Enregistrements DNS requis : MX, SPF, DKIM et DMARC
Configurez les quatre enregistrements contrôlés par TrekMail et évitez conflits, pertes de messages et politiques trop strictes.
Détails de l’article
Type, difficulté, forfaits et date de dernière mise à jour.
▼
Détails de l’article
Type, difficulté, forfaits et date de dernière mise à jour.
- Type
- Référence
- Difficulté
- Débutant
- Forfaits
- Nano (MX/SPF) · Paid (DKIM)
- Dernière mise à jour
- 9 sept. 2026
Pour activer un domaine, TrekMail recherche quatre enregistrements DNS essentiels. Copiez dans l'interface de votre fournisseur DNS les valeurs exactes affichées dans le tableau de bord. Si une valeur ne correspond pas, TrekMail vous indique ce qui manque.
Si le courrier entrant du domaine doit rester chez un autre fournisseur et que vous souhaitez seulement envoyer avec ses adresses, ne modifiez pas le MX. Consultez Envoyer depuis un domaine que vous n'hébergez pas. Dès que vous choisissez cette configuration, le tableau de bord retire automatiquement le MX des éléments requis.
À qui s'adresse ce guide ?
- Aux administrateurs système qui configurent le DNS.
- Aux utilisateurs qui cherchent la cause d'un problème de distribution ou d'un état DNS rouge.
Les quatre piliers du DNS de messagerie
| Enregistrement | Type | Rôle | Contrôle effectué par TrekMail |
|---|---|---|---|
| MX | Mail Exchange | Indique que les messages destinés à votre domaine doivent être remis aux serveurs TrekMail. | Doit correspondre à mail.trekmail.net. avec la priorité 10. |
| SPF | TXT | Répertorie les services autorisés à envoyer pour le domaine et réduit le risque d'usurpation. | Doit contenir include:spf.trekmail.net. |
| DKIM | TXT | Publie la clé servant à vérifier la signature DKIM gérée par TrekMail. | Doit correspondre exactement à la clé propre au domaine affichée dans le tableau de bord. |
| DMARC | TXT | Indique aux serveurs destinataires quoi faire si SPF ou DKIM échoue. | Doit être présent et valide, avec v=DMARC1. |
1. Enregistrement MX pour recevoir les messages
Hôte : @ ou la racine du domaine
Valeur : mail.trekmail.net.
Priorité : 10
Cet enregistrement dirige le courrier entrant vers nos serveurs.
- Erreur fréquente : Conserver d'anciens MX, par exemple ceux de Google ou GoDaddy, en plus de celui de TrekMail. Le courrier est alors réparti entre plusieurs services et certains messages se perdent. Supprimez tous les autres MX.
- Vous souhaitez seulement envoyer ? Ne touchez pas au MX. Ouvrez le domaine, utilisez l'option Courrier entrant sous son nom et choisissez de laisser la réception chez le fournisseur actuel. Le tableau de bord ne demandera plus que SPF, DKIM et DMARC et cessera de signaler le MX détecté. Le domaine pourra envoyer, mais TrekMail ne pourra pas y héberger de boîtes aux lettres.
2. Enregistrement SPF pour les expéditeurs autorisés
Hôte : @
Include requis : include:spf.trekmail.net
SPF, ou Sender Policy Framework, est la liste des adresses IP et services autorisés à envoyer au nom du domaine.
- Vous n'avez aucun SPF : Créez un TXT contenant
v=spf1 include:spf.trekmail.net -all. - Vous avez déjà un SPF : Modifiez l'enregistrement existant pour ajouter notre include et conservez le mécanisme de fin actuel.
- Incorrect : Deux enregistrements TXT distincts.
- Correct :
v=spf1 include:spf.google.com include:spf.trekmail.net -all. - Également correct :
v=spf1 include:spf.google.com include:spf.trekmail.net ~all.
À propos du mécanisme de fin : TrekMail accepte -all et ~all. Il suffit que include:spf.trekmail.net se trouve avant celui que vous utilisez. Tant que vous recensez les services légitimes qui envoient pour le domaine, ~all constitue un choix temporaire prudent. Ne passez à -all qu'une fois tous ces services ajoutés au SPF. Le transfert est un autre sujet : il peut casser SPF quel que soit ce choix, d'où l'importance d'un DKIM aligné. ?all et +all ne sont pas acceptés. ?all revient à ne publier aucun SPF et +all autorise tout le monde.
