Aller au contenu
Fonctionnalités Tarifs Test gratuit de mon site Blog Création de site web Contact Connexion Créer mon compte gratuit
Accueil › Blog › SPF, DKIM, DMARC
E-mail

SPF, DKIM, DMARC : pourquoi vos e-mails professionnels finissent dans les spams

Mis à jour le 27 septembre 2026 · 9 minutes de lecture

Votre devis n'est jamais arrivé. Votre facture a fini dans les indésirables du client. Votre newsletter n'atteint qu'un abonné sur deux. Dans l'immense majorité des cas, la cause n'est ni votre texte ni votre réputation : ce sont trois enregistrements DNS mal configurés, ou tout simplement absents.

Personne lisant un e-mail professionnel sur un ordinateur portable

Le symptôme : des e-mails qui disparaissent sans aucune erreur

C'est ce qui rend le problème si difficile à repérer : rien ne s'affiche en rouge. Votre logiciel de messagerie indique « message envoyé ». Pourtant, à l'autre bout, trois choses peuvent se produire :

  • Le message est rejeté silencieusement par le serveur destinataire, sans notification d'échec.
  • Il atterrit dans les spams, où le destinataire ne le verra probablement jamais.
  • Il est retardé de plusieurs heures, le temps que le filtre anti-spam l'analyse en profondeur.

Depuis 2024, Gmail et Yahoo ont durci leurs règles : un domaine sans authentification correcte voit désormais une partie de ses e-mails rejetés d'emblée, même pour de petits volumes. C'est le même mécanisme qui peut faire échouer les notifications d'un formulaire de contact sans que personne ne s'en aperçoive.

SPF, DKIM, DMARC : trois protocoles, un seul objectif

Ces trois sigles répondent tous à la même question que se pose chaque serveur de messagerie recevant un e-mail : « cet expéditeur a-t-il vraiment le droit d'envoyer au nom de ce domaine ? » Sans réponse claire, le message est considéré comme suspect par défaut.

SPF (Sender Policy Framework)

Le SPF est une liste blanche. Il indique, via un enregistrement DNS de type TXT, quels serveurs sont autorisés à envoyer des e-mails pour votre domaine. Si l'e-mail arrive d'un serveur absent de cette liste, il est considéré comme frauduleux.

v=spf1 include:_spf.votre-hebergeur.fr include:_spf.google.com ~all

DKIM (DomainKeys Identified Mail)

Le DKIM ajoute une signature cryptographique invisible dans l'en-tête de chaque e-mail envoyé. Le serveur destinataire vérifie cette signature avec une clé publique publiée dans votre DNS. Si la signature ne correspond pas, ou si le contenu a été modifié en chemin, la vérification échoue.

DMARC (Domain-based Message Authentication)

DMARC est la couche de décision. Il indique aux serveurs destinataires quoi faire quand un e-mail échoue aux vérifications SPF ou DKIM : le laisser passer, le mettre en quarantaine ou le rejeter. Il permet aussi de recevoir des rapports quotidiens sur qui envoie des e-mails en usurpant votre domaine.

Vérifier vos enregistrements actuels

Avant de modifier quoi que ce soit, faites l'état des lieux. Depuis un terminal ou un site de diagnostic DNS, interrogez votre domaine :

  1. Enregistrement SPF : recherchez un enregistrement TXT commençant par v=spf1 à la racine de votre domaine.
  2. Enregistrement DKIM : recherchez un enregistrement TXT sur nom-de-selecteur._domainkey.votredomaine.fr (le sélecteur dépend de votre fournisseur d'e-mail).
  3. Enregistrement DMARC : recherchez un enregistrement TXT sur _dmarc.votredomaine.fr.

Si l'un des trois est absent, c'est probablement la cause directe de vos problèmes de délivrabilité. Un changement DNS récent, comme un déménagement d'hébergeur, en est souvent l'origine : l'ancien enregistrement n'a simplement jamais été recréé sur le nouveau serveur.

Configurer SPF pas à pas

  1. Listez tous les services qui envoient des e-mails en votre nom : hébergeur web, Google Workspace ou Microsoft 365, logiciel de facturation, plateforme d'e-mailing, formulaire de contact du site.
  2. Récupérez la ligne include: fournie par la documentation de chacun de ces services.
  3. Fusionnez-les en une seule ligne SPF (un domaine ne peut avoir qu'un seul enregistrement SPF actif).
  4. Ajoutez-la comme enregistrement TXT à la racine de votre domaine (@) dans votre panneau DNS.
  5. Terminez par ~all (échec souple, recommandé en phase de test) ou -all (échec strict, à activer une fois tout validé).

