Marketing e-mail
Améliorer la délivrabilité des e-mails : comment configurer SPF, DKIM et DMARC ?
Depuis février 2024, Google et Yahoo exigent impérativement les protocoles SPF, DKIM et DMARC pour les expéditeurs en volume (plus de 5'000 e-mails par jour).
Pourquoi SPF, DKIM et DMARC sont décisifs pour la délivrabilité
Depuis février 2024, Google et Yahoo exigent impérativement les protocoles SPF, DKIM et DMARC pour les expéditeurs en volume (plus de 5'000 e-mails par jour). En 2026, Microsoft 365 et tous les grands fournisseurs de messagerie emboîteront le pas – y compris pour les petits expéditeurs. Si ces enregistrements DNS font défaut, les confirmations de commande, les newsletters et les courriels professionnels atterrissent de plus en plus dans le dossier spam de Gmail et Microsoft 365, ou sont purement et simplement rejetés.
Les PME suisses sont particulièrement concernées : selon l’hébergeur Green, un enregistrement SPF correctement configuré ne suffit plus aujourd’hui. Les trois protocoles fonctionnent de concert : SPF vérifie le serveur d’envoi, DKIM signe les e-mails de manière cryptographique, et DMARC définit la marche à suivre en cas d’erreur. Sans cette protection, les entreprises risquent non seulement des problèmes de délivrabilité, mais aussi l’usurpation de domaine (spoofing) et des attaques de phishing menées en leur nom.
Faits importants sur la sécurité des e-mails en Suisse
- Exigence Microsoft 365
- Obligatoire dès 2026, même pour les petits expéditeurs
- Risque sans protection
- Les e-mails atterrissent dans les spams ou sont rejetés
- Vecteur d’attaque le plus fréquent
- L’e-mail chez les PME suisses (selon l’INSOR)
Étape 1 : Configurer SPF (Sender Policy Framework)
SPF définit, dans le DNS de votre domaine, quels serveurs de messagerie sont autorisés à envoyer des e-mails en votre nom. L’enregistrement est un record TXT. Exemples pour les prestataires suisses : Hostpoint : v=spf1 include:_spf.hostpoint.ch ~all ; Cyon : v=spf1 include:_spf.cyon.ch ~all ; Google Workspace : v=spf1 include:_spf.google.com ~all ; Microsoft 365 : v=spf1 include:spf.protection.outlook.com ~all.
Important : il ne doit y avoir qu’un seul enregistrement SPF par domaine. Si vous utilisez plusieurs fournisseurs de messagerie, combinez-les avec des instructions « include ». Le « ~all » à la fin signifie « soft fail » : les e-mails non autorisés sont marqués, mais pas rejetés. Pour une politique plus stricte, utilisez « -all » (hard fail). L’enregistrement chez schweizer-domains.ch se présente par exemple ainsi : v=spf1 include:_spf.sui-inter.net +mx +a -all.
Étape 2 : Configurer DKIM (DomainKeys Identified Mail)
DKIM signe chaque e-mail sortant avec une clé privée. Dans le panneau d’hébergement (par ex. Plesk chez Hostpoint → E-mail → Protection DKIM), activez DKIM pour votre domaine. Le panneau génère automatiquement la clé publique et propose un enregistrement DNS – généralement sous la forme default._domainkey ou similaire. Créez cet enregistrement TXT dans le DNS de votre domaine.
Après la propagation DNS (5 à 30 minutes), activez la protection DKIM dans le panneau. Pour Microsoft 365 et Google Workspace, l’activation s’effectue dans le centre d’administration respectif. La clé publique dans le DNS permet au serveur de messagerie destinataire de vérifier la signature numérique et de s’assurer que l’e-mail n’a pas été modifié et provient bien de l’expéditeur autorisé.
Étape 3 : Configurer DMARC (Domain-based Message Authentication)
DMARC indique au destinataire ce qu’il doit advenir des e-mails qui échouent aux tests SPF ou DKIM. Créez un enregistrement TXT nommé _dmarc.votredomaine.ch. Entrée de départ recommandée pour la surveillance : v=DMARC1; p=none; rua=mailto:[email protected]; pct=100. « p=none » signifie : ne pas rejeter, uniquement collecter des rapports. « rua » indique l’adresse pour les rapports quotidiens, « pct=100 » applique la règle à tous les e-mails.
