SPF, DKIM, DMARC : est-ce que ça améliore vraiment la délivrabilité ?

Pourquoi ces 3 standards sont devenus incontournables

  • SPF (Sender Policy Framework) indique quels serveurs ont le droit d’envoyer des emails pour votre domaine. Les destinataires vérifient l’adresse IP de l’expéditeur contre cet enregistrement DNS.

  • DKIM (DomainKeys Identified Mail) signe vos emails avec une signature cryptographique. À la réception, la clé publique publiée dans votre DNS permet de valider que le message n’a pas été altéré et qu’il vient bien d’un service autorisé.

  • DMARC (Domain-based Message Authentication, Reporting & Conformance) orchestre le tout : il exige l’alignement (SPF et/ou DKIM doivent correspondre au domaine dans le champ “From:”) et dit au serveur destinataire quoi faire en cas d’échec (ne rien faire, mettre en quarantaine, rejeter). Il permet aussi de recevoir des rapports pour comprendre ce qui se passe sur votre domaine.

En bref : SPF dit “qui peut envoyer”, DKIM prouve “qui a envoyé”, et DMARC fixe les règles du jeu + la visibilité via les rapports.

En quoi ça améliore la délivrabilité ?

  1. Confiance accrue des FAI/webmails
    Gmail, Outlook, Yahoo & co s’appuient sur ces signaux d’authentification. Un domaine bien configuré gagne en crédibilité par rapport à un domaine non authentifié.

  2. Moins d’usurpation (spoofing)
    Les phishers adorent se faire passer pour vous. Avec DMARC en mode enforcement (quarantine/reject), les messages usurpés sont bloqués. Moins d’abus = meilleure réputation.

  3. Diagnostic et optimisation
    Les rapports DMARC montrent qui envoie au nom de votre domaine (vos outils marketing, CRM, facturation, mais aussi des sources inattendues). Vous identifiez rapidement les flux mal configurés qui tirent votre réputation vers le bas.

  4. Base solide pour les signaux “engagement”
    La technique ne garantit pas l’inbox, mais sans elle, vous partez avec un handicap. Une fois l’authentification propre, vos signaux d’engagement (ouvertures, clics, faibles plaintes, faible rebond) font la différence.

Mise en place : la check-list “technique saine”

1) SPF propre

  • Limitez les “lookups” (≤ 10) et évitez +all ou ~all laxiste.

  • Centralisez vos services émetteurs (ex. routeur SMTP, outil marketing, factureur) dans un seul enregistrement.

  • Exemple minimal :

Nom : @ Type : TXT Valeur : v=spf1 include:sendgrid.net include:_spf.google.com -all

2) DKIM partout

  • Activez DKIM pour tous les flux (transactionnel, marketing, CRM).

  • Optez pour des clés 2048 bits si possible.

  • Exemple d’entrée DNS (valeur fournie par votre outil d’envoi) :

Nom : s1._domainkey Type : TXT Valeur : v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3...

3) DMARC avec trajectoire d’enforcement

  • Démarrez en mode observation pour ne rien casser :

Nom : _dmarc Type : TXT Valeur : v=DMARC1; p=none; rua=mailto:dmarc@votre-domaine.tld; adkim=s; aspf=s; pct=100
  • Analysez les rapports (1–3 semaines), alignez tous les flux, puis montez progressivement :

    • p=quarantine (mise en spam des non-authentifiés),

    • puis p=reject (rejet pur et simple des non-authentifiés).

Astuce : favorisez l’alignement DKIM (plus robuste que SPF, souvent cassé par des retransmissions).

4) Hygiène SMTP & “plomberie”

  • rDNS/PTR qui pointe vers un hostname cohérent.

  • HELO/EHLO correspondant au domaine.

  • TLS à jour.

  • Volume et rythme d’envoi stables (évitez les pics brutaux).

5) Bonus : BIMI (quand DMARC est en enforcement)

  • Affiche un logo vérifié dans certaines boîtes de réception.

  • Nécessite DMARC en quarantine/reject et souvent un VMC (certificat de marque).

