Boîte à Outils Informatique

Centre Messagerie & SMTP

Email / SMTP / DNS

Centre Messagerie & SMTP

Analysez rapidement une erreur SMTP, vérifiez MX/SPF/DKIM/DMARC et suivez les diagnostics adaptés à Microsoft 365

Analyser un message d’erreur SMTP

Vérifier la configuration DNS email

DNSMX
dig MX exemple.fr +short
DNSSPF
dig TXT exemple.fr +short
DNSDMARC
dig TXT _dmarc.exemple.fr +short
DNSDKIM
dig TXT selector._domainkey.exemple.fr +short
DNSPTR
dig -x 203.0.113.10 +short
SMTPSTARTTLS 587
openssl s_client -starttls smtp -connect smtp.exemple.fr:587 -servername smtp.exemple.fr
SMTPTLS implicite 465
openssl s_client -connect smtp.exemple.fr:465 -servername smtp.exemple.fr
WindowsTester port SMTP
Test-NetConnection smtp.exemple.fr -Port 587
WindowsRésoudre MX
Resolve-DnsName exemple.fr -Type MX
WindowsRésoudre TXT
Resolve-DnsName exemple.fr -Type TXT
Microsoft 365MX tenant
nslookup -type=mx exemple.fr
Microsoft 365Message Trace
Get-MessageTrace -SenderAddress user@exemple.fr -StartDate (Get-Date).AddDays(-1) -EndDate (Get-Date)
Exchange OnlineSMTP AUTH org
Get-TransportConfig | Select SmtpClientAuthenticationDisabled
Exchange OnlineSMTP AUTH mailbox
Get-CASMailbox user@exemple.fr | Select SmtpClientAuthenticationDisabled
LinuxTester TCP 587
nc -vz smtp.exemple.fr 587
LinuxTester DNS MX
host -t MX exemple.fr
535

Authentification

Login, mot de passe, SMTP AUTH, MFA/OAuth et politique du fournisseur.

550

Expéditeur / relais

Comparer compte SMTP, MAIL FROM, From et alias autorisés.

587

STARTTLS

Port client SMTP courant avec montée en TLS après EHLO.

465

TLS implicite

Connexion chiffrée dès l’ouverture de session TCP.

SPF

Enveloppe

SPF s’aligne surtout avec MAIL FROM, pas forcément avec le From visible.

DMARC

Alignement

Le domaine visible From doit être aligné avec SPF et/ou DKIM.

Conseil : conservez toujours le code SMTP complet et le sous-code (ex. 550 5.7.1 ou 535 5.7.139). Ils orientent beaucoup plus vite vers la bonne cause.
Dépannage terrain

Mission du centre

8 playbooks

Suivre un message de bout en bout : DNS, connexion SMTP, authentification, politique anti-spam, SPF/DKIM/DMARC et remise finale, en s’appuyant sur les codes et en-têtes réels.

Triage rapide

  • Collecter expéditeur, destinataire, heure, sujet et NDR/code SMTP exact.
  • Déterminer si le message a quitté le serveur source.
  • Vérifier MX puis connexion TCP 25/587 selon le scénario.
  • Analyser les en-têtes d’un message reçu comparable.
  • Distinguer authentification SMTP de l’authentification du domaine SPF/DKIM/DMARC.

Arbre de décision

5xx immédiat→

Traiter le code permanent avant toute nouvelle tentative.

4xx / retard→

Inspecter file d’attente, réputation et réponse du serveur distant.

Message remis mais spam→

Analyser SPF/DKIM/DMARC, réputation et contenu.

SMTP applicatif uniquement KO→

Vérifier auth, TLS, port, relais et identité d’envoi.

Playbooks d’intervention

Commencer en lecture seule, collecter les preuves, puis ne modifier qu’une variable à la fois.

01Erreur SMTP 550 / rejet permanentLecture / sans risque
Symptôme

NDR 550, destinataire ou politique refuse définitivement le message.

Vérifications

  • Lire sous-code complet et texte du serveur distant.
  • Vérifier existence destinataire et réputation/domaine source.
  • Analyser SPF/DKIM/DMARC si mentionnés.

Commandes / preuves

nslookup -type=mx <domaine>nslookup -type=txt <domaine>Test-NetConnection <mx> -Port 25

Résultat attendu

Le 550 est relié à une cause précise : adresse, policy, réputation ou authentification.

Actions correctives

  • Corriger la cause indiquée, pas le symptôme générique.
  • Éviter les allowlists larges tant que la source n’est pas authentifiée.

Escalader si

Rejet vient d’un fournisseur tiers et persiste malgré configuration DNS/auth correcte.

02Erreur 535 / authentification SMTPModification contrôlée
Symptôme

Application ou scanner reçoit 535, auth failed ou invalid credentials.

Vérifications

  • Confirmer port 587/465 et mode TLS attendu.
  • Vérifier compte, mot de passe et autorisation SMTP AUTH.
  • Identifier MFA/modern auth incompatible avec le client.

Commandes / preuves

Test-NetConnection <smtp> -Port 587openssl s_client -starttls smtp -connect <smtp>:587nslookup <smtp>

Résultat attendu

La connexion TLS est établie et le serveur accepte la méthode d’auth prévue.

Actions correctives

  • Privilégier relais/connecteur ou OAuth quand le client ne supporte pas la méthode requise.
  • Ne pas désactiver MFA globalement pour un équipement.

Escalader si

Client legacy incompatible avec exigences tenant ou changement de sécurité organisationnel requis.