À propos des échecs SPF : Si vos rapports DMARC signalent un échec SPF alors que DKIM réussit, ce comportement est souvent normal. Le message a généralement été transféré, par exemple par le transfert automatique de Gmail, ou a traversé une passerelle de sécurité. DMARC devrait tout de même réussir grâce à l'alignement DKIM. Enquêtez uniquement lorsque SPF et DKIM échouent tous les deux.
3. Enregistrement DKIM pour la signature numérique
Hôte : dkim._domainkey
Valeur : Longue chaîne propre au domaine commençant par v=DKIM1...
DKIM, ou DomainKeys Identified Mail, permet au serveur destinataire de vérifier le domaine signataire et les parties signées du message.
- Génération de la clé : Si la valeur indique « Génération... », attendez que la clé apparaisse dans le tableau de bord. Publiez ensuite exactement l'hôte et la valeur indiqués, puis lancez Vérifier le DNS.
- Format : Certains fournisseurs DNS, comme Route 53, demandent de découper la valeur entre guillemets. La plupart acceptent la chaîne entière. Collez-la exactement comme elle est affichée.
- Un enregistrement porte déjà ce nom ? Un autre service signe lui aussi les messages de ce domaine. Ne le remplacez pas. Consultez le tableau de bord : lorsque le nom habituel est pris, nous créons la clé sous un autre sélecteur et l'onglet DNS affiche le nom exact à employer. Les deux clés peuvent coexister.
- Vous utilisez un SMTP externe ? Le prestataire externe peut demander son propre DKIM avec un autre sélecteur. Publiez également l'enregistrement qu'il vous fournit. La clé TrekMail ne valide pas les messages signés par ce prestataire.
4. Enregistrement DMARC pour appliquer la politique
Hôte : _dmarc
Valeur : v=DMARC1; p=quarantine; rua=mailto:dmarc@trekmail.net
DMARC relie les résultats SPF et DKIM.
- Politiques (
p) :none: Observation uniquement. Commencez ici si vous recensez encore les expéditeurs légitimes.quarantine: Demande aux destinataires de traiter comme suspects les messages en échec. C'est le modèle proposé par défaut dans TrekMail.reject: Demande aux destinataires de rejeter les messages en échec. N'utilisez cette politique qu'après avoir examiné les rapports et confirmé l'alignement.
- Contrôle de TrekMail : Nous recherchons tout enregistrement
v=DMARC1valide. Vous pouvez adapter les balises telles querua, qui définit l'adresse de réception des rapports.
Si TrekMail est le seul service à envoyer pour un nouveau domaine, le modèle p=quarantine du tableau de bord est un point de départ raisonnable. Si Google Workspace, Microsoft 365, un outil d'assistance ou un autre service envoie également pour le domaine, commencez par p=none, étudiez les rapports puis renforcez progressivement la politique. Vous éviterez ainsi de mettre en quarantaine des messages légitimes par erreur.
5. Délivrabilité avancée recommandée
Sans être indispensables au fonctionnement de base, les enregistrements suivants améliorent la sécurité et le suivi de la distribution. Consultez le guide complet des enregistrements recommandés.
Rapports TLS (TLS-RPT)
Hôte : _smtp._tls
Valeur : v=TLSRPTv1; rua=mailto:tlsrpt@trekmail.net
- Rôle : Permet aux autres serveurs de signaler les échecs de chiffrement rencontrés lorsqu'ils se connectent au domaine.
MTA-STS
Politique MTA-STS (TXT) :
Hôte : _mta-sts
Valeur : Copiez exactement la valeur v=STSv1; id=... affichée dans le tableau de bord. L'identifiant change lorsque la politique publiée est modifiée.
CNAME MTA-STS :
Hôte : mta-sts
Valeur : mta-sts.trekmail.net.
- Rôle : Impose un chiffrement TLS strict pour le courrier entrant et empêche les attaques par déclassement.
Erreurs fréquentes et solutions rapides
- Problème : L'état SPF indique « Conflit ».
- Solution : Recherchez plusieurs TXT commençant par
v=spf1. Il ne peut y en avoir qu'un.
- Solution : Recherchez plusieurs TXT commençant par
- Problème : Les changements DNS n'apparaissent pas.
- Cause probable : La publication DNS et les caches des résolveurs peuvent mettre du temps à converger.
- Solution : Vérifiez le type, l'hôte, la valeur et la priorité MX chez votre fournisseur DNS. Une fois le changement publié, lancez une nouvelle vérification.
Articles similaires
Accédez aux guides voisins qui prolongent votre démarche.