SPF, DKIM, DMARC : pourquoi vos e-mails professionnels finissent dans les spams
Mis à jour le 27 septembre 2026 · 9 minutes de lecture
Votre devis n'est jamais arrivé. Votre facture a fini dans les indésirables du client. Votre newsletter n'atteint qu'un abonné sur deux. Dans l'immense majorité des cas, la cause n'est ni votre texte ni votre réputation : ce sont trois enregistrements DNS mal configurés, ou tout simplement absents.
Le symptôme : des e-mails qui disparaissent sans aucune erreur
C'est ce qui rend le problème si difficile à repérer : rien ne s'affiche en rouge. Votre logiciel de messagerie indique « message envoyé ». Pourtant, à l'autre bout, trois choses peuvent se produire :
- Le message est rejeté silencieusement par le serveur destinataire, sans notification d'échec.
- Il atterrit dans les spams, où le destinataire ne le verra probablement jamais.
- Il est retardé de plusieurs heures, le temps que le filtre anti-spam l'analyse en profondeur.
Depuis 2024, Gmail et Yahoo ont durci leurs règles : un domaine sans authentification correcte voit désormais une partie de ses e-mails rejetés d'emblée, même pour de petits volumes. C'est le même mécanisme qui peut faire échouer les notifications d'un formulaire de contact sans que personne ne s'en aperçoive.
SPF, DKIM, DMARC : trois protocoles, un seul objectif
Ces trois sigles répondent tous à la même question que se pose chaque serveur de messagerie recevant un e-mail : « cet expéditeur a-t-il vraiment le droit d'envoyer au nom de ce domaine ? » Sans réponse claire, le message est considéré comme suspect par défaut.
SPF (Sender Policy Framework)
Le SPF est une liste blanche. Il indique, via un enregistrement DNS de type TXT, quels serveurs sont autorisés à envoyer des e-mails pour votre domaine. Si l'e-mail arrive d'un serveur absent de cette liste, il est considéré comme frauduleux.
v=spf1 include:_spf.votre-hebergeur.fr include:_spf.google.com ~all
DKIM (DomainKeys Identified Mail)
Le DKIM ajoute une signature cryptographique invisible dans l'en-tête de chaque e-mail envoyé. Le serveur destinataire vérifie cette signature avec une clé publique publiée dans votre DNS. Si la signature ne correspond pas, ou si le contenu a été modifié en chemin, la vérification échoue.
DMARC (Domain-based Message Authentication)
DMARC est la couche de décision. Il indique aux serveurs destinataires quoi faire quand un e-mail échoue aux vérifications SPF ou DKIM : le laisser passer, le mettre en quarantaine ou le rejeter. Il permet aussi de recevoir des rapports quotidiens sur qui envoie des e-mails en usurpant votre domaine.
Vérifier vos enregistrements actuels
Avant de modifier quoi que ce soit, faites l'état des lieux. Depuis un terminal ou un site de diagnostic DNS, interrogez votre domaine :
- Enregistrement SPF : recherchez un enregistrement
TXTcommençant parv=spf1à la racine de votre domaine. - Enregistrement DKIM : recherchez un enregistrement
TXTsurnom-de-selecteur._domainkey.votredomaine.fr(le sélecteur dépend de votre fournisseur d'e-mail). - Enregistrement DMARC : recherchez un enregistrement
TXTsur_dmarc.votredomaine.fr.
Si l'un des trois est absent, c'est probablement la cause directe de vos problèmes de délivrabilité. Un changement DNS récent, comme un déménagement d'hébergeur, en est souvent l'origine : l'ancien enregistrement n'a simplement jamais été recréé sur le nouveau serveur.
Configurer SPF pas à pas
- Listez tous les services qui envoient des e-mails en votre nom : hébergeur web, Google Workspace ou Microsoft 365, logiciel de facturation, plateforme d'e-mailing, formulaire de contact du site.
- Récupérez la ligne
include:fournie par la documentation de chacun de ces services. - Fusionnez-les en une seule ligne SPF (un domaine ne peut avoir qu'un seul enregistrement SPF actif).
- Ajoutez-la comme enregistrement
TXTà la racine de votre domaine (@) dans votre panneau DNS. - Terminez par
~all(échec souple, recommandé en phase de test) ou-all(échec strict, à activer une fois tout validé).
Configurer DKIM pas à pas
- Dans l'interface de votre hébergeur d'e-mail ou de votre CMS, activez la signature DKIM pour votre domaine.
- Le service génère une paire de clés et vous fournit un enregistrement
TXTà publier, avec son propre nom de sélecteur. - Copiez cet enregistrement exactement tel qu'il est fourni, sans espace ni retour à la ligne ajouté.
- Répétez l'opération pour chaque service d'envoi (un domaine peut avoir plusieurs sélecteurs DKIM actifs simultanément).
Configurer DMARC pas à pas
C'est ici que la plupart des configurations échouent : on veut aller trop vite. La bonne méthode est progressive, sur plusieurs semaines.
| Étape | Politique | Effet |
|---|---|---|
| 1. Observation | p=none | Aucun e-mail bloqué, vous recevez seulement des rapports |
| 2. Durcissement | p=quarantine | Les échecs sont envoyés en spam, pas rejetés |
| 3. Application stricte | p=reject | Les e-mails frauduleux sont bloqués avant réception |
Exemple d'enregistrement de départ à publier sur _dmarc.votredomaine.fr :
v=DMARC1; p=none; rua=mailto:contact@votredomaine.fr; pct=100
Laissez tourner deux à trois semaines en p=none, analysez les rapports reçus pour
repérer un service légitime que vous auriez oublié dans votre SPF, puis passez à
quarantine et enfin à reject.
Les erreurs fréquentes qui cassent tout
- Deux enregistrements SPF distincts sur le même domaine : seul un des deux sera lu, l'autre invalide silencieusement la vérification.
- Passer directement à
p=rejectsans phase d'observation : un service oublié voit ses e-mails purement et simplement bloqués. - Oublier un service après une migration : un nouveau logiciel de facturation ou une nouvelle plateforme d'e-mailing ajoutée sans mettre à jour le SPF.
- Copier un enregistrement DKIM tronqué, notamment via un copier-coller depuis un e-mail qui insère des retours à la ligne invisibles.
- Confondre le domaine d'envoi et le domaine affiché : DMARC vérifie l'alignement entre l'en-tête « De » et les domaines authentifiés par SPF et DKIM.
Comment vérifier que tout fonctionne réellement
Envoyez un e-mail de test vers une adresse Gmail, puis ouvrez le message et affichez
son « original » ou ses en-têtes complets. Vous devez y trouver la mention
SPF: PASS, DKIM: PASS et DMARC: PASS. Si l'un des trois
échoue, l'en-tête indique généralement pourquoi, ce qui permet de corriger l'enregistrement
concerné avant de durcir votre politique DMARC.
Une adresse professionnelle, ça se surveille aussi
Sitalerte surveille votre nom de domaine et vous alerte avant son expiration — la première cause d'e-mails et de site qui cessent brutalement de fonctionner. Gratuit pour un site.
Questions fréquentes
Besoin d'aide pour votre configuration technique ? Nout Web Réunion crée et sécurise des sites web et des messageries professionnelles partout en France. Devis gratuit sous 24 h.