Aller au contenu principal

Vérifier SPF, DKIM et DMARC
vos e-mails arrivent-ils à destination ?

Saisissez votre nom de domaine : le test lit sa configuration e-mail publique et vous dit, en français, ce qui manque et comment le corriger. Aucun e-mail envoyé, rien d’enregistré.

Sélecteur DKIM (facultatif)

Ce que le test vérifie,
et pourquoi

MX : recevoir

Les serveurs qui reçoivent les e-mails adressés à votre domaine. Sans eux, ou s’ils ne répondent pas, vos messages entrants sont perdus.

SPF : qui a le droit d’envoyer

La liste des serveurs autorisés à envoyer en votre nom. Un seul enregistrement, moins de dix consultations DNS, et chaque outil d’envoi déclaré.

DKIM : la signature

Chaque message est signé par votre serveur ; le destinataire vérifie la signature avec la clé publiée dans votre DNS. Un message modifié en route est détecté.

DMARC : la consigne

Il dit aux destinataires quoi faire d’un message qui usurpe votre domaine, et vous envoie des rapports. On commence en observation, puis on protège.

DNS inverse

Un serveur de messagerie dont l’adresse ne renvoie vers aucun nom inspire peu confiance aux filtres anti-spam.

MTA-STS et TLS-RPT

Facultatifs : ils imposent le chiffrement des e-mails qui vous sont envoyés et vous alertent quand il échoue.

Pour aller plus loin : l’actualité Gmail et Yahoo exigent SPF, DKIM et DMARC et la fiche technique vérifier SPF, DKIM et DMARC avec dig.

Questions fréquentes

Qu’est-ce que SPF, DKIM et DMARC ?

Trois enregistrements DNS qui authentifient les e-mails d’un domaine. SPF liste les serveurs autorisés à envoyer, DKIM signe chaque message pour prouver qu’il n’a pas été modifié, DMARC indique aux destinataires quoi faire d’un message qui échoue à ces contrôles et vous envoie des rapports.

Pourquoi mes e-mails arrivent-ils en indésirables ?

Le plus souvent parce que le domaine n’est pas authentifié, ou qu’un des outils qui envoient en votre nom (site, logiciel de facturation, lettre d’information) n’est pas déclaré dans le SPF. Depuis février 2024, Gmail et Yahoo exigent au minimum SPF ou DKIM, et DMARC pour les envois en volume.

Ce test envoie-t-il un e-mail ou se connecte-t-il à mon serveur ?

Non. Il lit uniquement des informations publiques du DNS, comme le ferait n’importe quel serveur de messagerie qui reçoit un de vos messages. Le domaine testé n’est pas conservé.

Le test ne trouve pas ma clé DKIM, alors qu’elle existe.

Le nom de la clé, le sélecteur, est choisi par votre fournisseur. Le test essaie les plus courants. Le vôtre figure après « s= » dans l’en-tête DKIM-Signature d’un message envoyé : indiquez-le dans le champ prévu et relancez.

Qui peut corriger ma configuration ?

La correction se fait dans la zone DNS du domaine, chez votre registrar ou votre hébergeur, sans toucher au site. Je peux m’en charger : c’est inclus dans les forfaits de maintenance, ou facturé à l’heure.