Délivrabilité et DNS

Réputation de l’expéditeur : 4 signaux à surveiller

Par Alexey Bulygin
Schéma des quatre signaux de réputation de l’expéditeur : plaintes pour spam, alignement de l’authentification, historique du volume et hygiène IP

Votre campagne est partie à 9 AM. À midi, le taux d'ouverture est de 1.8%, même si cet indicateur ne reflète pas toujours les lectures réelles. Le message a pu être rejeté, renvoyé ou classé comme indésirable avant que quiconque le voie. L'objet et le contenu peuvent aussi influer sur le résultat.

La réputation de l'expéditeur d'e-mails participe à cette décision, sans être le seul facteur ni vous donner le contrôle du résultat. Les fournisseurs évaluent le comportement d'envoi, l'authentification, le contenu et d'autres signaux. Les quatre domaines suivants constituent un cadre pratique d'analyse.

Ce qu'est réellement la réputation de l'expéditeur

La réputation de l'expéditeur regroupe les évaluations que Gmail, Yahoo, Microsoft et d'autres fournisseurs associent au domaine et à l'adresse IP d'envoi. Il n'existe pas de score unique et universel : chaque service actualise son appréciation à partir de signaux comme les plaintes, l'alignement de l'authentification, l'historique du volume et l'hygiène de l'infrastructure. Manquer un seuil applicable peut accroître le filtrage ou provoquer des rejets, mais l'effet dépend du fournisseur, de l'expéditeur et du trafic.

Depuis février 2024, Google et Yahoo appliquent des exigences plus strictes aux catégories d'expéditeurs qu'ils définissent. Certains échecs d'authentification peuvent entraîner des rejets permanents 5xx pour les flux soumis à ces politiques, sans que cela concerne uniformément tous les messages.

Signal 1 : taux de plaintes et risque à 0.3%

Les plaintes pour spam constituent un signal important. Un segment de liste problématique peut nuire à un historique positif, mais le résultat ne dépend pas d'une seule mesure.

Seuils publiés par Google et Yahoo pour certains programmes :

  • Objectif opérationnel : moins de 0.1%
  • Zone de risque : 0.1%-0.3%
  • Seuil de politique : 0.3% et plus

À 0.3%, l'éligibilité à certaines mesures peut changer et le risque d'erreurs 5xx augmenter. Cela ne déclenche pas toujours une sanction immédiate et sans avertissement; vérifiez la politique et les données actuelles du fournisseur.

Le dénominateur de Yahoo

Yahoo peut calculer ou présenter les plaintes par rapport aux messages livrés dans la boîte de réception, plutôt qu'au total envoyé. Confirmez la définition en vigueur avant d'appliquer ce dénominateur.

Vous envoyez 1,000 messages. 900 sont classés comme indésirables. 100 atteignent la boîte de réception. Une personne se plaint. Selon ce calcul illustratif, le taux serait de 1/100 = 1.0%, et non de 0.1%.

Lorsque moins de messages atteignent la boîte de réception, un dénominateur plus petit peut augmenter le taux calculé. Yahoo a lancé un tableau de bord "Insights" dans Sender Hub à la fin de 2025 selon la source; vérifiez sa disponibilité et sa définition actuelles si vous envoyez vers Yahoo.

Le désabonnement en un clic comme mesure préventive

Lorsqu'un destinataire ne trouve pas le lien de désabonnement, il peut choisir Signaler comme spam. Selon la RFC 8058, les messages de liste qui mettent en œuvre le désabonnement en un clic utilisent ces en-têtes :

List-Unsubscribe-Post: List-Unsubscribe=One-Click
List-Unsubscribe: <https://yourdomain.com/unsubscribe?id=...>

Google et Yahoo imposent cette fonction à certains messages promotionnels ou d'abonnement des expéditeurs de masse, selon leurs définitions. Elle ne s'applique pas de façon identique à tous les messages au seul motif que le seuil de 5,000 messages/jour a été franchi.

Signal 2 : alignement de l'authentification (SPF, DKIM, DMARC)

L'alignement est un autre élément important. Les enregistrements SPF, DKIM et DMARC doivent être configurés pour les flux autorisés, mais leurs domaines ne doivent pas nécessairement tous être identiques. DMARC réussit lorsque le domaine From s'aligne avec SPF ou DKIM et que ce mécanisme passe.

