Quand des emails professionnels légitimes arrivent en spam, la cause la plus fréquente est un domaine mal authentifié : SPF, DKIM ou DMARC absents ou mal configurés. Ces trois réglages, posés dans la zone DNS de votre nom de domaine, prouvent aux messageries de vos clients que vos emails viennent bien de vous. Sans eux, Gmail, Outlook et les autres les traitent avec méfiance.
Pourquoi un email légitime finit-il en spam ?
Parce qu’il est très facile d’envoyer un email en se faisant passer pour n’importe qui. Le champ « expéditeur » d’un email se falsifie aussi facilement que l’adresse d’expéditeur au dos d’une enveloppe.
Pour s’en protéger, les messageries vérifient désormais systématiquement l’origine des messages. Un email qui ne peut pas prouver qu’il vient du domaine affiché devient suspect, même si son contenu est irréprochable. C’est ce qui arrive à beaucoup de petites entreprises : leur messagerie fonctionne, les emails partent, mais le domaine n’a jamais été configuré pour être authentifié.
Google l’a rendu explicite dans ses règles pour les expéditeurs : tous doivent configurer au moins SPF ou DKIM, et ceux qui envoient plus de 5 000 messages par jour vers des comptes Gmail doivent configurer SPF, DKIM et DMARC.
Que font SPF, DKIM et DMARC ?
Les trois se complètent. Aucun ne suffit seul.
| Protocole | Rôle | Analogie |
|---|---|---|
| SPF | Liste les serveurs autorisés à envoyer des emails pour votre domaine | La liste des personnes autorisées à poster le courrier de l’entreprise |
| DKIM | Ajoute une signature cryptographique à chaque message | Un cachet qui prouve que la lettre n’a pas été ouverte ni modifiée |
| DMARC | Indique quoi faire des messages qui échouent, et envoie des rapports | La consigne donnée au facteur : rendre, mettre de côté ou jeter |
SPF est un enregistrement texte qui commence par v=spf1. Il énumère les serveurs qui ont le droit d’envoyer au nom de votre domaine : votre messagerie, mais aussi votre logiciel de facturation, votre outil d’emailing, votre site web s’il envoie des confirmations.
DKIM fonctionne avec une paire de clés. Votre service de messagerie signe chaque email avec une clé privée ; la clé publique, publiée dans votre DNS, permet au destinataire de vérifier la signature.
DMARC s’appuie sur les deux précédents. Il vérifie que le domaine affiché dans l’expéditeur correspond à celui validé par SPF ou DKIM, et il fixe une politique : p=none (surveiller seulement), p=quarantine (mettre en spam) ou p=reject (refuser).
Comment vérifier la configuration de votre domaine ?
Le test le plus simple ne demande aucun outil :
- Envoyez un email depuis votre adresse professionnelle vers une adresse Gmail.
- Ouvrez-le dans Gmail, cliquez sur les trois points, puis « Afficher l’original ».
- En haut de la page, lisez les lignes SPF, DKIM et DMARC.
Les trois doivent indiquer PASS. Un FAIL, un NEUTRAL, ou une ligne absente signale un réglage à corriger. Faites le test depuis chaque outil qui envoie des emails au nom de l’entreprise, pas seulement depuis la messagerie : c’est souvent le logiciel de devis ou le formulaire du site qui échoue.
Quelles sont les erreurs de configuration les plus fréquentes ?
Ce sont presque toujours les mêmes :
- Deux enregistrements SPF. Un domaine ne doit en avoir qu’un. La norme (RFC 7208) considère qu’un domaine avec plusieurs enregistrements SPF est en erreur. Il faut fusionner les autorisations dans une seule ligne.
- Un outil d’envoi oublié. Le logiciel de facturation ou de newsletter envoie « au nom » du domaine sans figurer dans le SPF ni signer en DKIM. Ses emails échouent, et ce sont justement ceux qui partent vers les clients.
- Trop de services dans le SPF. Chaque mécanisme
include:déclenche des requêtes DNS, et la norme limite leur nombre à dix. Au-delà, SPF échoue. Il faut alors simplifier. - DKIM publié mais pas activé. La clé est dans le DNS, mais la signature n’a jamais été activée dans la messagerie.
- DMARC passé en reject trop vite. Sans période d’observation en
p=none, on bloque ses propres emails légitimes envoyés par un outil oublié.
Par où commencer ?
Commencez par l’inventaire : quels services envoient des emails avec votre nom de domaine ? Configurez ensuite SPF avec cette liste complète, activez DKIM dans chacun de ces services, puis publiez un DMARC en p=none avec une adresse de rapport. Après quelques semaines sans échec, durcissez la politique.
La configuration se fait dans la zone DNS, ce qui touche aussi à votre infrastructure et votre hébergement. Si vous préférez déléguer, c’est un réglage que nous vérifions dans le cadre de la maintenance informatique. Et comme DMARC complique aussi l’usurpation de votre domaine par des fraudeurs, il fait partie des protections de base en cybersécurité. Si vos postes sont lents en plus de vos emails, voyez aussi comment décider entre réparer et remplacer un ordinateur.