Délivrabilité et DNS

Domaine de messagerie : définition et configuration des 4 enregistrements DNS

Par Alexey Bulygin
Schéma des quatre enregistrements DNS d'un domaine de messagerie

Un domaine de messagerie est un nom de domaine ordinaire (yourcompany.com) configuré pour recevoir et envoyer des e-mails. La configuration repose sur quatre enregistrements DNS : MX, SPF, DKIM et DMARC. Chacun remplit une fonction et, ensemble, ils transforment un domaine qui n'héberge qu'un site web en un domaine capable de gérer la messagerie de manière fiable.

La plupart des explications sur les domaines de messagerie ne présentent pas chaque enregistrement et laissent aux opérateurs l'impression vague que le DNS accomplit quelque chose de mystérieux. Ce n'est pas le cas. Les quatre enregistrements sont de simples entrées textuelles dotées d'une syntaxe précise, que tout opérateur peut publier depuis un tableau de bord DNS. Comprendre la fonction de chacun clarifie le reste de la configuration.

Ce guide présente les quatre enregistrements, leur rôle et leur syntaxe. Pour une vue d'ensemble, consultez la messagerie sur domaine personnalisé.

Ce qu'est réellement un domaine de messagerie

Tout nom de domaine peut être configuré pour gérer des e-mails en ajoutant quatre enregistrements DNS à ceux qui existent déjà. MX pointe vers le serveur de messagerie. SPF répertorie les expéditeurs autorisés. DKIM signe cryptographiquement les messages sortants. DMARC indique aux destinataires la conduite à tenir lorsque l'authentification échoue. Ensemble, les quatre transforment un domaine nu en domaine de messagerie correctement configuré.

Un même domaine peut héberger un site web à la racine et servir des adresses e-mail sur ce domaine. Les quatre enregistrements n'entrent pas en conflit avec ceux du site, car ils utilisent des types différents à des fins différentes. De nombreux domaines de messagerie opérationnels hébergent aussi un site web ; les deux services peuvent résider chez des fournisseurs distincts et se coordonnent par DNS. Déplacer la messagerie vers un nouvel hébergeur nécessite généralement de mettre à jour uniquement les enregistrements associés, sans toucher à ceux du site.

Les quatre enregistrements DNS en bref

Quatre enregistrements DNS définissent un domaine de messagerie fonctionnel. Chacun possède une tâche et une syntaxe précises. L'hébergeur de boîtes génère les valeurs exactes et vous les publiez chez votre hébergeur DNS. Le tableau résume le rôle de chaque enregistrement et son emplacement dans l'arborescence DNS.

EnregistrementRôleEmplacementObligatoire ?
MXAchemine les messages entrants vers l'hébergeur de boîtesyourcompany.com (racine)Oui ; sans lui, aucun message entrant n'arrive
SPFRépertorie les expéditeurs sortants autorisésyourcompany.com (racine, comme TXT)Oui ; sans lui, les messages sortants peuvent finir dans les indésirables
DKIMSigne cryptographiquement les messages sortantsselector._domainkey.yourcompany.com (TXT)Oui ; sans lui, l'alignement peut échouer
DMARCIndique comment traiter les échecs d'authentification_dmarc.yourcompany.com (TXT)Fortement recommandé ; sans lui, l'usurpation peut ne pas être signalée

Les quatre enregistrements n'ont aucun coût en dehors de celui de l'hébergeur DNS, avec un niveau DNS gratuit chez Cloudflare. Leur configuration prend environ 15 minutes une fois les valeurs générées par l'hébergeur de boîtes. Ils peuvent favoriser le placement en boîte de réception, fournir des rapports visibles sur l'usurpation et apporter une authentification compatible avec les contrôles des destinataires modernes.

Enregistrement 1 : MX (destination des messages)

MX pointe vers le serveur qui reçoit les messages entrants. Le format de l'enregistrement combine un numéro de priorité et le nom d'hôte du serveur. Plusieurs enregistrements MX de priorités différentes assurent une relève ; les destinataires essaient d'abord la valeur au numéro de priorité le plus bas, puis les numéros supérieurs si nécessaire.

