TL;DRVos devis, factures ou newsletters finissent dans les indésirables ? La cause est presque toujours une authentification absente ou mal configurée. Voici SPF, DKIM et DMARC expliqués simplement, avec des exemples d'enregistrements DNS, les erreurs courantes et la méthode pour vérifier et corriger votre domaine.

Pourquoi vos emails partent en spam alors que vous n'avez rien changé#

Vous envoyez un devis, une facture ou une newsletter, et le destinataire ne le voit jamais : il est dans les indésirables, ou refusé. C'est l'un des problèmes les plus fréquents que nous rencontrons chez nos clients, et il vient presque toujours du même endroit : votre nom de domaine ne prouve pas qu'il est bien l'expéditeur du message.

Imaginez une lettre sans signature, avec une adresse de retour que n'importe qui pourrait écrire. Les boîtes mail (Gmail, Outlook, Yahoo, Orange…) se méfient. Pour lever le doute, trois mécanismes existent, tous publiés dans la zone DNS de votre domaine : SPF, DKIM et DMARC. Les deux premiers apportent la preuve, le troisième dit quoi faire quand la preuve manque.

L'erreur la plus fréquente : des enregistrements DNS absents ou pas encore propagés#

Dans la grande majorité des cas que nous voyons chez Websource, la cause est très simple : les enregistrements DNS du nom de domaine n'ont pas été créés, ou pas encore propagés. Les emails partent alors sans authentification, et les boîtes de réception les traitent comme suspects. Il n'y a rien de plus compliqué derrière.

Deux situations reviennent souvent :

  • Les enregistrements n'ont jamais été publiés : le domaine est acheté, la boîte mail créée, mais personne n'a ajouté le SPF, la clé DKIM ni le DMARC chez le gestionnaire du nom de domaine ;
  • Ils sont publiés mais pas encore propagés : on teste trop tôt, ou on a modifié la zone DNS sans attendre l'expiration du TTL. Un test à ce moment-là échoue alors que la configuration est correcte.

Le réflexe : avant de chercher plus loin, vérifiez que les trois enregistrements existent bien, avec un dig sur un résolveur public ou un outil comme MxToolbox (voir la méthode de vérification plus bas).

SPF : la liste des serveurs autorisés à envoyer pour votre domaine#

Le SPF (Sender Policy Framework) est un enregistrement DNS de type TXT qui liste les serveurs autorisés à envoyer des emails avec votre adresse. Quand un message arrive, le serveur de réception regarde l'IP de l'expéditeur et vérifie qu'elle figure dans cette liste.

Exemple pour un domaine dont le courrier est hébergé sur notre plateforme mail Websource :

example.fr.   TXT   "v=spf1 mx a:mail.websource.fr -all"

Ce qu'il faut lire :

  • v=spf1 : la version, toujours en premier ;
  • mx : les serveurs désignés par les enregistrements MX du domaine sont autorisés ;
  • a:mail.websource.fr : ce serveur précis est autorisé ;
  • -all : tout le reste est refusé. Avec ~all (échec « souple »), les messages non conformes sont tolérés mais suspects.

Les erreurs SPF les plus courantes#

  • Deux enregistrements SPF sur le même domaine. Il ne peut y en avoir qu'un seul : s'il y en a deux, le SPF est invalide (erreur « permerror »). Il faut les fusionner.
  • Dépasser 10 appels DNS. Chaque include: (Google, Mailchimp, votre CRM, votre outil de facturation…) coûte une résolution, et la norme en autorise 10 au maximum. Au-delà, le SPF échoue sans prévenir.
  • Oublier un outil d'envoi. Le logiciel de facturation, le formulaire de contact du site ou la newsletter envoient aussi des emails « au nom » de votre domaine : chacun doit être déclaré.
  • Mettre le SPF sur le mauvais domaine : il se publie sur le domaine d'envoi (example.fr), pas sur www.example.fr.

DKIM : la signature électronique de chaque email#

Le DKIM (DomainKeys Identified Mail) fonctionne comme un sceau de cire. Votre serveur de messagerie signe chaque email avec une clé privée qu'il garde secrète. Vous publiez la clé publique correspondante dans votre DNS, et le destinataire s'en sert pour vérifier deux choses : que le message vient bien de votre domaine, et qu'il n'a pas été modifié en route.