Si vous partez de zéro, le guide complet de configuration de la messagerie de domaine détaille chaque enregistrement. Pour le socle minimal, consultez les paramètres de sécurité de la messagerie professionnelle.

SPF : surveiller la limite de 10 recherches

SPF limite les mécanismes qui provoquent des recherches DNS pendant l'évaluation. Un excès de directives include, y compris imbriquées, peut dépasser 10 recherches et produire PermError même si chaque fournisseur est légitime.

# Check your SPF record and count includes
dig txt yourdomain.com +short

Si vous voyez include:sendgrid.net include:zendesk.com include:mailchimp.com include:salesforce.com dans un enregistrement, analysez l'arborescence complète. Compter uniquement les include visibles ne permet pas de savoir si la limite approche.

DKIM : vérifier les clés et algorithmes

Google publie des exigences minimales et des recommandations pour DKIM, notamment 1024 bits au minimum et 2048 bits comme option recommandée dans les politiques décrites. Les algorithmes et compatibilités évoluent. Ne supposez pas qu'une ancienne clé de 512 bits produira toujours le même échec. Consultez la politique actuelle et effectuez une rotation sûre lorsque nécessaire.

# Verify your DKIM key (replace 'selector' with your actual selector)
dig txt selector._domainkey.yourdomain.com +short

DMARC : l'alignement, pas la simple présence

Le domaine de l'en-tête From doit s'aligner soit avec le domaine Return-Path validé par SPF, soit avec le domaine d= d'une signature DKIM valide. Une politique p=none peut satisfaire l'exigence générale de publication de DMARC et permet d'observer les rapports; son efficacité dépend de l'existence d'une authentification alignée.

# Check your DMARC policy
dig txt _dmarc.yourdomain.com +short

Aucune cible universelle n'impose au minimum p=quarantine, et p=reject n'est pas une solution parfaite. Déployez la politique avec autorisation, rapports et inventaire des expéditeurs. Microsoft peut renvoyer 550 5.7.515 pour des exigences d'authentification ou de politique dans certains cas; lisez la réponse complète au lieu de l'attribuer uniquement à SPF.

Signal 3 : historique du volume d'envoi

L'historique du volume intervient dans la classification d'expéditeur de masse de Google. Lorsqu'un domaine franchit le seuil, même pendant une seule campagne de Black Friday, Google indique qu'il peut rester soumis à ces exigences. Cette persistance ne décrit pas nécessairement tous les fournisseurs.

Le seuil est d'environ 5,000 messages par jour vers des comptes Gmail personnels (@gmail.com, @googlemail.com).

Changements applicables après classification :

  • Désabonnement en un clic pour les messages couverts par les règles
  • Exigences DMARC selon la politique actuelle
  • Conséquences des échecs d'authentification selon le trafic et le fournisseur

La classification de Google peut rester en vigueur lorsque le volume redescend à 50 messages par jour. Évitez les pics soudains depuis un nouveau domaine et augmentez progressivement pendant plusieurs semaines en fonction des destinataires et des règles actuelles.

Signal 4 : hygiène de l'infrastructure

L'infrastructure constitue une autre couche du diagnostic. Deux contrôles utiles concernent la montée en charge des adresses IP et FCrDNS. Ce ne sont ni les seuls signaux ni des déterminants autonomes de la distribution.

Montée en charge de l'adresse IP

Une nouvelle IP peut manquer d'historique positif, mais aussi conserver l'historique d'une utilisation antérieure. Microsoft et d'autres fournisseurs peuvent limiter une hausse brutale. Si vous envoyez 5,000 messages depuis une IP récemment attribuée, vous pourriez voir une réponse comme celle-ci :

421 RP-001 Client host rejected - reputation

Cette réponse temporaire demande généralement au serveur de réessayer, mais elle peut avoir d'autres causes. Répéter sans contrôle ne garantit pas sa transformation en blocage permanent. Commencer par 50-100 messages par jour et augmenter pendant 2-4 semaines n'est qu'un exemple à adapter au fournisseur et à des destinataires qui attendent les messages.

