Fiche mémo

SMTP, SPF, DKIM & DMARC — mémo

Référence pour suivre un message de l’envoi à la réception et diagnostiquer transport SMTP, SPF, DKIM, DMARC, alignement et réputation.

⌚ Environ 3 min de lecture
Voir mes favoris
MessagerieIntermédiaire à avancé8 sections · 32 repères

Référence pour suivre un message de l’envoi à la réception et diagnostiquer transport SMTP, SPF, DKIM, DMARC, alignement et réputation.

Ports & rôles SMTP

25/TCP
SMTP serveur à serveur

Port standard des échanges entre MTA ; souvent filtré en sortie chez les particuliers.

587/TCP
Message Submission

Port recommandé pour client/app authentifié avec STARTTLS

465/TCP
Submission TLS implicite

Couramment proposé par les fournisseurs pour TLS dès la connexion.

993/TCP
IMAP sur TLS

Accès boîte aux lettres, distinct de l’envoi SMTP.

Codes SMTP à reconnaître

2xx
Succès

250 indique généralement que l’étape SMTP a été acceptée.

4xx
Échec temporaire

Le MTA émetteur doit normalement retenter plus tard.

550 / 5.1.1
Destinataire rejeté/inexistant

Vérifiez adresse, domaine et routage du destinataire.

5.7.x
Politique / authentification / sécurité

Souvent lié à relais, anti-spam, SPF/DKIM/DMARC ou droits.

SPF

Emplacement
TXT à la racine du domaine

Le SPF est publié en TXT ; plusieurs enregistrements SPF séparés rendent la politique invalide.

Exemple
v=spf1 include:spf.protection.outlook.com -all

Autorise l’infrastructure déclarée puis refuse les autres sources.

Limite DNS
10 mécanismes/modificateurs générant des recherches DNS

Les include, a, mx, exists et redirect peuvent consommer la limite.

Vérifier
Resolve-DnsName exemple.fr -Type TXT

Contrôlez qu’un seul SPF v=spf1 est publié.

DKIM

Sélecteur
selector._domainkey.exemple.fr

Permet plusieurs clés et rotations sans changer le domaine From.

Clé publique
v=DKIM1; k=rsa; p=...

Le DNS contient la clé publique ; la clé privée reste uniquement côté service émetteur.

Résoudre le sélecteur
Resolve-DnsName selector1._domainkey.exemple.fr -Type TXT

Utilisez le sélecteur visible dans l’en-tête DKIM-Signature.

Rotation
Publier nouvelle clé → basculer signature → retirer ancienne clé

Conservez un chevauchement suffisant pour les messages encore en transit.

DMARC & alignement

Emplacement
_dmarc.exemple.fr TXT

La politique DMARC est publiée sous _dmarc.

Politiques
p=none | quarantine | reject

Commencez souvent par none pour observer avant enforcement.

Alignement SPF
MAIL FROM / Return-Path aligné avec From

Un SPF pass seul ne suffit pas si le domaine n’est pas aligné.

Alignement DKIM
d= de DKIM aligné avec From

DMARC passe si au moins un mécanisme aligné réussit.

DNS & tests de connectivité

MX
Resolve-DnsName exemple.fr -Type MX

Vérifie les serveurs de réception publiés.

DMARC
Resolve-DnsName _dmarc.exemple.fr -Type TXT

Contrôle politique et adresses de reporting.

SMTP 587
Test-NetConnection smtp.exemple.fr -Port 587

Valide seulement le TCP, pas l’authentification ni l’envoi.

TLS SMTP
openssl s_client -starttls smtp -connect smtp.exemple.fr:587 -servername smtp.exemple.fr

Inspecte certificat et négociation STARTTLS depuis un système disposant d’OpenSSL.

En-têtes à analyser

Received
Chaîne des relais SMTP

Lisez de bas en haut pour reconstituer le chemin initial vers le destinataire.

Authentication-Results
Résultats SPF/DKIM/DMARC du récepteur

C’est souvent la preuve la plus utile d’un échec d’authentification.

Return-Path
Adresse d’enveloppe après livraison

Utilisée dans l’évaluation SPF et le traitement des bounces.

Message-ID
Identifiant du message

À conserver pour corrélation dans les traces de messagerie.

Ordre de diagnostic

1. Transport
MX + port + code SMTP

Confirmez que le message atteint le bon service avant l’authentification de domaine.

2. Source
IP / Return-Path / HELO

Identifiez la vraie source d’envoi, notamment pour applications et relais.

3. Authentification
SPF + DKIM + DMARC

Vérifiez pass/fail et surtout l’alignement avec From.

4. Réputation/politique
Antispam, blocklist, tenant policy

Un message authentifié peut toujours être bloqué par contenu ou réputation.

À retenir

  • Ne publiez qu’un seul enregistrement SPF v=spf1 par domaine.
  • N’activez pas p=reject tant que toutes les sources d’envoi légitimes ne sont pas identifiées.
  • Ne partagez jamais une clé privée DKIM dans un ticket ou un outil web.
  • Conservez les en-têtes complets d’un message rejeté : ils valent souvent mieux qu’une capture d’écran.
← Toutes les fiches mémo
♡ 0