La clé se publie sous un « sélecteur », un nom qui permet d'avoir plusieurs clés en parallèle :

selecteur._domainkey.example.fr.   TXT   "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GN..."

Sur notre plateforme de messagerie, la paire de clés est générée à la création du domaine, et l'enregistrement DNS à publier est affiché prêt à copier dans l'espace client. Chez Google Workspace, le sélecteur par défaut s'appelle google, et la clé se génère dans la console d'administration.

Les pièges DKIM#

  • Clé jamais activée : on publie l'enregistrement DNS, mais on oublie d'activer la signature côté serveur ou dans l'outil d'envoi.
  • Clé coupée ou mal collée : une clé de 2048 bits dépasse 255 caractères et doit être découpée en plusieurs chaînes dans certaines interfaces DNS ; un espace ou un guillemet de trop l'invalide.
  • Un seul des outils signe : votre messagerie signe, mais pas votre newsletter ni votre logiciel de facturation. Chaque service d'envoi a sa propre clé à publier.

DMARC : la règle qui dit quoi faire des emails suspects#

Le DMARC s'appuie sur SPF et DKIM. Il ajoute deux choses essentielles. D'abord, il exige que le domaine visible dans le champ « De : » (celui que lit votre destinataire) soit aligné avec le domaine validé par SPF ou DKIM : c'est ce qui empêche l'usurpation d'identité. Ensuite, il indique au serveur de réception quoi faire en cas d'échec et où vous envoyer des rapports.

_dmarc.example.fr.   TXT   "v=DMARC1; p=quarantine; rua=mailto:dmarc@example.fr; fo=1"

Les trois niveaux de politique (p=) :

  • p=none : on observe seulement, rien n'est bloqué. Idéal pour démarrer et lire les rapports ;
  • p=quarantine : les messages non conformes vont en spam. C'est la valeur que nous publions par défaut pour les domaines de notre plateforme ;
  • p=reject : les messages non conformes sont refusés. À viser une fois que tout est propre.

L'option rua= reçoit les rapports agrégés : ils vous montrent qui envoie des emails avec votre domaine, y compris des outils que vous aviez oubliés ou des usurpateurs. C'est la partie la plus utile du DMARC, et la plus négligée.

Les pièges DMARC#

  • Plusieurs enregistrements _dmarc : comme pour le SPF, un seul doit exister. Quand il y en a plusieurs, les serveurs de réception peuvent tous les ignorer, et vous n'êtes plus protégé sans le savoir.
  • Rester éternellement à p=none : c'est une vitrine, pas une protection.
  • Passer directement à p=reject sans avoir lu les rapports : vous risquez de bloquer vos propres factures envoyées par un outil non déclaré.

Ce que Gmail, Yahoo et Outlook exigent désormais#

Ce n'est plus une simple bonne pratique. Depuis 2024, Google et Yahoo imposent SPF, DKIM et DMARC aux expéditeurs qui envoient de gros volumes (plus de 5 000 messages par jour vers leurs utilisateurs), avec en plus un taux de plaintes pour spam très bas et un lien de désabonnement en un clic pour les envois marketing. Microsoft a suivi pour Outlook.com avec des règles comparables. Même en dessous de ces volumes, un domaine sans authentification est traité avec méfiance : le plus petit envoi de devis peut finir en indésirable.

Retour d'expérience : des newsletters acceptées, mais classées en spam puis blacklistées#

Voici un cas que nous avons rencontré chez Websource, et qui montre bien que l'authentification ne fait pas tout. Des newsletters partaient correctement : les serveurs de réception les acceptaient, aucune erreur d'envoi. Pourtant, une partie des destinataires les retrouvait dans les indésirables. En renvoyant ensuite des campagnes, l'adresse IP d'envoi s'est retrouvée blacklistée, et le problème s'est aggravé : plus on renvoyait, plus les messages étaient bloqués.

