Centre Messagerie & SMTP
Analysez rapidement une erreur SMTP, vérifiez MX/SPF/DKIM/DMARC et suivez les diagnostics adaptés à Microsoft 365
Analyser un message d’erreur SMTP
Vérifier la configuration DNS email
dig MX exemple.fr +short
dig TXT exemple.fr +short
dig TXT _dmarc.exemple.fr +short
dig TXT selector._domainkey.exemple.fr +short
dig -x 203.0.113.10 +short
openssl s_client -starttls smtp -connect smtp.exemple.fr:587 -servername smtp.exemple.fr
openssl s_client -connect smtp.exemple.fr:465 -servername smtp.exemple.fr
Test-NetConnection smtp.exemple.fr -Port 587
Resolve-DnsName exemple.fr -Type MX
Resolve-DnsName exemple.fr -Type TXT
nslookup -type=mx exemple.fr
Get-MessageTrace -SenderAddress user@exemple.fr -StartDate (Get-Date).AddDays(-1) -EndDate (Get-Date)
Get-TransportConfig | Select SmtpClientAuthenticationDisabled
Get-CASMailbox user@exemple.fr | Select SmtpClientAuthenticationDisabled
nc -vz smtp.exemple.fr 587
host -t MX exemple.fr
Authentification
Login, mot de passe, SMTP AUTH, MFA/OAuth et politique du fournisseur.
Expéditeur / relais
Comparer compte SMTP, MAIL FROM, From et alias autorisés.
STARTTLS
Port client SMTP courant avec montée en TLS après EHLO.
TLS implicite
Connexion chiffrée dès l’ouverture de session TCP.
Enveloppe
SPF s’aligne surtout avec MAIL FROM, pas forcément avec le From visible.
Alignement
Le domaine visible From doit être aligné avec SPF et/ou DKIM.
Mission du centre
8 playbooksSuivre un message de bout en bout : DNS, connexion SMTP, authentification, politique anti-spam, SPF/DKIM/DMARC et remise finale, en s’appuyant sur les codes et en-têtes réels.
Triage rapide
- Collecter expéditeur, destinataire, heure, sujet et NDR/code SMTP exact.
- Déterminer si le message a quitté le serveur source.
- Vérifier MX puis connexion TCP 25/587 selon le scénario.
- Analyser les en-têtes d’un message reçu comparable.
- Distinguer authentification SMTP de l’authentification du domaine SPF/DKIM/DMARC.
Arbre de décision
Traiter le code permanent avant toute nouvelle tentative.
Inspecter file d’attente, réputation et réponse du serveur distant.
Analyser SPF/DKIM/DMARC, réputation et contenu.
Vérifier auth, TLS, port, relais et identité d’envoi.
Playbooks d’intervention
Commencer en lecture seule, collecter les preuves, puis ne modifier qu’une variable à la fois.
01Erreur SMTP 550 / rejet permanentLecture / sans risque
NDR 550, destinataire ou politique refuse définitivement le message.
Vérifications
- Lire sous-code complet et texte du serveur distant.
- Vérifier existence destinataire et réputation/domaine source.
- Analyser SPF/DKIM/DMARC si mentionnés.
Commandes / preuves
nslookup -type=mx <domaine>nslookup -type=txt <domaine>Test-NetConnection <mx> -Port 25Résultat attendu
Le 550 est relié à une cause précise : adresse, policy, réputation ou authentification.
Actions correctives
- Corriger la cause indiquée, pas le symptôme générique.
- Éviter les allowlists larges tant que la source n’est pas authentifiée.
Escalader si
Rejet vient d’un fournisseur tiers et persiste malgré configuration DNS/auth correcte.
02Erreur 535 / authentification SMTPModification contrôlée
Application ou scanner reçoit 535, auth failed ou invalid credentials.
Vérifications
- Confirmer port 587/465 et mode TLS attendu.
- Vérifier compte, mot de passe et autorisation SMTP AUTH.
- Identifier MFA/modern auth incompatible avec le client.
Commandes / preuves
Test-NetConnection <smtp> -Port 587openssl s_client -starttls smtp -connect <smtp>:587nslookup <smtp>Résultat attendu
La connexion TLS est établie et le serveur accepte la méthode d’auth prévue.
Actions correctives
- Privilégier relais/connecteur ou OAuth quand le client ne supporte pas la méthode requise.
- Ne pas désactiver MFA globalement pour un équipement.
Escalader si
Client legacy incompatible avec exigences tenant ou changement de sécurité organisationnel requis.
03SPF en échecModification contrôlée
Header ou rapport DMARC indique SPF fail/softfail pour une source légitime.
Vérifications
- Lister toutes les sources légitimes du domaine.
- Vérifier TXT SPF unique et mécanismes include/ip4/ip6.
- Contrôler limite des 10 recherches DNS.
Commandes / preuves
nslookup -type=txt <domaine>nslookup -type=txt <include-domain>Résultat attendu
Une seule politique SPF couvre la source légitime sans dépasser les limites DNS.
