Messagerie professionnelle

Configurer l’e-mail sur mon domaine : connexion réussie, messagerie en panne

Par Alexey Bulygin
Diagnostic d’une messagerie de domaine qui ne parvient pas à envoyer ou recevoir des messages

Vous avez acheté le domaine. Vous avez créé la boîte. Vous vous êtes connecté au webmail et avez vu la boîte de réception. Vous pensiez avoir terminé.

Puis vous avez tenté d’envoyer un message de test depuis votre téléphone. Rien. Il est resté dans la boîte d’envoi avec l’indicateur qui tourne. Ou vous avez écrit depuis votre compte Gmail personnel à la nouvelle adresse et le message a disparu : aucun rebond, aucune erreur, seulement le silence.

C’est l’état zombie : les lumières sont allumées, mais il n’y a personne. La connexion fonctionne parce que le webmail utilise HTTPS (port 443), le même protocole que n’importe quel site Web. L’envoi et la réception depuis Outlook, Apple Mail ou votre CRM passent par SMTP et IMAP. Ce sont des portes totalement différentes, qui sont peut-être encore fermées.

Si vous suivez toute la configuration, le processus détaillé figure dans notre guide pour créer une adresse e-mail avec votre domaine. Cet article reprend là où il s’arrête : vous pouvez vous connecter, mais le flux de courrier ne fonctionne pas.

Voici votre procédure d’intervention rapide. Nous passerons d’un triage en 60 secondes aux diagnostics en ligne de commande pour mieux cerner l’origine de la panne.


Étape 1 : identifiez le symptôme avant de toucher à quoi que ce soit

Ne commencez pas à modifier les enregistrements DNS avant de savoir quelle partie du circuit est défaillante. « Cela ne fonctionne pas » n’est pas un diagnostic. Choisissez votre situation :

Situation A : la ville fantôme (réception impossible)

Vous envoyez un test depuis Gmail à votre nouvelle adresse. Il n’arrive jamais. L’expéditeur ne reçoit aucun rebond. Vous pouvez pourtant vous connecter.

Ce que cela signifie : vérifiez les MX, mais aussi les files d’attente, la quarantaine et les journaux de réception. L’absence de rebond ne démontre ni une erreur MX ni la disparition définitive du message.

Situation B : le blocage sortant (envoi impossible)

Vous cliquez sur Envoyer dans Outlook ou sur votre iPhone. La barre de progression reste bloquée. Un message finit par apparaître : « Connection Timed Out » (délai de connexion dépassé) ou « Server Unreachable » (serveur inaccessible).

Ce que cela signifie : la résolution du nom, le réseau, le serveur ou le chiffrement peuvent être en cause. Vérifiez également le pare-feu et les éventuelles restrictions du port 25 sur votre connexion.

Situation C : l’expéditeur non fiable (spam ou rebonds)

Le message part, mais arrive dans le dossier Indésirables du destinataire. Ou vous recevez immédiatement ce rebond : 550 5.7.1 Message rejected.

Ce que cela signifie : contrôlez SPF, DKIM et DMARC, mais aussi la réponse complète, la réputation et la politique du destinataire. Ce symptôme ne prouve pas à lui seul un défaut d’authentification.


Liste de solutions : comment bien configurer l’e-mail sur mon domaine

Suivez ces étapes dans l’ordre. Ne sautez aucune couche.

1. Enregistrements MX : les coordonnées GPS

Lorsqu’une personne écrit à you@yourdomain.com, son serveur demande au DNS : « Qui gère le courrier de ce domaine ? ». Un MX incorrect peut diriger le message vers l’ancien hébergeur ou retarder sa distribution dans une file d’attente. Vérifiez les journaux avant de conclure à sa perte.

Deux erreurs qui ruinent la délivrabilité :

  • Des enregistrements laissés par l’ancien hébergeur. Des MX de GoDaddy associés à un autre fournisseur peuvent être obsolètes ou appartenir à un routage hybride valide. Vérifiez priorités, passerelles et destinations autorisées; ne retirez que les entrées devenues inutiles, lors d’un changement coordonné.
  • Un MX qui pointe vers un CNAME. Un enregistrement MX doit pointer vers un nom d’hôte résolu directement en adresse IP par des enregistrements A ou AAAA. Le faire pointer vers un CNAME enfreint la RFC 2181 et peut entraîner des échecs de distribution apparemment aléatoires.

