SÉCURITÉ E-MAIL

Configurer SPF, DKIM et DMARC chez OVH

Authentifiez les messages du domaine sans appliquer trop tôt une politique susceptible de rejeter un expéditeur légitime oublié.

Le réglage s’effectue dans la zone DNS qui fait autorité pour le domaine. Avant toute modification, identifiez la messagerie principale, les applications, formulaires et plateformes marketing qui envoient avec votre adresse.

1. Inventorier les sources d’envoi

Listez chaque service, son domaine de retour, sa méthode DKIM et la personne qui en est responsable. Un formulaire web ou un outil de facturation oublié est une cause fréquente d’échec lors du renforcement de DMARC.

2. Publier un SPF unique

Pour une messagerie OVH standard, la valeur proposée par le service peut prendre cette forme :

v=spf1 include:mx.ovh.com ~all

Conservez un seul enregistrement commençant par v=spf1 pour le nom concerné. Ajoutez les autres expéditeurs dans cette même politique selon leur documentation, puis surveillez la limite de recherches DNS.

3. Activer DKIM

Dans l’administration de la messagerie, activez la signature DKIM si elle n’est pas déjà fournie. Publiez exactement le nom de sélecteur et la valeur donnés par le fournisseur. Un test réel vers une boîte externe doit ensuite afficher dkim=pass et un domaine de signature aligné avec le domaine visible.

4. Commencer DMARC en observation

Créez une adresse capable de recevoir les rapports, par exemple dmarc@exemple.fr, puis publiez sous _dmarc :

v=DMARC1; p=none; rua=mailto:dmarc@exemple.fr; adkim=r; aspf=r; pct=100

Les rapports agrégés sont généralement des fichiers XML. Ils servent à identifier les sources et leurs résultats d’alignement ; ils ne contiennent pas le corps complet des messages.

5. Renforcer progressivement

Après une période d’observation couvrant tous les flux habituels, corrigez les sources non alignées. Passez éventuellement à p=quarantine avec un pourcentage réduit, surveillez, puis augmentez. Utilisez p=reject seulement lorsque l’inventaire et les rapports le justifient.

Contrôler la publication

DomainCheck vérifie SPF, DMARC, MX, DNSSEC, HTTPS et d’autres propriétés publiques du domaine.

Auditer mon domaine

6. Tester un message réel

Envoyez un message vers un fournisseur externe, affichez les en-têtes complets et contrôlez spf=pass, dkim=pass et dmarc=pass. Cette vérification complète l’audit DNS car elle observe le flux réellement utilisé.

Référence : spécification DMARC. Les écrans OVH peuvent évoluer ; utilisez toujours les valeurs exactes fournies par votre offre de messagerie.

Publié le 19 juillet 2026.