Configurer SPF, DKIM et DMARC : pour que vos e-mails n’arrivent plus dans les spams
Vos e-mails arrivent dans les spams ? SPF, DKIM et DMARC prouvent que vos messages viennent bien de vous. Guide avec exemples pour votre domaine.

Les grands fournisseurs de messagerie comme Gmail, Outlook ou Yahoo vérifient aujourd’hui pour chaque message si l’expéditeur est authentique. Sans les enregistrements DNS adéquats, même des e-mails parfaitement légitimes finissent dans le dossier des spams, voire ne sont pas distribués du tout. Trois enregistrements sont déterminants : SPF, DKIM et DMARC.
SPF : qui peut envoyer pour votre domaine ?
L’enregistrement SPF est un enregistrement TXT qui liste tous les serveurs autorisés à envoyer des e-mails au nom de votre domaine. Un exemple simple :
v=spf1 mx include:_spf.fournisseur-exemple.ch -all
- mx autorise les serveurs de messagerie de votre domaine.
- include ajoute d’autres expéditeurs, p. ex. un service de newsletter.
- -all demande aux serveurs destinataires de refuser les e-mails de tous les autres serveurs (~all les marque seulement comme suspects).
Conseil: Il ne peut y avoir qu’un seul enregistrement SPF par domaine. Les différents services s’ajoutent avec include dans ce même enregistrement.
DKIM : la signature numérique
Avec DKIM, votre serveur de messagerie signe chaque message sortant avec une clé privée. Vous publiez la clé publique correspondante sous forme d’enregistrement TXT, p. ex. dans l’enregistrement dkim._domainkey.votre-entreprise.ch. Les destinataires vérifient ainsi que le message n’a pas été modifié en cours de route.
DMARC : que se passe-t-il en cas d’échec ?
DMARC s’appuie sur SPF et DKIM, vérifie la concordance avec l’adresse d’expéditeur (From) et définit comment les destinataires doivent traiter les messages qui échouent au contrôle. L’enregistrement se trouve sous _dmarc.votre-entreprise.ch :
v=DMARC1; p=none; rua=mailto:dmarc@votre-entreprise.ch
| Politique | Effet | Quand l’utiliser |
|---|---|---|
| p=none | observer seulement, recevoir les rapports | au départ |
| p=quarantine | e-mails suspects placés dans les spams | après quelques semaines sans erreur |
| p=reject | e-mails suspects refusés | quand tous les expéditeurs sont correctement configurés |
Procéder étape par étape
- Lister tous les services qui envoient des e-mails en votre nom (boîte e-mail, site web, newsletter, logiciel de facturation).
- Créer l’enregistrement SPF avec tous les expéditeurs.
- Activer DKIM dans le serveur de messagerie et publier la clé dans le DNS.
- Démarrer DMARC avec p=none et analyser les rapports.
- Après quelques semaines, passer à quarantine, puis plus tard à reject.
Dans les offres e-mail de HostOn, SPF, DKIM et DMARC sont déjà préparés : il vous suffit de reprendre les enregistrements affichés, ou nous les configurons pour vous.
Questions fréquentes sur le sujet
Oui. Depuis 2024, Gmail et Yahoo exigent ces trois enregistrements des expéditeurs de gros volumes, et même pour les petits expéditeurs, ils améliorent nettement la délivrabilité. L’effort est modeste et ne se fait qu’une fois.
-all (hard fail) demande aux serveurs destinataires de refuser les e-mails des serveurs non listés, ~all (soft fail) les marque seulement comme suspects. Au départ, ~all est plus prudent ; à long terme, -all est plus sûr.
Envoyez un e-mail à un compte Gmail et ouvrez-y « Afficher l’original ». Vous y verrez si SPF, DKIM et DMARC ont été validés.
Oui, s’il manque un expéditeur légitime et que -all est défini. C’est pourquoi il faut d’abord recenser tous les services et observer avec DMARC p=none avant de durcir les règles.