Vérifiez vos enregistrements MX dès maintenant :

dig mx yourdomain.com +short

Vous devriez voir les destinations autorisées pour le domaine. Si deux fournisseurs apparaissent, vérifiez si cette combinaison correspond à un routage hybride ou à des passerelles prévues avant de modifier les enregistrements.

Un délai de 48 heures peut servir de repère de planification, pas de maximum universel: les TTL et les caches déterminent l’actualisation. whatsmydns.net montre des réponses depuis différents lieux, sans prouver que tous les résolveurs ont changé.

2. État et stockage de la boîte mail

Vérifiez les points évidents avant d’aller plus loin :

  • La boîte existe-t-elle vraiment ? Vérifiez l’orthographe. Avez-vous créé support@ ou suport@ ?
  • Un quota applicable est-il dépassé ? Dans Google Workspace et M365, les limites individuelles, les réserves communes et le comportement en cas de dépassement dépendent de l’édition et des réglages. Si « Mailbox Full » apparaît, vérifiez l’utilisation et la réponse réelle du service.

TrekMail utilise une réserve de stockage commune selon le forfait. Vérifiez sa capacité, les quotas des boîtes et les alertes: la mutualisation ne supprime ni les limites du compte ni celles qui s’appliquent aux utilisateurs.

3. Configuration SMTP : 90% comme estimation illustrative pour orienter les vérifications

La connexion au webmail vérifie l’accès HTTPS, pas la connexion SMTP du client de bureau. Le webmail peut lui-même utiliser SMTP côté serveur. Outlook, Thunderbird et votre CRM nécessitent les valeurs précises du fournisseur.

Certains réseaux restreignent le port 25. Vérifiez les conditions de votre connexion Comcast, Verizon ou AT&T et testez l’accès au port 25. Une restriction peut empêcher l’envoi, mais un échec sur le port 25 ne suffit pas à identifier la cause.

Protocole Fonction Port Chiffrement
SMTP Envoi 587 STARTTLS
SMTP Envoi 465 TLS implicite (parfois nommé SSL/TLS)
IMAP Réception 993 TLS (parfois nommé SSL/TLS)

Le port 587 utilise habituellement STARTTLS pour soumettre les messages, et le port 465, TLS implicite. Suivez la combinaison documentée et validez le certificat ainsi que le nom du serveur. Le réglage ancien « SSL » sur 587 ou STARTTLS sur 465 peut échouer; cette étiquette du client n’invite pas à employer des protocoles SSL obsolètes.

TrekMail ne prend pas en charge POP3. Avec ce protocole, la suppression sur le serveur dépend des commandes et réglages du client, pas du téléchargement seul. IMAP synchronise messages et états entre appareils compatibles, mais peut aussi répercuter les suppressions; une sauvegarde indépendante reste nécessaire.

4. Nom d’hôte : utilisez la valeur exacte, pas une supposition

Votre client a besoin d’un nom d’hôte pris en charge par le fournisseur. Vérifiez la fonction de ces exemples avant de les utiliser:

  • mail.google.com (mauvais fournisseur)
  • smtp.yourdomain.com (peut convenir s’il résout vers le serveur autorisé et si le certificat couvre ce nom; un CNAME n’est pas la seule possibilité)

Utilisez le nom d’hôte indiqué dans l’e-mail de bienvenue ou le tableau de bord du fournisseur, par exemple smtp.trekmail.net. Consultez les valeurs exactes dans notre référence des réglages IMAP & SMTP.

5. SPF, DKIM et DMARC : indispensables en 2025

Si le courrier part mais arrive dans les indésirables, ou si vous recevez des rebonds 550 5.7.1, des enregistrements d’authentification manquent peut-être dans votre DNS. Google et Yahoo peuvent rejeter les messages qui ne réussissent pas ces contrôles.

SPF publie dans un enregistrement TXT les serveurs autorisés pour l’identité SMTP évaluée, généralement le domaine de l’expéditeur d’enveloppe. Utilisez les valeurs de votre fournisseur; voici un exemple:

v=spf1 include:sendingprovider.net ~all

Erreur critique : vous ne pouvez avoir qu’un enregistrement SPF. Si deux lignes commencent par v=spf1, l’évaluation SPF renvoie une erreur permanente. Fusionnez-les en un seul enregistrement.

DKIM permet de valider cryptographiquement une signature et les parties du message qu’elle couvre. Vérifiez que le service signe réellement les messages et que la clé publiée correspond au sélecteur utilisé. Publier un enregistrement ne prouve ni la signature ni l’intégrité de toutes les parties.