Actions correctives
- Ajouter la source de façon minimale puis valider la résolution complète.
- Supprimer doublons/anciens includes seulement après inventaire.
Escalader si
SPF dépasse les limites, multiples prestataires non maîtrisés ou domaine fortement exposé.
04DKIM en échecModification contrôlée
dkim=fail, selector absent ou signature invalide.
Vérifications
- Identifier selector et domaine d= dans l’en-tête.
- Résoudre selector._domainkey.
- Comparer clé publiée et service signataire.
Commandes / preuves
nslookup -type=txt <selector>._domainkey.<domaine>openssl s_client -connect <smtp>:25 -starttls smtpRésultat attendu
La clé publique est publiée et la signature du message vérifie correctement.
Actions correctives
- Corriger selector/TXT ou activer signature côté fournisseur.
- Lors d’une rotation, conserver la coexistence nécessaire des selectors.
Escalader si
Fournisseur signe avec un domaine inattendu ou rotation de clé multi-plateforme.
05DMARC en échecModification contrôlée
dmarc=fail ou rapports montrent des sources légitimes non alignées.
Vérifications
- Vérifier alignement From avec SPF ou DKIM.
- Lire policy p, pct, rua/ruf.
- Identifier les sources légitimes avant durcissement.
Commandes / preuves
nslookup -type=txt _dmarc.<domaine>nslookup -type=txt <domaine>Résultat attendu
Au moins SPF ou DKIM passe avec alignement du domaine From.
Actions correctives
- Corriger l’alignement de la source avant d’augmenter p=quarantine/reject.
- Utiliser les rapports agrégés pour mesurer l’impact.
Escalader si
Nombreuses sources non inventoriées ou passage à reject impacte des flux métier critiques.
06Message retardé / file d’attenteLecture / sans risque
Message arrive avec plusieurs minutes/heures de retard ou reste queued/deferred.
Vérifications
- Identifier le saut où le délai apparaît dans Received headers.
- Lire réponse 4xx et retry schedule.
- Vérifier saturation, greylisting ou réputation.
Commandes / preuves
nslookup -type=mx <domaine>Test-NetConnection <mx> -Port 25tracert <mx>Résultat attendu
Le délai est attribué à un serveur/saut précis et à une réponse temporaire identifiable.
Actions correctives
- Traiter queue/reputation/connectivité selon le saut responsable.
- Conserver message-id et timestamps pour corrélation.
Escalader si
Retards massifs, queue qui croît ou service distant refuse temporairement tout le domaine.
07Relay denied / 5.7.xModification contrôlée
Serveur refuse le relais pour application, imprimante ou domaine externe.
Vérifications
- Déterminer si le scénario doit être authentifié ou autorisé par IP/connecteur.
- Vérifier expéditeur, domaine et destination.
- Contrôler restriction de relais pour éviter open relay.
Commandes / preuves
Test-NetConnection <smtp> -Port 25Test-NetConnection <smtp> -Port 587nslookup -type=mx <domaine>Résultat attendu
Le relais est autorisé uniquement pour la source ou identité prévue.
Actions correctives
- Créer l’autorisation la plus étroite possible.
- Tester qu’une source non autorisée reste refusée.
Escalader si
Besoin de relais multi-sites, NAT partagé ou risque d’open relay.
08Reverse DNS / réputationModification contrôlée
Mails rejetés ou classés spam malgré SPF/DKIM corrects.
Vérifications
- Vérifier PTR de l’IP sortante et cohérence HELO/EHLO.
- Confirmer IP publique réellement utilisée.
- Vérifier blacklists/réputation via fournisseurs reconnus.
Commandes / preuves
nslookup <IP_PUBLIQUE>nslookup <PTR_NAME>tracert <mx-distant>Résultat attendu
PTR existe, revient vers un nom cohérent et l’IP n’est pas anormalement réputée.
Actions correctives
- Faire corriger PTR par détenteur de l’IP et aligner HELO si possible.
- Traiter cause d’envoi abusif avant toute demande de delisting.
Escalader si
IP mutualisée, réputation opérateur ou blocage par grands fournisseurs sans levier local.
Checklist de fin d’intervention
- Retester un message réel avec message-id et heure notés.
- Vérifier SPF, DKIM et DMARC dans les nouveaux en-têtes.
- Confirmer remise Inbox/Spam selon le scénario.
- Documenter toute modification DNS et son TTL.
- Surveiller rapports DMARC ou files après changement.
Aller plus loin dans BAOI
Fiche mémo associéeSMTP / SPF / DKIM / DMARC Outils informatiquesCalculer, inspecter ou générer sans quitter le flux de diagnostic. ProcéduresSuivre une procédure de mise en œuvre contrôlée. Pannes connuesCroiser le symptôme avec les pannes et causes déjà documentées.À consulter : SMTP.
À consulter : SMTP 535 5.7.3.