Valeurs habituelles pour un domaine de messagerie hébergé par TrekMail : 10 mx1.trekmail.net et 20 mx2.trekmail.net. L'hébergeur de boîtes fournit les valeurs exactes et vous les publiez toutes chez votre hébergeur DNS. Si vous publiez uniquement le serveur principal sans la relève, les messages peuvent être rejetés lors des rares incidents où le principal est indisponible, au lieu d'être mis en attente pour une nouvelle tentative.

Enregistrement 2 : SPF (expéditeurs autorisés)

SPF déclare les serveurs autorisés à envoyer des messages au nom de votre domaine. Il s'agit d'une seule entrée TXT à la racine du domaine, avec une syntaxe comme v=spf1 include:_spf.trekmail.net ~all. Chaque directive include: pointe vers un autre enregistrement SPF qui répertorie les IP d'envoi réelles. Une mauvaise configuration peut entraîner le rejet ou le filtrage des messages légitimes sans avertissement clair.

Chaque service externe qui envoie des messages depuis votre domaine, comme une plateforme marketing, un expéditeur transactionnel ou un outil de support, doit figurer dans SPF, directement par IP ou par un include. L'arbre de résolution total doit rester inférieur à 10 recherches DNS. Auditez l'enregistrement SPF chaque trimestre pour repérer l'augmentation du nombre de recherches avant qu'elle n'affecte les messages légitimes. Consultez l'authentification des e-mails SPF DKIM DMARC pour une présentation détaillée.

Enregistrement 3 : DKIM (signature cryptographique)

DKIM contient une clé publique que les destinataires utilisent pour vérifier la signature des messages sortants. L'hébergeur de boîtes signe chaque message avec la clé privée correspondante et le destinataire compare la signature à la clé publique publiée dans le DNS. Une signature valide confirme que l'expéditeur contrôle le domaine associé à la clé.

Les enregistrements DKIM se publient sous des sous-domaines propres à chaque sélecteur : trekmail._domainkey.yourcompany.com pour le sélecteur de TrekMail, mailgun._domainkey.yourcompany.com pour celui de Mailgun, etc. Chaque enregistrement est une longue chaîne base64 qui doit être collée sous forme de valeur TXT unique et continue, sans saut de ligne. Plusieurs sélecteurs peuvent coexister ; chaque service qui signe pour votre domaine de messagerie possède le sien. Consultez la configuration DKIM pour une présentation détaillée.

Beaucoup d'opérateurs ne remarquent pas immédiatement ce modèle par expéditeur. Une plateforme marketing ajoutée six mois après la configuration initiale a besoin de son propre sélecteur. Un expéditeur transactionnel ajouté un an plus tard en demande un autre. Sans couverture pour chaque expéditeur, l'alignement peut échouer et les messages de ces services peuvent finir dans les indésirables, même si le domaine de messagerie possède une configuration SPF/DKIM/DMARC propre. La solution consiste à créer un enregistrement DKIM par expéditeur actif.

Enregistrement 4 : DMARC (politique et rapports)

DMARC indique aux destinataires la conduite à tenir lorsque SPF ou DKIM échoue. Il s'agit d'une entrée TXT sous _dmarc.yourcompany.com, avec une syntaxe comme v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourcompany.com. La valeur p= définit la politique (none, quarantine ou reject). L'adresse rua= reçoit les rapports agrégés.

Commencez avec p=none pendant deux semaines d'audit. Les rapports indiquent chaque IP qui prétend envoyer depuis votre domaine de messagerie et si l'alignement a été respecté. Après deux semaines de rapports propres, envisagez de renforcer la politique avec p=quarantine. Après un autre mois, envisagez p=reject. Le déploiement progressif réduit le risque de rejet de messages légitimes pendant l'audit, lorsque vous pouvez découvrir des expéditeurs oubliés lors de l'authentification.

Fonctionnement conjoint des quatre enregistrements

Les quatre enregistrements fonctionnent comme une pile. MX conduit les messages entrants vers le bon serveur. SPF déclare les expéditeurs sortants légitimes. DKIM permet aux destinataires de vérifier la signature cryptographique. DMARC relie SPF et DKIM et indique aux destinataires la conduite à tenir lorsque l'un d'eux échoue.

C'est leur interaction qui fait fonctionner la pile. SPF sans DKIM peut conduire une partie des messages sortants à échouer à l'alignement DMARC, car de nombreuses configurations vérifient DKIM plutôt que SPF, même si le résultat dépend des domaines alignés. DKIM sans DMARC ne fournit aucune politique à appliquer en cas d'échec de DKIM. DMARC avec p=reject sans couverture SPF et DKIM adéquate peut entraîner le rejet de messages légitimes. Les quatre enregistrements doivent être configurés de manière coordonnée ; une couverture partielle peut nuire à la délivrabilité au lieu de l'améliorer progressivement.