DMARC réussit si SPF ou DKIM est validé et que le domaine correspondant est aligné avec le « From » visible. Si aucun ne satisfait ces conditions, le destinataire considère la politique publiée. Le mode surveillance de l’exemple ne demande ni rejet ni quarantaine au titre de DMARC, sans désactiver les autres filtres:

v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com

Passez à p=quarantine ou p=reject seulement après avoir examiné les rapports et confirmé que le courrier légitime passe les contrôles. La procédure complète figure dans notre guide des enregistrements DNS requis.


Diagnostic approfondi : quand la liste ne résout pas le problème

Vous avez parcouru tous les points ci-dessus et la panne persiste. Il est temps d’aller plus loin.

DNS à horizon partagé

Symptôme classique : le courrier fonctionne avec la connexion mobile du téléphone, mais échoue sur le Wi-Fi ou le VPN du bureau.

Votre réseau peut utiliser Active Directory, Pi-hole ou un résolveur d’entreprise. Pour mail.yourdomain.com, une zone interne faisant autorité peut renvoyer une absence de réponse plutôt que transmettre la requête. Avec l’administrateur, vérifiez zones et règles avant de modifier mail.yourdomain.com. Une adresse 192.168.x.x peut être légitime dans un routage interne; ne la remplacez pas par une IP publique sans vérifier l’architecture prévue.

Incompatibilité de MTU

Symptôme : les courts e-mails de texte partent correctement. Vous joignez un PDF et la connexion se bloque.

WireGuard, IPsec ou DSL/PPPoE peuvent réduire la MTU effective par rapport à 1500 octets. Des problèmes de découverte de la MTU du chemin peuvent affecter les transferts volumineux, mais le symptôme ne les prouve pas. Un essai autorisé et limité à 1300 sur l’adaptateur ou le routeur peut aider: consignez les résultats et rétablissez les paramètres d’essai avant de choisir une correction.

Inspection SSL de l’antivirus

Symptôme : votre client de messagerie affiche une erreur de certificat alors que vous savez que le certificat du serveur est valide.

Les fonctions « Mail Shield » ou « SSL Scanning » d’Avast ou de Bitdefender peuvent intercepter TLS et présenter un autre certificat. Vérifiez sa chaîne, son nom et sa confiance avec le responsable de sécurité. Tout essai sans inspection doit être autorisé, limité et suivi du rétablissement des contrôles. N’acceptez pas de certificat invalide ni d’exception permanente sans évaluation du risque.

Mots de passe d’application lorsque la 2FA est activée

Vous avez activé l’authentification à deux facteurs. Outlook cesse de fonctionner et continue de refuser votre mot de passe correct.

IMAP et SMTP peuvent utiliser OAuth si le service et le client le prennent en charge. Un ancien client incapable de gérer une fenêtre de 2FA peut nécessiter un mot de passe d’application, uniquement si le fournisseur autorise ce mode. Cette information sensible doit être protégée puis révoquée lorsqu’elle n’est plus utile; elle ne désactive pas toute la 2FA. Utilisez-la dans le client prévu, pas pour vous connecter au Web.


Configurer l’e-mail sur mon domaine : quoi préparer avant de contacter l’assistance

Un ticket indiquant seulement « la messagerie est en panne » peut nécessiter davantage de questions. Réunissez ces quatre éléments pour faciliter l’enquête, sans fournir de mots de passe ni de jetons:

Le code d’erreur exact. Chacun a une signification différente :

  • 550 User Unknown : ce serveur déclare le destinataire inconnu; vérifiez l’adresse et le serveur contacté
  • 421 Connection Refused : il s’agit ici d’une réponse SMTP, pas d’un refus TCP du système d’exploitation; examinez le texte complet et le contexte
  • 535 Authentication Failed : authentification échouée; vérifiez les informations d’accès, le mode et la politique du service
  • 5.7.1 Relay Access Denied : relais demandé non autorisé; vérifiez authentification, destinataire et permissions

Le journal de connexion. Dans Outlook ou Thunderbird, activez les journaux de dépannage. Selon leur niveau de détail, ils aident à localiser l’échec sans nécessairement couvrir tous les problèmes DNS, réseau ou TLS :

CLIENT: EHLO mycomputer
SERVER: 250-Hello
CLIENT: AUTH LOGIN
SERVER: 334 VXNlcm5hbWU6

La réponse illustrée après AUTH LOGIN demande le nom d’utilisateur: elle ne prouve pas un échec du mot de passe. Un arrêt avant EHLO peut concerner DNS, TCP, TLS, le réseau ou le serveur. Conservez les journaux nécessaires et retirez informations d’accès et données privées avant de les partager.