Il faut bien distinguer deux notions :

  • l'authentification (SPF, DKIM, DMARC) prouve que le message vient bien de votre domaine. C'est une couche de sécurité supplémentaire qui permet d'authentifier vos emails ;
  • la réputation (de l'adresse IP et du domaine) dit si les destinataires et les listes de surveillance vous font confiance. Une blacklist, ou liste noire, recense les adresses IP et les domaines signalés pour envoi de spam.

Un domaine parfaitement authentifié peut donc quand même être blacklisté si les destinataires marquent vos messages comme indésirables. À l'inverse, des messages non authentifiés sont suspects avant même qu'on parle de réputation. Les deux sont nécessaires.

Comment nous vérifions : MxToolbox#

Quand une newsletter part en spam, notre premier réflexe est de contrôler l'adresse IP d'envoi et le domaine avec MxToolbox. L'outil interroge de nombreuses listes noires en une seule requête et indique celles qui vous référencent. Il permet aussi de tester vos enregistrements MX, SPF, DKIM et DMARC depuis la même interface.

Que faire si vous êtes sur une liste noire#

  1. Arrêtez les renvois. Réexpédier la même campagne aux mêmes destinataires augmente les signalements et aggrave la situation.
  2. Identifiez la liste qui vous référence dans MxToolbox : chacune a sa propre procédure de retrait, parfois automatique après un délai, parfois sur demande.
  3. Cherchez la cause avant de demander le retrait : liste de contacts ancienne ou achetée, adresses inexistantes, absence de désabonnement facile, contenu trop commercial.
  4. Nettoyez la liste et retirez les adresses qui n'ouvrent jamais vos messages.
  5. Vérifiez SPF, DKIM et DMARC pour que l'authentification soit irréprochable, puis reprenez l'envoi progressivement, par petits lots.

Comment vérifier vos enregistrements en cinq minutes#

  1. Contrôlez votre IP et votre domaine sur MxToolbox pour savoir s'ils sont blacklistés et pour tester vos enregistrements.
  2. Envoyez un email de test à un outil comme Mail-Tester : il note votre message sur 10 et affiche le verdict de SPF, DKIM et DMARC.
  3. Dans Gmail, ouvrez un message reçu de votre domaine, menu « Afficher l'original » : trois lignes indiquent SPF: PASS, DKIM: PASS et DMARC: PASS. Un FAIL ou un NEUTRAL désigne le coupable.
  4. En ligne de commande, interrogez directement le DNS :
dig +short TXT example.fr          # cherchez la ligne v=spf1
dig +short TXT _dmarc.example.fr   # une seule ligne v=DMARC1 attendue
dig +short TXT selecteur._domainkey.example.fr

Pensez aussi à interroger un résolveur public (dig @1.1.1.1 …) : un résolveur local peut renvoyer une réponse différente de celle que voient les autres serveurs.

La méthode pas à pas pour sortir du spam#

  1. Faites l'inventaire de tout ce qui envoie des emails avec votre domaine : messagerie, site web, logiciel de facturation, newsletter, CRM.
  2. Publiez un SPF unique qui regroupe ces expéditeurs, en restant sous 10 appels DNS.
  3. Activez DKIM sur chaque service d'envoi et publiez sa clé.
  4. Posez un DMARC en p=none avec une adresse rua, puis lisez les rapports pendant deux à quatre semaines.
  5. Corrigez les expéditeurs oubliés, puis passez à p=quarantine et, quand tout est stable, à p=reject.
  6. Soignez le reste : une adresse IP et un domaine à bonne réputation, un contenu qui n'abuse pas des majuscules ni des liens raccourcis, et des listes d'envoi propres.

Un point à ne pas négliger : l'authentification est nécessaire, mais elle ne garantit pas à elle seule l'arrivée en boîte de réception. La réputation du domaine et le comportement des destinataires (messages marqués comme spam, ouverts, ou ignorés) pèsent aussi dans la balance.

Ce que nous faisons chez Websource#

Quand un client crée une boîte mail sur nos offres d'hébergement, nous publions pour lui l'ensemble du dispositif : l'enregistrement MX vers notre serveur de messagerie, un SPF qui n'autorise que ce serveur, une clé DKIM propre au domaine, et un DMARC en p=quarantine avec une adresse de rapports. Les valeurs exactes sont affichées dans l'espace client, prêtes à copier chez le gestionnaire du nom de domaine.