03SPF en échecModification contrôlée
Symptôme

Header ou rapport DMARC indique SPF fail/softfail pour une source légitime.

Vérifications

  • Lister toutes les sources légitimes du domaine.
  • Vérifier TXT SPF unique et mécanismes include/ip4/ip6.
  • Contrôler limite des 10 recherches DNS.

Commandes / preuves

nslookup -type=txt <domaine>nslookup -type=txt <include-domain>

Résultat attendu

Une seule politique SPF couvre la source légitime sans dépasser les limites DNS.

Actions correctives

  • Ajouter la source de façon minimale puis valider la résolution complète.
  • Supprimer doublons/anciens includes seulement après inventaire.

Escalader si

SPF dépasse les limites, multiples prestataires non maîtrisés ou domaine fortement exposé.

04DKIM en échecModification contrôlée
Symptôme

dkim=fail, selector absent ou signature invalide.

Vérifications

  • Identifier selector et domaine d= dans l’en-tête.
  • Résoudre selector._domainkey.
  • Comparer clé publiée et service signataire.

Commandes / preuves

nslookup -type=txt <selector>._domainkey.<domaine>openssl s_client -connect <smtp>:25 -starttls smtp

Résultat attendu

La clé publique est publiée et la signature du message vérifie correctement.

Actions correctives

  • Corriger selector/TXT ou activer signature côté fournisseur.
  • Lors d’une rotation, conserver la coexistence nécessaire des selectors.

Escalader si

Fournisseur signe avec un domaine inattendu ou rotation de clé multi-plateforme.

05DMARC en échecModification contrôlée
Symptôme

dmarc=fail ou rapports montrent des sources légitimes non alignées.

Vérifications

  • Vérifier alignement From avec SPF ou DKIM.
  • Lire policy p, pct, rua/ruf.
  • Identifier les sources légitimes avant durcissement.

Commandes / preuves

nslookup -type=txt _dmarc.<domaine>nslookup -type=txt <domaine>

Résultat attendu

Au moins SPF ou DKIM passe avec alignement du domaine From.

Actions correctives

  • Corriger l’alignement de la source avant d’augmenter p=quarantine/reject.
  • Utiliser les rapports agrégés pour mesurer l’impact.

Escalader si

Nombreuses sources non inventoriées ou passage à reject impacte des flux métier critiques.

06Message retardé / file d’attenteLecture / sans risque
Symptôme

Message arrive avec plusieurs minutes/heures de retard ou reste queued/deferred.

Vérifications

  • Identifier le saut où le délai apparaît dans Received headers.
  • Lire réponse 4xx et retry schedule.
  • Vérifier saturation, greylisting ou réputation.

Commandes / preuves

nslookup -type=mx <domaine>Test-NetConnection <mx> -Port 25tracert <mx>

Résultat attendu

Le délai est attribué à un serveur/saut précis et à une réponse temporaire identifiable.

Actions correctives

  • Traiter queue/reputation/connectivité selon le saut responsable.
  • Conserver message-id et timestamps pour corrélation.

Escalader si

Retards massifs, queue qui croît ou service distant refuse temporairement tout le domaine.

07Relay denied / 5.7.xModification contrôlée
Symptôme

Serveur refuse le relais pour application, imprimante ou domaine externe.

Vérifications

  • Déterminer si le scénario doit être authentifié ou autorisé par IP/connecteur.
  • Vérifier expéditeur, domaine et destination.
  • Contrôler restriction de relais pour éviter open relay.

Commandes / preuves

Test-NetConnection <smtp> -Port 25Test-NetConnection <smtp> -Port 587nslookup -type=mx <domaine>

Résultat attendu

Le relais est autorisé uniquement pour la source ou identité prévue.

Actions correctives

  • Créer l’autorisation la plus étroite possible.
  • Tester qu’une source non autorisée reste refusée.

Escalader si

Besoin de relais multi-sites, NAT partagé ou risque d’open relay.

08Reverse DNS / réputationModification contrôlée
Symptôme

Mails rejetés ou classés spam malgré SPF/DKIM corrects.

Vérifications

  • Vérifier PTR de l’IP sortante et cohérence HELO/EHLO.
  • Confirmer IP publique réellement utilisée.
  • Vérifier blacklists/réputation via fournisseurs reconnus.

Commandes / preuves

nslookup <IP_PUBLIQUE>nslookup <PTR_NAME>tracert <mx-distant>

Résultat attendu

PTR existe, revient vers un nom cohérent et l’IP n’est pas anormalement réputée.

Actions correctives

  • Faire corriger PTR par détenteur de l’IP et aligner HELO si possible.
  • Traiter cause d’envoi abusif avant toute demande de delisting.

Escalader si

IP mutualisée, réputation opérateur ou blocage par grands fournisseurs sans levier local.

Checklist de fin d’intervention

  • Retester un message réel avec message-id et heure notés.
  • Vérifier SPF, DKIM et DMARC dans les nouveaux en-têtes.
  • Confirmer remise Inbox/Spam selon le scénario.
  • Documenter toute modification DNS et son TTL.
  • Surveiller rapports DMARC ou files après changement.

Aller plus loin dans BAOI

Fiche mémo associéeSMTP / SPF / DKIM / DMARC Outils informatiquesCalculer, inspecter ou générer sans quitter le flux de diagnostic. ProcéduresSuivre une procédure de mise en œuvre contrôlée. Pannes connuesCroiser le symptôme avec les pannes et causes déjà documentées.

À consulter : SMTP.

À consulter : SMTP 535 5.7.3.

♡ 0