La vérification en ligne de commande. Exécutez ces commandes avant même d’ouvrir un ticket :

# Check MX records
dig mx yourdomain.com +short

# Check SPF record
dig txt yourdomain.com +short

# Test if port 587 is reachable
telnet smtp.trekmail.net 587

Avec telnet, une bannière 220 confirme l’accès à un service TCP présentant un accueil SMTP, pas le fonctionnement de TLS, de l’authentification ou de la distribution. Si « Connecting... » reste affiché, vérifiez DNS, routage, pare-feu et état du serveur plutôt que d’accuser automatiquement le FAI. N’envoyez pas d’identifiants sur cette connexion non chiffrée.

Pour une aide plus ciblée, consultez la FAQ sur l’impossibilité d’envoyer des e-mails et le guide de diagnostic des erreurs d’envoi.


Pourquoi cela se reproduit : le vrai problème de l’hébergement e-mail traditionnel

Si vous avez dû diagnostiquer cette liste plus d’une fois, le problème vient peut-être de l’infrastructure et non de vos compétences.

Google Workspace et Microsoft 365 associent la messagerie à de nombreux outils collaboratifs. Cette étendue peut alourdir l’administration pour des besoins limités au courrier. Les canaux d’assistance et de diagnostic dépendent toutefois de l’édition et du contrat; vérifiez ceux qui vous sont accessibles.

Comparez le coût total. La fourchette historique de $6 à $20 par mois et par licence sert d’exemple: une personne consultant sa messagerie deux fois par semaine peut nécessiter la même licence qu’un cadre. Une allocation de 30GB dépend de l’édition, des réserves communes et des limites administratives; un quota atteint n’impose pas forcément de mettre tous les postes à niveau.

TrekMail propose une tarification par compte. La description historique de Pro cite 50GB partagés: ces 50GB alimentent la réserve de l’organisation, dans les quotas et conditions actuels. Le SMTP géré dépend des droits du forfait et ne supprime pas votre responsabilité sur le trafic et la réputation. Dans le modèle Nano décrit, tous les envois, réponses comprises, nécessitent votre propre SMTP. Comparez aussi vos besoins en SharePoint, Teams et « Viva ».

Pour comparer précisément le coût du tarif par utilisateur à mesure que vous grandissez, consultez notre analyse du coût de la messagerie professionnelle pour les petites entreprises.

Si vous gérez plusieurs domaines, pour des clients, des marques ou un portefeuille, les différences de contrôle sont encore plus visibles. Notre article sur la gestion de la messagerie des clients couvre tout le processus de provisionnement.


La version courte

Si la connexion fonctionne mais pas le courrier, commencez par cinq vérifications : destination des MX, restrictions éventuelles du port 25, nom d’hôte du client, SPF/DKIM/DMARC et chemin réseau local. La liste n’est pas exhaustive : examinez aussi l’état du serveur, les quotas et les politiques du destinataire.

Suivez la liste ci-dessus dans l’ordre. Utilisez dig et telnet pour vérifier chaque couche avant de toucher à la suivante. Recueillez le code d’erreur et le journal de connexion avant de contacter l’assistance.

Pour comparer une alternative au prix par licence, essayez TrekMail gratuitement pendant 14 jours, selon les conditions actuelles. Vérifiez la carte requise, l’exclusion des cryptomonnaies pendant l’essai et les fonctions du forfait. Réservez cinq minutes à une première vérification, pas comme délai garanti pour configurer DNS et tester envoi et réception.

Partager cet article

Nous utilisons les technologies nécessaires au fonctionnement et à la sécurité de TrekMail. En confirmant, vous autorisez aussi des analyses limitées et la mesure publicitaire décrites dans notre Politique relative aux cookies.

Se connecter à TrekMail

Accédez à votre tableau de bord, vos boîtes et vos DNS.

ou

12 caractères les mots de passe correspondent

ou

E-mail de réinitialisation envoyé

Si un compte existe pour cette adresse, nous venons d’envoyer les instructions de réinitialisation du mot de passe.

En continuant, vous acceptez les Conditions d’utilisation et la Politique de confidentialité de TrekMail.