DNS · E-mail · Authentification

SPF, DKIM et DMARC : construire une authentification e-mail cohérente

Reliez SPF, DKIM et DMARC sans confusion : rôles, alignement, ordre de déploiement, tests et erreurs fréquentes.

Lecture : environ 5 minGuide pratiquePar l’équipe technique Au P'tit Serveur
Illustration d’un réseau DNS et de la protection des flux web et e-mail
Illustration éditoriale dédiée au DNS et à la sécurité des e-mails.

Le problème à résoudre

SPF autorise des infrastructures d’envoi, DKIM signe le message et DMARC vérifie l’alignement avec le domaine visible. Les trois mécanismes se complètent mais ne mesurent pas la réputation du contenu.

Le déploiement doit partir de l’inventaire des expéditeurs : messagerie humaine, site web, facturation, CRM, newsletter et support. Une source oubliée devient un faux positif lors du durcissement.

Reconnaître les bons signaux

Signal observéInterprétation probablePremier contrôle
SPF pass, DMARC failReturn-Path non alignéConfigurer un domaine de rebond
DKIM absent sur newsletterSignature non activéePublier la clé du fournisseur
Deux SPF publiésRésultat PermErrorFusionner en un seul record

Les notions à maîtriser

  • SPF porte sur l’enveloppe SMTP et peut casser lors d’un transfert.
  • DKIM résiste mieux au transfert si le message n’est pas modifié de façon incompatible.
  • DMARC accepte le message si SPF ou DKIM passe et est aligné.
  • Une politique stricte ne remplace ni filtrage anti-spam ni protection des comptes.

Méthode de diagnostic

1. Lister chaque service qui envoie avec le domaine.
2. Valider SPF sans dépasser la limite des recherches DNS.
3. Activer DKIM avec une clé et un sélecteur propres à chaque service.
4. Observer DMARC en p=none avant d’appliquer une action.

Plan d’action recommandé

  1. Supprimer les expéditeurs obsolètes du SPF.
  2. Utiliser un sous-domaine dédié pour certaines plateformes marketing.
  3. Renouveler les clés DKIM selon une procédure documentée.
  4. Traiter les rapports DMARC et les échecs légitimes.
  5. Durcir par étapes jusqu’à quarantine ou reject.

Erreurs fréquentes à éviter

  • Ajouter chaque IP à la main alors qu’un include officiel existe.
  • Partager la même clé DKIM entre environnements.
  • Confondre authentification réussie et livraison garantie en boîte principale.

Indicateurs à suivre

IndicateurRepèrePourquoi le suivre
SPF lookups10 maximum pendant l’évaluationÉvite PermError
DKIMSignature valide et alignéeAuthentifie le contenu
DMARCSources légitimes identifiéesPermet le durcissement

Checklist avant validation

  • Une mesure de référence est conservée.
  • Le changement est testé hors production lorsque c’est possible.
  • Une sauvegarde ou un retour arrière est disponible.
  • Les dépendances web, e-mail et DNS ont été contrôlées.
  • Les journaux et alertes sont surveillés après intervention.
  • Le résultat est documenté avec date et responsable.

Questions fréquentes

Lequel déployer en premier ?

Inventoriez les sources, stabilisez SPF et DKIM, puis activez DMARC en observation.

Un e-mail peut-il passer avec SPF en échec ?

Oui si DKIM passe et s’aligne avec le domaine From.

DMARC améliore-t-il la délivrabilité ?

Une configuration propre aide la confiance, mais contenu, réputation et engagement restent déterminants.

Sources techniques

Pour vérifier les règles et approfondir le sujet :

Besoin d’un diagnostic sur votre environnement ?

Décrivez le symptôme, le contexte et l’impact : vous recevrez une réponse cadrée avant toute intervention.

Échanger sur votre besoin