo attendent SPF, DKIM et DMARC de tous ceux qui envoient beaucoup d'e-mails. Sans eux, plus de vos e-mails finissent en spam, et n'importe qui peut envoyer des e-mails qui semblent venir de vous.
Comment utiliser le vérificateur
- Tapez votre domaine, par exemple votreentreprise.fr, et appuyez sur Vérifier.
- Lisez les cartes SPF et DMARC. Chaque ligne dit ce que nous avons trouvé, en mots simples, et si vous devez agir.
- Pour DKIM, tapez le sélecteur que votre service d'e-mail vous a donné, ou appuyez sur Essayer les sélecteurs courants.
- S'il manque quelque chose, copiez l'enregistrement sous Enregistrements à ajouter ou à modifier et ajoutez-le là où vous gérez le DNS de votre domaine.
Où ajouter un enregistrement
Les enregistrements s'ajoutent chez l'entreprise qui gère le DNS de votre domaine. C'est souvent là où vous avez acheté le domaine, comme GoDaddy, Namecheap, Squarespace ou Cloudflare, ou votre hébergeur web. Le vérificateur nomme l'entreprise quand il la connaît.
- Connectez-vous et cherchez la page appelée DNS, Enregistrements DNS ou Éditeur de zone.
- Ajoutez un enregistrement de type TXT.
- Copiez le nom et la valeur depuis le vérificateur. La plupart des pages DNS ajoutent votre domaine au nom toutes seules, alors utilisez le nom court, comme _dmarc. Pour le domaine lui-même, le nom est @.
- Enregistrez, attendez quelques minutes et vérifiez à nouveau. Certains changements mettent jusqu'à un jour à apparaître.
N'ajoutez jamais un deuxième enregistrement SPF. Modifiez celui que vous avez, et mettez-y chaque service.
SPF en mots simples
- ~all à la fin marque les e-mails d'autres expéditeurs comme suspects. Avec DMARC, c'est le choix habituel.
- -all fait échouer les e-mails d'autres expéditeurs. Strict, et correct quand chaque service qui envoie pour vous est listé.
- ?all ne dit rien des autres expéditeurs, et +all permet à n'importe qui d'envoyer en votre nom. Remplacez les deux par ~all.
- La limite de 10 recherches. Chaque include, a, mx, ptr, exists et redirect oblige la boîte de réception à chercher quelque chose, et les includes à l'intérieur d'un include comptent aussi. Au-delà de 10, SPF échoue pour chaque e-mail. Le vérificateur les compte pour vous. Pour passer sous la limite, retirez les services que vous n'utilisez plus.
DMARC en mots simples
- p=none collecte seulement des rapports. Une bonne première étape pendant que vous apprenez qui envoie en votre nom.
- p=quarantine envoie les e-mails qui échouent dans les spams. Passez-y quand les rapports ne montrent que vos propres services.
- p=reject refuse les e-mails qui échouent. Le réglage le plus fort.
- rua est l'adresse où partent les rapports. Sans elle, vous n'en recevez aucun.
- pct sous 100 n'applique la politique qu'à une partie des e-mails qui échouent. sp fixe une politique à part pour les sous-domaines.
FAQ
Ai-je besoin de SPF, DKIM et DMARC ?
Si vous envoyez des e-mails depuis votre propre domaine, oui. Gmail et Yahoo attendent les trois de tous ceux qui envoient beaucoup d'e-mails, et chaque domaine est plus sûr avec eux, car ils empêchent d'autres personnes d'envoyer des e-mails en votre nom.
Qu'est-ce qu'un sélecteur DKIM ?
Le nom d'une clé. Chaque service qui signe vos e-mails a le sien, et la clé se trouve dans le DNS à selecteur._domainkey.votredomaine.fr. Google Workspace utilise google, Microsoft 365 utilise selector1 et selector2, et Mailchimp utilise k2 et k3. Amazon SES et Postfjord créent de longs sélecteurs aléatoires pour chaque domaine, que vous trouvez dans leur écran de configuration.
Pourquoi mon SPF échoue-t-il avec trop de recherches ?
Chaque service que vous incluez peut en inclure d'autres, et tous comptent dans une limite de 10. Au-delà, la boîte de réception arrête de vérifier et SPF échoue. Retirez les services que vous n'utilisez plus, ou demandez à un service s'il peut envoyer depuis son propre sous-domaine.
p=none est-il sans risque ?
Il est sans risque pour vos e-mails, car rien n'est bloqué. Il ne protège pas votre nom pour autant : les e-mails qui échouent arrivent quand même. Utilisez-le quelques semaines pendant que vous lisez les rapports, puis passez à quarantine.
Le vérificateur envoie-t-il mon domaine à Postfjord ?
Non. Votre navigateur demande les enregistrements au DNS public de Cloudflare, et le vérificateur lit les réponses dans votre navigateur. Rien n'est envoyé à Postfjord ni enregistré.
Postfjord peut-il envoyer des e-mails depuis mon domaine ?
Oui. Avec postmail, vos campagnes et automatisations peuvent partir d'une adresse sur votre propre domaine, avec chaque offre payante. Vous ajoutez trois enregistrements, et Postfjord les vérifie et vous dit quand le domaine est prêt. Comment ça marche