Le réglage s’effectue dans la zone DNS qui fait autorité pour le domaine. Avant toute modification, identifiez la messagerie principale, les applications, formulaires et plateformes marketing qui envoient avec votre adresse.
1. Inventorier les sources d’envoi
Listez chaque service, son domaine de retour, sa méthode DKIM et la personne qui en est responsable. Un formulaire web ou un outil de facturation oublié est une cause fréquente d’échec lors du renforcement de DMARC.
2. Publier un SPF unique
Pour une messagerie OVH standard, la valeur proposée par le service peut prendre cette forme :
v=spf1 include:mx.ovh.com ~allConservez un seul enregistrement commençant par v=spf1 pour le nom concerné. Ajoutez les autres expéditeurs dans cette même politique selon leur documentation, puis surveillez la limite de recherches DNS.
3. Activer DKIM
Dans l’administration de la messagerie, activez la signature DKIM si elle n’est pas déjà fournie. Publiez exactement le nom de sélecteur et la valeur donnés par le fournisseur. Un test réel vers une boîte externe doit ensuite afficher dkim=pass et un domaine de signature aligné avec le domaine visible.
4. Commencer DMARC en observation
Créez une adresse capable de recevoir les rapports, par exemple dmarc@exemple.fr, puis publiez sous _dmarc :
v=DMARC1; p=none; rua=mailto:dmarc@exemple.fr; adkim=r; aspf=r; pct=100Les rapports agrégés sont généralement des fichiers XML. Ils servent à identifier les sources et leurs résultats d’alignement ; ils ne contiennent pas le corps complet des messages.
5. Renforcer progressivement
Après une période d’observation couvrant tous les flux habituels, corrigez les sources non alignées. Passez éventuellement à p=quarantine avec un pourcentage réduit, surveillez, puis augmentez. Utilisez p=reject seulement lorsque l’inventaire et les rapports le justifient.
Contrôler la publication
DomainCheck vérifie SPF, DMARC, MX, DNSSEC, HTTPS et d’autres propriétés publiques du domaine.
Auditer mon domaine6. Tester un message réel
Envoyez un message vers un fournisseur externe, affichez les en-têtes complets et contrôlez spf=pass, dkim=pass et dmarc=pass. Cette vérification complète l’audit DNS car elle observe le flux réellement utilisé.
Référence : spécification DMARC. Les écrans OVH peuvent évoluer ; utilisez toujours les valeurs exactes fournies par votre offre de messagerie.
Publié le 19 juillet 2026.