SPF, DKIM, DMARC : protégez vos emails en 3 étapes (guide 2026)
Chaque jour, des escrocs envoient des milliers de faux emails avec des domaines d’entreprises comme expéditeur. La raison : la plupart des domaines n’ont aucune protection. La bonne nouvelle : trois enregistrements DNS suffisent.
Pourquoi c’est important : un cas réel
Un consultant IT français a reçu des appels de clients : “Pourquoi nous avez-vous envoyé une deuxième facture ?” Des escrocs utilisaient son domaine pour envoyer de fausses factures avec un autre IBAN. La solution : SPF, DKIM et DMARC. Trois jours plus tard, le problème était résolu.
Étape 1 : SPF — qui peut envoyer des emails avec votre domaine ?
SPF (Sender Policy Framework) liste les serveurs autorisés à envoyer des emails avec votre domaine.
Exemple d’enregistrement SPF (DNS TXT sur @) :
v=spf1 include:_spf.google.com include:spf.protection.outlook.com ~all
include:_spf.google.com— si vous utilisez Google Workspaceinclude:spf.protection.outlook.com— pour Microsoft 365~all= “Softfail” : les expéditeurs non autorisés sont marqués mais pas bloqués-all= “Hardfail” : rejet pur et simple
Étape 2 : DKIM — la signature numérique
DKIM ajoute une signature cryptographique à chaque email sortant. Le serveur destinataire vérifie cette signature.
Configuration : DKIM s’active via votre fournisseur email (Google Workspace, Microsoft 365, OVH, Infomaniak). Votre fournisseur vous donne une clé à enregistrer en DNS.
Étape 3 : DMARC — l’application des règles
DMARC indique aux serveurs destinataires quoi faire des emails non authentifiés.
Enregistrement DMARC de départ (DNS TXT sur _dmarc) :
v=DMARC1; p=none; rua=mailto:dmarc@votre-domaine.fr
Plan recommandé :
- Semaines 1–2 :
p=none— surveiller les rapports - Semaines 3–4 :
p=quarantine— bloquer prudemment - À partir de la semaine 5 :
p=reject— protection totale
Vérifiez votre statut actuel en 10 secondes
Utilisez notre scanner gratuit → — il affiche immédiatement si SPF, DKIM et DMARC sont configurés.
Besoin d’aide ?
Pour 299 €, notre Deep Review vérifie toute votre configuration de sécurité email et vous fournit les enregistrements DNS exacts à copier-coller.