FCrDNS (DNS inverse confirmé en sens direct)

L'adresse IP d'envoi a généralement besoin d'un enregistrement PTR qui mène au nom d'hôte d'envoi, lequel doit se résoudre à nouveau vers l'adresse IP. Les filtres peuvent vérifier cet élément avec d'autres signaux; une incohérence augmente le risque sans être systématiquement le premier contrôle ni provoquer un blocage immédiat sur la plupart des passerelles.

# Check PTR record for your sending IP
dig -x <your-sending-ip> +short

Le résultat doit être un nom d'hôte dont la résolution directe inclut la même IP. Corrigez la configuration autorisée et confirmez sa propagation avant d'augmenter le volume.

Diagnostiquer la réputation : audit DNS

Avant de consulter les outils de suivi, examinez votre DNS au moyen de requêtes en lecture seule et uniquement sur des ressources autorisées. Ces quatre commandes renseignent SPF, DMARC, DKIM et le DNS inverse, mais une réponse DNS isolée ne révèle pas tous les include imbriqués et ne confirme pas l'authentification réelle.

# 1. SPF - count includes, verify -all or ~all terminator
dig txt yourdomain.com +short

# 2. DMARC - check policy level (p=none/quarantine/reject)
dig txt _dmarc.yourdomain.com +short

# 3. DKIM - verify key exists and bit length
dig txt selector._domainkey.yourdomain.com +short

# 4. FCrDNS - PTR must resolve to a hostname
dig -x <your-sending-ip> +short

Interprétez les enregistrements complets, les include et les en-têtes Authentication-Results avant toute modification.

Suivi hebdomadaire de la réputation

N'attendez pas un blocage. Trois outils peuvent fournir un repère hebdomadaire : Google Postmaster Tools, Microsoft SNDS et les recherches Spamhaus. Leur interface, leur éligibilité et leurs données peuvent évoluer.

Outil Informations possibles Repère opérationnel
Google Postmaster Tools Taux de spam, conformité et authentification, lorsque les données sont disponibles Taux de spam < 0.1%, selon les règles actuelles
Microsoft SNDS État de l'IP (Green/Yellow/Red) et détections par les pièges, si visibles Green et aucune détection sont des repères souhaitables, pas des garanties de distribution
Recherche Spamhaus État des listes SBL/ZEN Confirmer toute inscription réelle avant d'agir

Mise à jour de Google Postmaster Tools : en septembre 2025, Google a retiré les tableaux Domain Reputation et IP Reputation selon la documentation citée. L'accent porte désormais sur Compliance Status et le taux de spam. "No Data" peut avoir plusieurs causes, dont un volume quotidien inférieur à ~200 messages ou des données insuffisantes; cela ne prouve pas qu'aucun message n'arrive.

Les listes de blocage n'ont pas toutes la même portée :

  • Niveau 1, priorité élevée : Spamhaus SBL/ZEN peut provoquer de nombreux rejets, sans garantir un taux proche de 100%
  • Niveau 2, important : SpamCop ou Barracuda peut toucher une partie des destinataires selon l'utilisation de chaque liste
  • Niveau 3, signal contextuel : UCEPROTECT Level 3 inclut des blocs réseau complets; ne l'ignorez pas et ne payez rien sans vérifier l'inscription et son impact réel

Si Spamhaus signale une inscription, confirmez l'IP ou le domaine exact, la cause et la procédure de correction autorisée avant de décider quel trafic suspendre.

Procédure de réponse pendant les premières 48 heures

Une chute des ouvertures et des erreurs 5xx justifient une enquête, sans prouver à elles seules un effondrement de la réputation. Ce protocole en cinq étapes est un repère à adapter à la cause et au trafic.

  1. Suspendez les campagnes problématiques. Conservez uniquement les messages transactionnels nécessaires et attendus, comme les réinitialisations, factures et reçus. Tout message promotionnel n'aggrave pas nécessairement le problème, mais réduire les variables facilite le diagnostic.
  2. Isolez la variable. Vérifiez si vous avez ajouté un include: à SPF ou changé de prestataire. Une modification récente est un indice, pas presque toujours la cause.
  3. Analysez les rapports agrégés DMARC. Ils peuvent révéler des sources non inventoriées, mais restent incomplets et exigent une interprétation. Confirmez s'il s'agit de systèmes autorisés, de shadow IT ou de tiers avant de les bloquer.
  4. Segmentez et révisez la liste. Ne supprimez pas tous les contacts sans ouverture depuis 90 jours et ne gonflez pas artificiellement l'engagement. Vérifiez le consentement, des activités plus fiables et les adresses invalides confirmées.
  5. Vérifiez les listes de blocage. Consultez l'IP et le domaine dans Spamhaus et MX Toolbox. En cas d'inscription réelle, suivez la procédure autorisée et évaluez l'impact avant de reprendre le volume concerné.

