Création & budget

Vos e-mails arrivent en spam : SPF, DKIM et DMARC expliqués simplement

5 min de lecture

Votre devis est parti jeudi, et votre client ne l'a trouvé que lundi, dans le dossier des indésirables. Quand cela se répète, la cause tient souvent à trois réglages de votre nom de domaine : SPF, DKIM et DMARC. Ils permettent aux messageries de vérifier qu'un e-mail vient bien de vous, et se mettent en place une fois pour toutes.

Pourquoi un e-mail honnête finit en spam

N'importe qui peut inscrire n'importe quelle adresse d'expéditeur sur un e-mail, comme on écrit l'adresse de son choix au dos d'une enveloppe. Les escrocs ne s'en privent pas, et les messageries comme Gmail, Outlook ou celles des fournisseurs d'accès trient donc chaque message selon des indices de confiance. Un e-mail qui ne prouve pas son origine part avec un handicap.

Plusieurs grandes messageries, dont Gmail, exigent désormais une authentification de base de la part de tous les expéditeurs, et des règles plus strictes pour ceux qui envoient en grand nombre. Ces preuves se règlent dans la zone DNS de votre domaine, la liste de réglages qui indique notamment où se trouve votre site et quel serveur reçoit votre courrier. Les bases d'une messagerie à votre nom sont présentées dans l'article sur l'adresse mail professionnelle.

Les trois réglages, en images simples

SPF, la liste des facteurs autorisés

Imaginez un immeuble dont le gardien tient la liste des facteurs autorisés à déposer du courrier en votre nom. Le SPF est cette liste : une ligne publiée dans le DNS, qui énumère les serveurs autorisés à envoyer des e-mails avec votre domaine. On y trouve votre messagerie, mais aussi chaque outil qui écrit en votre nom : formulaire du site, logiciel de facturation, outil de newsletter, module de réservation.

Un piège revient souvent : un domaine ne doit avoir qu'une seule ligne SPF. Quand vous ajoutez un outil, complétez la ligne existante, car une seconde ligne rendrait l'ensemble invalide.

DKIM, le cachet sur l'enveloppe

Le DKIM ajoute à chaque message une signature invisible, comme un cachet de cire sur une enveloppe. Le serveur d'envoi la produit avec une clé secrète, et la clé publique correspondante est publiée dans votre DNS. La messagerie du destinataire vérifie que le cachet est intact : le message n'a pas été modifié en route et vient bien d'un service autorisé par votre domaine. Chaque outil d'envoi fournit sa propre clé à publier.

DMARC, la consigne laissée au gardien

Le DMARC indique au destinataire quoi faire d'un message qui se réclame de votre domaine sans passer les contrôles : ne rien changer et simplement vous en informer, le placer dans les indésirables, ou le refuser. Il vérifie aussi que le domaine contrôlé correspond bien à celui que le destinataire voit dans le champ « De ». Il protège ainsi vos clients des escrocs qui imitent votre adresse pour envoyer de fausses factures.

On commence en général par une consigne d'observation, qui ne bloque rien et permet de recevoir des rapports. Ces rapports arrivent sous forme de fichiers peu lisibles : des services spécialisés, dont certains gratuits, les transforment en tableaux clairs, et votre prestataire peut les surveiller pour vous. Une fois tous vos outils correctement déclarés, la consigne peut se durcir.

Vérifier vos réglages

Un test simple suffit pour commencer. Envoyez un message vers une adresse Gmail, ouvrez-le, puis choisissez « Afficher l'original » dans le menu du message : Gmail indique le résultat des contrôles SPF, DKIM et DMARC, qui doivent afficher PASS.

  • refaites le test depuis chaque outil qui envoie en votre nom, en plus de votre boîte habituelle ;
  • notez ceux qui échouent, avec le nom du service concerné ;
  • complétez avec un vérificateur de DNS en ligne, qui lit les lignes publiées pour votre domaine.

Les messages du formulaire de contact échouent parfois, parce qu'ils partent d'un serveur oublié dans la liste. Les bons réglages de l'expéditeur sont expliqués dans l'article sur le formulaire de contact. Pour les valeurs exactes à publier, l'aide de votre fournisseur, qu'il s'agisse d'une offre d'hébergement ou d'une suite comme Google Workspace ou Microsoft 365, donne les lignes à copier.

Les autres causes à surveiller

Des réglages parfaits n'empêchent pas tout. D'autres éléments pèsent dans le tri :

  • les pièces jointes lourdes ou inhabituelles, comme les archives compressées, alors qu'un PDF de taille raisonnable passe mieux ;
  • les liens raccourcis, très nombreux ou qui mènent vers des sites douteux ;
  • le message composé d'une seule image, sans texte ;
  • les envois groupés depuis votre boîte habituelle : une promotion envoyée à cent clients en copie expose votre domaine aux signalements de spam, alors qu'un outil de newsletter gère la désinscription et les envois en nombre, comme l'explique l'article sur la newsletter d'un indépendant ;
  • une boîte piratée qui a envoyé du spam à votre insu et dégradé la réputation du domaine.

Demandez aussi à vos clients réguliers d'ajouter votre adresse à leurs contacts, et à ceux qui trouvent vos messages dans leurs indésirables de les signaler comme légitimes. Ces gestes aident leur messagerie à comprendre que vos e-mails sont attendus.

En résumé

  1. Faites le test « Afficher l'original » depuis votre boîte et depuis chaque outil qui écrit en votre nom.
  2. Demandez à votre fournisseur de messagerie ou à votre prestataire de publier SPF, DKIM et une consigne DMARC d'observation, avec les valeurs fournies par chaque outil.
  3. Après quelques semaines sans échec dans les rapports, faites passer la consigne DMARC à un niveau plus strict.
  4. Pour un nouveau site, précisez dès votre demande de devis que le formulaire doit envoyer ses messages par un service authentifié.