Guide

Comment vérifier les enregistrements SPF, DKIM et DMARC ensemble

La délivrabilité dépend du comportement réel de l’expéditeur et pas uniquement de la présence de trois enregistrements DNS.

⌚ Environ 2 min de lecture
Voir mes favoris
Messagerie Intermédiaire 20 min

La délivrabilité dépend du comportement réel de l’expéditeur et pas uniquement de la présence de trois enregistrements DNS.

Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.

Étapes à suivre

  1. 1

    Identifier l’expéditeur

    Notez envelope-from et From.

  2. 2

    Vérifier SPF

    Le chemin d’envoi doit être autorisé.

  3. 3

    Vérifier DKIM

    Contrôlez selector et signature.

  4. 4

    Vérifier DMARC

    Analysez alignement et politique.

Commandes utiles

nslookup -type=txt example.com
nslookup -type=txt _dmarc.example.com

À retenir

  • Évitez plusieurs enregistrements SPF distincts.
  • Passez DMARC à reject seulement après observation suffisante.
Complément technique

SPF + DKIM + DMARC : lire les trois résultats dans un même message

Repères techniques

  • SPF porte sur l’enveloppe, DKIM sur une signature d=, DMARC sur l’alignement avec le domaine From visible.
  • DMARC peut passer avec DKIM aligné même si SPF échoue, ou inversement.
  • Authentication-Results est le meilleur point de départ pour relier pass/fail aux domaines réellement utilisés.

Header attendu

Lire un message reçu et comparer smtp

Authentication-Results: ... spf=pass ... dkim=pass ... dmarc=pass

Pièges spécifiques

  • Tester les enregistrements DNS séparément sans un message réel ne prouve pas l’alignement de l’envoi.
  • Une redirection peut casser SPF mais conserver DKIM, ce qui explique certains scénarios DMARC.

Comment valider

  • Un message de chaque source légitime affiche dmarc=pass et au moins un mécanisme aligné.
  • Les domaines d’enveloppe et de signature correspondent à l’architecture documentée.

Preuves et vérifications

SPF porte sur l’enveloppe, DKIM sur une signature d=, DMARC sur l’alignement avec le domaine From visible. DMARC peut passer avec DKIM aligné même si SPF échoue, ou inversement.

Contrôle de résultat

Un message de chaque source légitime affiche dmarc=pass et au moins un mécanisme aligné. Les domaines d’enveloppe et de signature correspondent à l’architecture documentée.

Point d’attention

Tester les enregistrements DNS séparément sans un message réel ne prouve pas l’alignement de l’envoi. Authentication-Results est le meilleur point de départ pour relier pass/fail aux domaines réellement utilisés.

Concepts liés

Référence primaire : RFC 7489 — DMARC.

♡ 0