Comment TrekMail génère les quatre enregistrements

TrekMail génère les valeurs des quatre enregistrements pendant la configuration du domaine. Ajoutez le domaine dans le tableau de bord ; la plateforme génère les valeurs MX qui pointent vers les serveurs de messagerie de TrekMail, un SPF qui inclut _spf.trekmail.net, un DKIM sous un sélecteur propre à TrekMail avec une clé nouvellement générée et un DMARC avec p=none et une adresse de rapport par défaut. Vous copiez-collez ensuite chaque valeur dans le tableau de bord de votre hébergeur DNS.

La plateforme gère les éléments qui ne varient pas selon l'opérateur : le chemin include de SPF, la génération des clés DKIM, le calendrier de rotation des clés et l'agrégation des rapports DMARC. Vous gérez ceux qui varient : l'hébergeur DNS chez lequel les enregistrements sont publiés, la boîte qui reçoit les rapports DMARC et le moment où la politique DMARC doit être renforcée. Consultez la messagerie sur domaine pour une vue d'ensemble.

Étapes suivantes

Un domaine de messagerie fonctionnel repose sur quatre enregistrements DNS correctement publiés chez un hébergeur que vous contrôlez. MX achemine les messages entrants. SPF déclare les expéditeurs autorisés. DKIM signe les messages sortants. DMARC relie l'ensemble par une politique et des rapports. La publication des quatre enregistrements prend environ 15 minutes et peut favoriser un placement fiable dans la boîte de réception pendant des années, à condition de maintenir l'audit trimestriel.

Essayez TrekMail Nano gratuitement sur trekmail.net/pricing, sans carte et sans expiration de l'essai selon les conditions indiquées. Le niveau Nano couvre 10 domains × 10 mailboxes ; Starter à $4/month porte la capacité à 50 × 100 lorsque le volume d'envoi dépasse la limite de Nano.

Les quatre enregistrements bénéficient d'une discipline consistant à les « configurer une fois et les auditer chaque trimestre ». MX change rarement après la configuration. SPF accumule de nouveaux expéditeurs au fil des mois lorsque l'entreprise ajoute des plateformes marketing et des services transactionnels. Sur la plupart des plateformes, les clés DKIM sont renouvelées automatiquement. Les rapports DMARC arrivent en continu et révèlent les écarts des expéditeurs légitimes comme les tentatives d'usurpation. Le cycle trimestriel reste léger et peut éviter de nombreux incidents de délivrabilité observés lorsque les enregistrements sont ignorés après la configuration initiale.

Pour les opérateurs qui possèdent plusieurs domaines de marque, chaque domaine de messagerie répète indépendamment la configuration des quatre enregistrements. Les valeurs MX pointent vers le même hébergeur de boîtes ; les enregistrements SPF, DKIM et DMARC sont publiés pour chaque domaine. Le point de terminaison d'ajout groupé de TrekMail (jusqu'à 500 domains at once) peut réduire considérablement le travail par domaine pour les agences.

Le cadre des quatre enregistrements sert également de séquence de diagnostic en cas de problème. Les messages entrants n'arrivent pas ? Vérifiez MX. Les messages sortants finissent dans les indésirables ? Vérifiez SPF et DKIM. Les rapports d'usurpation affluent ? Vérifiez la politique DMARC. Chaque mode de défaillance désigne un enregistrement précis, ce qui peut accélérer le dépannage.

Partager cet article

Nous utilisons les technologies nécessaires au fonctionnement et à la sécurité de TrekMail. En confirmant, vous autorisez aussi des analyses limitées et la mesure publicitaire décrites dans notre Politique relative aux cookies.

Se connecter à TrekMail

Accédez à votre tableau de bord, vos boîtes et vos DNS.

ou

12 caractères les mots de passe correspondent

ou

E-mail de réinitialisation envoyé

Si un compte existe pour cette adresse, nous venons d’envoyer les instructions de réinitialisation du mot de passe.

En continuant, vous acceptez les Conditions d’utilisation et la Politique de confidentialité de TrekMail.