Les risques de l'hébergement partagé pour la réputation

Avec cPanel, GoDaddy et d'autres hébergeurs partagés, des centaines d'expéditeurs peuvent utiliser la même adresse IP. L'abus d'un voisin peut affecter la réputation de l'IP, sans nécessairement détruire celle du domaine ni vous priver de tout moyen d'action. Évaluez le pool, les journaux et les options du fournisseur.

Pour les équipes qui gèrent la messagerie de plusieurs domaines, ajouter des domaines ne multiplie pas mécaniquement les dommages. Le risque dépend du partage de l'infrastructure, de l'authentification, des listes et des pratiques.

Hébergement partagé TrekMail, selon le forfait et la configuration
Contrôle de l'IP Pool partagé administré par le fournisseur Options d'infrastructure séparée ou de SMTP externe
Réponse à une baisse de réputation Peut demander une coordination ou une migration selon le fournisseur La référence SMTP peut être changée après validation du nouveau service
Configuration de l'authentification Peut être manuelle et doit être validée L'assistant peut signaler les erreurs SPF/DKIM/DMARC; le résultat doit être vérifié
Délai de rétablissement De plusieurs jours à plusieurs semaines, voire plus, selon la cause Aucune garantie de quelques minutes; cela dépend du domaine, du fournisseur et des destinataires

TrekMail sépare l'hébergement IMAP et le stockage de l'envoi SMTP dans les configurations décrites. Vous pouvez connecter Amazon SES, SendGrid ou Mailgun via BYO SMTP si votre forfait le permet. Changer une référence SMTP ne garantit pas un retour dans la boîte de réception en quelques minutes : la réputation du domaine, l'authentification et les signaux des destinataires persistent. L'historique des utilisateurs reste disponible si l'architecture conserve les boîtes séparément; vérifiez la migration et le nouveau relais.

La source décrit une offre gratuite avec BYO SMTP et un forfait Starter à $3.50/mois pour jusqu'à 50 domaines. Le prix, la disponibilité, les limites et les fonctions peuvent changer; consultez les conditions actuelles.

Conclusion

La réputation n'est pas une cote de crédit unique. Elle se construit dans le temps et une campagne problématique peut lui nuire, sans forcément détruire des mois de travail. Maintenez les plaintes sous 0.1% comme repère soumis aux règles actuelles, alignez l'authentification, respectez les limites de volume applicables et surveillez l'infrastructure.

De nombreux problèmes ne viennent pas uniquement du contenu. Un SPF avec 11 recherches, une clé DKIM de 512 bits à réviser ou un voisin envoyant du spam à 3 AM peuvent aussi intervenir. Confirmez la cause avant de modifier l'infrastructure.

Corrigez ce qui est confirmé, surveillez régulièrement et appliquez la procédure lorsqu'un problème apparaît.

Vous souhaitez évaluer une solution autre qu'un pool partagé ? Essayez TrekMail selon l'offre en vigueur; la source décrit un forfait gratuit sans carte, soumis aux conditions actuelles.

Partager cet article

Nous utilisons les technologies nécessaires au fonctionnement et à la sécurité de TrekMail. En confirmant, vous autorisez aussi des analyses limitées et la mesure publicitaire décrites dans notre Politique relative aux cookies.

Se connecter à TrekMail

Accédez à votre tableau de bord, vos boîtes et vos DNS.

ou

12 caractères les mots de passe correspondent

ou

E-mail de réinitialisation envoyé

Si un compte existe pour cette adresse, nous venons d’envoyer les instructions de réinitialisation du mot de passe.

En continuant, vous acceptez les Conditions d’utilisation et la Politique de confidentialité de TrekMail.