La délivrabilité dépend du comportement réel de l’expéditeur et pas uniquement de la présence de trois enregistrements DNS.
Étapes à suivre
-
1
Identifier l’expéditeur
Notez envelope-from et From.
-
2
Vérifier SPF
Le chemin d’envoi doit être autorisé.
-
3
Vérifier DKIM
Contrôlez selector et signature.
-
4
Vérifier DMARC
Analysez alignement et politique.
Commandes utiles
nslookup -type=txt example.com
nslookup -type=txt _dmarc.example.com
À retenir
SPF + DKIM + DMARC : lire les trois résultats dans un même message
Repères techniques
- SPF porte sur l’enveloppe, DKIM sur une signature d=, DMARC sur l’alignement avec le domaine From visible.
- DMARC peut passer avec DKIM aligné même si SPF échoue, ou inversement.
- Authentication-Results est le meilleur point de départ pour relier pass/fail aux domaines réellement utilisés.
Header attendu
Lire un message reçu et comparer smtp
Authentication-Results: ... spf=pass ... dkim=pass ... dmarc=passPièges spécifiques
- Tester les enregistrements DNS séparément sans un message réel ne prouve pas l’alignement de l’envoi.
- Une redirection peut casser SPF mais conserver DKIM, ce qui explique certains scénarios DMARC.
Comment valider
- Un message de chaque source légitime affiche dmarc=pass et au moins un mécanisme aligné.
- Les domaines d’enveloppe et de signature correspondent à l’architecture documentée.
Preuves et vérifications
SPF porte sur l’enveloppe, DKIM sur une signature d=, DMARC sur l’alignement avec le domaine From visible. DMARC peut passer avec DKIM aligné même si SPF échoue, ou inversement.
Contrôle de résultat
Un message de chaque source légitime affiche dmarc=pass et au moins un mécanisme aligné. Les domaines d’enveloppe et de signature correspondent à l’architecture documentée.
Point d’attention
Tester les enregistrements DNS séparément sans un message réel ne prouve pas l’alignement de l’envoi. Authentication-Results est le meilleur point de départ pour relier pass/fail aux domaines réellement utilisés.
Concepts liés
Référence primaire : RFC 7489 — DMARC.