Si vos emails de devis ou de facturation tombent déjà en spam, notre équipe peut auditer votre domaine, repérer les doublons de SPF ou de DMARC et corriger les enregistrements. Pour choisir une plateforme d'envoi transactionnel, consultez aussi notre comparatif des plateformes d'email et SMS transactionnels. Pour un diagnostic, contactez-nous.

Questions fréquentes#

Quelle est la cause la plus fréquente d'emails en spam ?#

Le plus souvent, les enregistrements DNS du domaine (SPF, DKIM, DMARC) n'ont pas été créés, ou ne sont pas encore propagés. Les emails partent alors sans authentification et sont traités comme suspects. Vérifiez d'abord leur présence avant de chercher d'autres causes.

Quelle est la différence entre SPF, DKIM et DMARC ?#

Le SPF liste les serveurs autorisés à envoyer pour votre domaine. Le DKIM signe chaque message pour prouver son origine et son intégrité. Le DMARC relie les deux au domaine visible dans « De : » et indique quoi faire en cas d'échec : ne rien bloquer, mettre en spam ou refuser.

Pourquoi mes emails arrivent en spam alors que SPF et DKIM sont en place ?#

Il manque souvent le DMARC ou l'alignement du domaine, ou un des outils d'envoi n'est pas déclaré. La réputation du domaine et de l'adresse IP, le contenu du message et la qualité de votre liste de destinataires jouent aussi. Un test sur Mail-Tester ou l'option « Afficher l'original » dans Gmail montre quel mécanisme échoue.

Peut-on avoir plusieurs enregistrements SPF ou DMARC ?#

Non. Un domaine ne doit publier qu'un seul enregistrement SPF et un seul enregistrement DMARC. Avec deux enregistrements, le résultat est invalide et les serveurs de réception peuvent l'ignorer. Il faut les fusionner en un seul.

Quelle politique DMARC choisir : none, quarantine ou reject ?#

Commencez par p=none avec une adresse de rapports, lisez les rapports quelques semaines, corrigez les expéditeurs oubliés, puis passez à p=quarantine et enfin à p=reject quand tout est conforme.

Combien de temps faut-il pour qu'un changement SPF, DKIM ou DMARC soit pris en compte ?#

Cela dépend du TTL de l'enregistrement DNS : souvent de quelques minutes à quelques heures, parfois jusqu'à 24 à 48 heures selon les résolveurs. Vérifiez avec dig sur un résolveur public avant de relancer vos tests.

Faut-il SPF, DKIM et DMARC même pour quelques emails par jour ?#

Oui. Les obligations strictes de Gmail et Yahoo visent les gros expéditeurs, mais un domaine non authentifié est traité avec méfiance quel que soit le volume, et il peut être usurpé pour envoyer de faux emails à votre nom.

Mes newsletters sont envoyées mais arrivent en spam : que faire ?#

Vérifiez d'abord que l'adresse IP et le domaine d'envoi ne figurent pas sur une liste noire, par exemple avec MxToolbox. Contrôlez ensuite SPF, DKIM et DMARC, puis la qualité de votre liste de destinataires. Évitez de renvoyer la même campagne tant que la cause n'est pas corrigée.

Comment savoir si mon domaine ou mon IP est blacklisté ?#

Un outil comme MxToolbox (Blacklist Check) interroge de nombreuses listes noires en une seule requête et affiche celles qui vous référencent, avec un lien vers la procédure de retrait de chacune.

SPF, DKIM et DMARC suffisent-ils à sortir d'une blacklist ?#

Non. Ils authentifient vos messages, mais une blacklist concerne la réputation de l'adresse IP ou du domaine. Il faut corriger la cause (liste de contacts, signalements, contenu), puis demander le retrait auprès de la liste concernée.

Article rédigé le 01/10/2026 par l'équipe Websource à partir des sources citées ci-dessus, puis relu avant publication. Une information vous semble inexacte ou datée ? Signalez-le nous, nous corrigeons.