SPF et DMARC ne fonctionnent correctement que si les domaines et sources d’envoi sont cohérents. Une politique trop stricte publiée trop tôt peut bloquer des messages légitimes.
Rôle de chaque mécanisme
| Mécanisme | Fonction |
|---|---|
| SPF | Autorise les serveurs pouvant envoyer pour le domaine de l’enveloppe. |
| DKIM | Signe le message avec une clé liée à un domaine. |
| DMARC | Vérifie l’alignement avec le domaine visible dans l’adresse From et publie une politique. |
Déploiement prudent
- Inventoriez tous les services qui envoient des messages.
- Validez SPF et DKIM pour chaque flux.
- Commencez DMARC avec
p=noneet une adresse de rapports fonctionnelle. - Analysez les rapports avant de passer progressivement à
quarantine, puis éventuellementreject.
Audit passif du domaine
DomainCheck vérifie les données publiques sans authentification, sans exploitation de vulnérabilité et sans envoi de message.
Vérifier mon domainePoints d’attention
Il ne doit normalement exister qu’un enregistrement SPF par nom. L’audit DKIM complet nécessite de connaître le sélecteur utilisé. Une réussite DNS ne garantit pas non plus que tous les flux réels sont alignés.
Pour une mise en place détaillée, consultez le guide SPF, DKIM et DMARC chez OVH.
Mis à jour le 19 juillet 2026.