SPF · DKIM · DMARC

Tes mails qui arrivent en spam.

Des mails qui arrivent en spam chez tes clients, c'est presque toujours un réglage DNS qui manque. Voici lesquels, et le générateur pour les préparer.

Prépare tes enregistrements


      

Sans adresse de rapport, tu ne sauras pas qui envoie des mails en ton nom. Mets une adresse dédiée, les rapports sont des fichiers techniques.

Valeurs des fournisseurs vérifiées le 10/10/2026 dans leur documentation officielle : OVHcloud, Google Workspace, Microsoft 365, Infomaniak.

Pourquoi tes mails arrivent en spam

Quand Gmail, Outlook ou Orange reçoivent un mail signé « contact@ton-entreprise.fr », ils se demandent : est-ce vraiment toi ? Pour répondre, ils regardent trois enregistrements dans le DNS de ton domaine. S'ils ne trouvent rien, ton mail ressemble à un faux, et il part en spam.

  • SPF : la liste des serveurs qui ont le droit d'envoyer tes mails (celui de ton fournisseur, ton outil de newsletter…).
  • DKIM : une signature ajoutée à chaque mail, qui prouve qu'il n'a pas été modifié en route. Elle s'active chez ton fournisseur de mails.
  • DMARC : la consigne à appliquer quand un mail échoue aux deux premiers tests (le laisser passer, le mettre en spam, le refuser), et l'adresse où t'envoyer des rapports.

Depuis le 1er février 2024, Gmail demande à tous les expéditeurs au moins SPF ou DKIM, et aux expéditeurs de plus de 5 000 mails par jour les trois, DMARC compris. Une petite entreprise est loin des 5 000, mais les boîtes mail font de plus en plus confiance aux domaines bien réglés.

Source : Consignes Gmail pour les expéditeurs, consultée le 10/10/2026.

Dans quel ordre faire les réglages

  1. Vérifie ce que tu as déjà avec le check-up gratuit : pas la peine de créer un deuxième SPF, ça casse le premier.
  2. Ajoute ou corrige le SPF avec le générateur ci-dessus (un seul enregistrement, tous les services dedans).
  3. Active DKIM dans l'espace de ton fournisseur de mails : il te donne un enregistrement à copier.
  4. Ajoute DMARC en observation (p=none) avec une adresse de rapport.
  5. Après 2 à 4 semaines sans surprise dans les rapports, passe en p=quarantine, puis en p=reject.

Ce n'est pas toujours le DNS

Si tes trois enregistrements sont bons et que tes mails partent encore en spam, regarde le contenu : un objet tout en majuscules, une seule image sans texte, un lien raccourci, une pièce jointe .zip. Et si tu envoies une newsletter depuis ta boîte normale, passe par un vrai outil d'envoi : il gère les désabonnements et ne pénalise pas tes mails du quotidien.

Le piège de l'usurpation

Sans DMARC, quelqu'un peut envoyer un faux mail avec ton adresse exacte, par exemple un « nouveau RIB » à tes clients. C'est une arnaque courante contre les artisans et les petites entreprises. DMARC en quarantine ou reject la bloque à la source. Si ton site est aussi à revoir, un site internet sécurisé règle les deux d'un coup : regarde la création de site internet pour artisan : les mails sont réglés dès le départ.

Questions fréquentes

Où est-ce que je colle ces enregistrements ?
Dans la « zone DNS » de ton domaine, chez l'entreprise où tu l'as acheté (OVHcloud, Gandi, IONOS, Infomaniak…). Ajoute une entrée de type TXT avec le nom et la valeur donnés par le générateur. Les changements prennent de quelques minutes à quelques heures.
J'ai déjà un SPF, j'en ajoute un deuxième ?
Non, jamais. Deux SPF s'annulent. Modifie celui qui existe pour y ajouter le nouvel « include ».
Mon domaine n'envoie pas de mails, je m'en fiche ?
Non, c'est même la cible préférée des escrocs : personne ne surveille. Publie « v=spf1 -all » et un DMARC en « p=reject » : plus personne ne peut envoyer en son nom.
Tu peux le faire pour moi ?
Le Check-up complet, sur la page tarifs, te donne les trois enregistrements exacts pour ton domaine et le pas-à-pas chez ton hébergeur : 15 minutes de copier-coller, sans me donner d'accès. Et avec un site Port Sûr, c'est réglé d'office.