Et après la technique ? Les leviers “marketing” qui comptent

  • Liste propre : double opt-in si possible, suppression régulière des adresses inactives/bounce.

  • Pertinence : segmentation, personnalisation, cadence adaptée.

  • Plainte très faible : bouton de désabonnement visible (List-Unsubscribe et “One-Click”), respect des préférences, promesse tenue dans le contenu.

  • Warming : si vous lancez un nouveau domaine/sous-domaine, échauffez progressivement (volumes croissants, ciblage engagé au début).

  • Monitoring : Google Postmaster Tools, dashboards de votre routeur, et rapports DMARC pour corriger vite.

Erreurs fréquentes (et comment les éviter)

  1. SPF éclaté sur plusieurs enregistrements TXT
    ➜ Il n’en faut qu’un seul par domaine. Fusionnez-les.

  2. Clé DKIM activée uniquement sur le marketing
    ➜ Signez tous les flux (transactionnels, notifications, factures…). Un seul flux non signé peut plomber l’ensemble.

  3. DMARC en reject trop tôt
    ➜ Passez par none → quarantine → reject après validation des rapports. Sinon, vous risquez de bloquer des emails légitimes (ex. un outil tiers oublié).

  4. rua=/ruf= qui inondent votre boîte
    ➜ Pointez vers une boîte dédiée ou un service d’analyse DMARC. Et si vous ne voulez plus recevoir de rapports, supprimez rua=/ruf= (sans toucher à la politique).

  5. From: mal aligné
    ➜ Le domaine “From:” doit être le même (ou sous-domaine pertinent) que celui signé en DKIM et/ou autorisé en SPF.

Modèle de configuration type (à adapter)

# SPF @ IN TXT "v=spf1 include:exemple-routeur.net include:_spf.google.com -all" # DKIM (exemple — la clé publique vous est fournie par l’outil) s1._domainkey IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3..." # DMARC (phase observation) _dmarc IN TXT "v=DMARC1; p=none; adkim=s; aspf=s; rua=mailto:dmarc@votre-domaine.tld; pct=100"

Ensuite :

  • Corrigez les écarts vus dans les rapports DMARC.

  • Passez en :

# DMARC (enforcement progressif) _dmarc IN TXT "v=DMARC1; p=quarantine; adkim=s; aspf=s; pct=100" # puis _dmarc IN TXT "v=DMARC1; p=reject; adkim=s; aspf=s; pct=100"

Conclusion

Oui, SPF, DKIM et DMARC améliorent la délivrabilité — à condition d’être bien configurés et accompagnés de bonnes pratiques d’envoi. Pensez-les comme le plancher technique sur lequel votre réputation et l’engagement de vos destinataires pourront s’exprimer. Sans ces fondations, vous jouez la boîte de réception à pile ou face ; avec elles, vous partez du bon pied pour performer durablement.

Besoin d’un œil extérieur ? Envoyez-moi vos enregistrements SPF/DKIM/DMARC actuels et une liste de vos outils d’envoi : je vous propose une configuration exacte et un plan d’enforcement DMARC adapté à vos flux.

Comment choisir un logiciel de facturation conforme à la loi anti-fraude TVA ?

26 février 2025

Depuis 2018, la réglementation fiscale impose aux entreprises assujetties à la TVA en France d’utiliser un logiciel de facturation certifié conforme à la loi anti-fraude TVA. L’objectif de cette loi est de lutter contre la fraude à la TVA, notamment en empêchant la modification ou la suppression de factures après leur émission.

Pourquoi un cahier des charges est essentiel pour un projet CRM ?

18 février 2025

Définir un projet CRM sans cahier des charges revient à naviguer sans boussole. Ce document sert avant tout à poser les bases du projet, en identifiant précisément les besoins de l’entreprise et en formalisant les attentes de chaque service concerné. Chaque entreprise a des spécificités qui influencent le choix d’un CRM : certaines ont besoin d’un suivi détaillé des interactions clients, d’autres privilégient l’automatisation des tâches commerciales, tandis que d’autres encore recherchent une intégration fluide avec leur ERP ou leur logiciel de facturation.