Après 2 à 4 semaines de surveillance, les experts recommandent de passer à « p=quarantine » (dossier spam). Après 4 semaines supplémentaires, passez à « p=reject » (rejet complet). Cette stratégie d’escalade évite que vos propres e-mails légitimes ne soient bloqués par erreur. DMARC nécessite des enregistrements SPF et DKIM valides – sans cette base, il ne fonctionne pas.
Liste de contrôle : Configuration correcte de SPF, DKIM et DMARC
- Un seul enregistrement SPF par domainePas de doublons – uniquement un enregistrement TXT avec des instructions include
- Activer DKIM dans le panneau d’hébergementInscrire la clé publique comme enregistrement TXT dans le DNS
- Démarrer l’enregistrement DMARC avec p=noneCollecter les rapports avant toute escalade
- DMARC nécessite des SPF et DKIM validesSans cette base, DMARC ne fonctionne pas
Avantages et risques des différentes politiques DMARC
- p=none (Surveillance)Avantages : Aucun blocage, collecte de rapports. Inconvénients : Aucune protection contre le spoofing.
- p=quarantine (Dossier spam)Avantages : Réduit le risque de spam. Inconvénients : Les e-mails légitimes peuvent être mal classifiés.
- p=reject (Blocage)Avantages : Sécurité maximale. Inconvénients : Forte sensibilité aux erreurs en cas de mauvaise configuration.
Comment SPF, DKIM et DMARC interagissent
Ces trois protocoles peuvent se comprendre grâce à une métaphore simple : SPF est la liste officielle des invités à l’entrée – elle définit quels serveurs sont autorisés à envoyer des e-mails. DKIM est le sceau de cire scellé sur l’enveloppe – il prouve que le message n’a pas été modifié en cours de route et provient bien de l’expéditeur indiqué. DMARC est l’instruction donnée au portier – elle détermine ce qu’il advient des e-mails qui ne passent pas les contrôles.
Concrètement : le serveur de messagerie destinataire vérifie d’abord l’enregistrement SPF pour savoir si le serveur envoyeur est autorisé. Ensuite, il valide la signature DKIM. Si les deux échouent ou ne sont que partiellement valides, la politique DMARC s’applique : p=none (journalisation uniquement), p=quarantine (dossier spam) ou p=reject (blocage). Hostpoint explique que DMARC nécessite des enregistrements SPF et DKIM valides. Ce n’est qu’en combinaison que les trois offrent une protection complète contre le spoofing et le phishing.
Configuration étape par étape de SPF, DKIM et DMARC
- Configurer SPFDéfinir l’enregistrement TXT dans le DNS : par ex. v=spf1 include:_spf.hostpoint.ch ~all ;
- Activer DKIMActiver DKIM pour le domaine dans le panneau d’hébergement (par ex. Plesk) ; inscrire la clé publique comme enregistrement TXT dans le DNS.
Différences entre SPF, DKIM et DMARC
- SPF
- Vérifie quel serveur est autorisé à envoyer (liste des invités à l’entrée)
- DKIM
- Signe l’e-mail de manière cryptographique (sceau de cire scellé)
- DMARC
- Définit ce qu’il advient des e-mails ayant échoué (instruction au portier)
Avantages pour la délivrabilité et la sécurité
La combinaison de SPF, DKIM et DMARC apporte plusieurs avantages concrets : une meilleure délivrabilité chez Gmail, Microsoft 365, Yahoo et autres prestataires. Moins de risques que les e-mails atterrissent dans le dossier spam. Protection de votre propre domaine contre le spoofing et le phishing – vos clients et partenaires ne seront pas victimes de messages falsifiés au nom de votre entreprise.
De plus, vous satisfaites ainsi aux exigences de sécurité actuelles de nombreuses entreprises et fournisseurs de messagerie. Selon Green, vous améliorez la réputation de votre domaine. L’INSOR souligne que l’e-mail est le vecteur d’attaque le plus fréquent contre les PME suisses – les adresses d’expéditeur falsifiées, la fraude au président et la fraude à la facture peuvent être efficacement limitées grâce à ces protocoles. Un trio correctement configuré est aujourd’hui indispensable pour toute communication e-mail critique pour l’entreprise.