Configurer DKIM pas à pas

  1. Dans l'interface de votre hébergeur d'e-mail ou de votre CMS, activez la signature DKIM pour votre domaine.
  2. Le service génère une paire de clés et vous fournit un enregistrement TXT à publier, avec son propre nom de sélecteur.
  3. Copiez cet enregistrement exactement tel qu'il est fourni, sans espace ni retour à la ligne ajouté.
  4. Répétez l'opération pour chaque service d'envoi (un domaine peut avoir plusieurs sélecteurs DKIM actifs simultanément).

Configurer DMARC pas à pas

C'est ici que la plupart des configurations échouent : on veut aller trop vite. La bonne méthode est progressive, sur plusieurs semaines.

ÉtapePolitiqueEffet
1. Observationp=noneAucun e-mail bloqué, vous recevez seulement des rapports
2. Durcissementp=quarantineLes échecs sont envoyés en spam, pas rejetés
3. Application strictep=rejectLes e-mails frauduleux sont bloqués avant réception

Exemple d'enregistrement de départ à publier sur _dmarc.votredomaine.fr :

v=DMARC1; p=none; rua=mailto:contact@votredomaine.fr; pct=100

Laissez tourner deux à trois semaines en p=none, analysez les rapports reçus pour repérer un service légitime que vous auriez oublié dans votre SPF, puis passez à quarantine et enfin à reject.

Les erreurs fréquentes qui cassent tout

  • Deux enregistrements SPF distincts sur le même domaine : seul un des deux sera lu, l'autre invalide silencieusement la vérification.
  • Passer directement à p=reject sans phase d'observation : un service oublié voit ses e-mails purement et simplement bloqués.
  • Oublier un service après une migration : un nouveau logiciel de facturation ou une nouvelle plateforme d'e-mailing ajoutée sans mettre à jour le SPF.
  • Copier un enregistrement DKIM tronqué, notamment via un copier-coller depuis un e-mail qui insère des retours à la ligne invisibles.
  • Confondre le domaine d'envoi et le domaine affiché : DMARC vérifie l'alignement entre l'en-tête « De » et les domaines authentifiés par SPF et DKIM.

Comment vérifier que tout fonctionne réellement

Envoyez un e-mail de test vers une adresse Gmail, puis ouvrez le message et affichez son « original » ou ses en-têtes complets. Vous devez y trouver la mention SPF: PASS, DKIM: PASS et DMARC: PASS. Si l'un des trois échoue, l'en-tête indique généralement pourquoi, ce qui permet de corriger l'enregistrement concerné avant de durcir votre politique DMARC.

Une adresse professionnelle, ça se surveille aussi

Sitalerte surveille votre nom de domaine et vous alerte avant son expiration — la première cause d'e-mails et de site qui cessent brutalement de fonctionner. Gratuit pour un site.

Questions fréquentes

Ce ne sont pas des obligations légales, mais Gmail et Yahoo exigent désormais au minimum SPF et DKIM pour les expéditeurs envoyant un volume significatif d'e-mails, sous peine de rejet ou de classement automatique en spam. En pratique, ils sont devenus indispensables pour tout domaine professionnel.
La plupart des résolveurs DNS prennent en compte un nouvel enregistrement TXT en quelques minutes à quelques heures. Comptez jusqu'à 24 à 48 heures pour une propagation complète partout dans le monde.
Non, un domaine ne doit avoir qu'un seul enregistrement SPF. Si vous utilisez plusieurs services d'envoi, il faut les regrouper dans une seule ligne SPF avec plusieurs mécanismes include, sous peine d'invalider la vérification.
Si un service légitime que vous avez oublié n'est pas couvert par votre SPF ou DKIM, ses e-mails seront purement et simplement rejetés. C'est pourquoi il faut toujours commencer par une politique p=none en mode observation avant de durcir progressivement vers quarantine puis reject.

Besoin d'aide pour votre configuration technique ? Nout Web Réunion crée et sécurise des sites web et des messageries professionnelles partout en France. Devis gratuit sous 24 h.