Aller au contenu
Échap
  • Tapez ce que vous cherchez avec vos mots : « Slack », « 503 », « prix ».

Email (DNS)

Le domaine du site peut-il envoyer des emails qui arrivent ? MX, SPF, DMARC et DKIM, lus dans le DNS.

Mis à jour le 11 septembre 2026

Sur cette page

La panne est silencieuse : le formulaire de contact « fonctionne », l'email de bienvenue part, et tout finit en spam — ou n'est jamais remis — parce que le DNS du domaine ne dit à personne qui a le droit d'écrire en son nom. Depuis février 2024, Google et Yahoo refusent ou déclassent les expéditeurs sans SPF, DKIM et DMARC ; le site ne s'en aperçoit que quand les clients cessent de répondre. C'est un contrôle du site : créé par PostShip, hors quota, exécuté au déploiement.

Ce que PostShip vérifie

Tout ici est une lecture de DNS. Aucune requête HTTP, aucun envoi d'email de test : PostShip lit ce que le domaine publie et le compare à ce que les grands récepteurs exigent. Le domaine examiné est celui du projet, sans www. — les emails partent de acme.fr, pas de www.acme.fr.

  1. MX. Sans enregistrement MX, le domaine ne peut pas recevoir : les réponses à votre support rebondissent.
  2. SPF. Exactement un enregistrement v=spf1. Deux SPF valent zéro : les récepteurs rendent permerror et traitent le mail comme non authentifié — plus sournois qu'une absence, parce que le propriétaire voit bien un SPF dans sa zone. Un SPF qui se termine par +all ou ?all autorise n'importe quel serveur au monde à écrire en votre nom. ~all n'est pas signalé : c'est le réglage que Google recommande, et c'est DMARC qui décide du sort d'un mail non aligné. Plus de 10 résolutions DNS (include:, a, mx, redirect=…) et le SPF entier est ignoré par les récepteurs.
  3. DMARC. Un enregistrement _dmarc.acme.fr avec une politique p=. Un DMARC sans p= est invalide et ignoré. p=none ne protège de rien — il demande seulement des rapports — mais Google et Yahoo l'acceptent comme conformité minimale : c'est un conseil, pas une faute.
  4. DKIM. Le sélecteur réel est choisi librement par votre expéditeur et n'est publié nulle part : PostShip essaie ceux que les fournisseurs courants imposent par défaut — default, google, selector1, selector2, k1, mail, dkim, s1, s2, mandrill, pm, resend, sendgrid, mailjet, brevo. Un DKIM introuvable n'est donc jamais un manque, seulement un « pas trouvé ».

Un domaine qui n'envoie pas d'email — ni MX ni SPF, une vitrine, une application sans formulaire — passe avec l'avertissement email_non_utilise. Lui reprocher l'absence de DMARC serait exiger une serrure sur une porte qui n'existe pas.

Une panne de résolveur sur MX, TXT ou DMARC ne conclut rien : dire « pas de MX » parce que notre DNS a expiré, c'est réveiller quelqu'un pour rien. Le passage est reporté au suivant, sans incident chez vous.

Régler

Rien à créer. Projet → Santé → Contrôles du site → Email (DNS). Le détail de la cible montre les MX triés par priorité, le SPF, le DMARC et sa politique, les sélecteurs DKIM trouvés, et un score.

Pour corriger, tout se passe chez votre registrar ou votre hébergeur DNS. Les valeurs de SPF et DKIM sont données par votre fournisseur d'envoi (Google Workspace, Resend, Brevo, Postmark…). Pour DMARC, commencez par v=DMARC1; p=none; rua=mailto:dmarc@acme.fr pour recevoir les rapports, puis passez à p=quarantine quand tout est aligné.

Si votre domaine n'envoie vraiment rien, désactivez le contrôle depuis la page Santé plutôt que de vivre avec un « À voir ».

Ce qui déclenche une alerte

Manques — la cible échoue :

CodePhrase
mx_absentAucun enregistrement MX : le domaine ne peut pas recevoir d'email.
spf_absentAucun enregistrement SPF : vos emails risquent d'atterrir en spam.
spf_multiplePlusieurs enregistrements SPF : les serveurs de réception les ignorent tous.
spf_trop_permissifLe SPF se termine par +all ou ?all : n'importe qui peut envoyer en votre nom.
dmarc_absentAucun enregistrement DMARC : Gmail et Outlook déclassent les expéditeurs sans politique.

Avertissements — notés, sans alerte :

CodePhrase
spf_trop_de_lookupsLe SPF dépasse 10 résolutions DNS : les serveurs de réception l'ignorent.
dmarc_p_noneDMARC en p=none : la politique observe sans rien bloquer — passez à quarantine ou reject.
dkim_introuvableAucun sélecteur DKIM courant trouvé : vérifiez que vos envois sont signés.
email_non_utiliseCe domaine n'envoie ni ne reçoit d'email : rien à vérifier.

L'alerte nomme la première cause : Le domaine n'a plus d'enregistrement SPF — acme.fr. Comme tout contrôle du site, un échec coûte au plus 10 points au Ship Score, catégorie « hygiène du site ».

Limites et plans

FreeProTeam
Contrôle et verdict sur SantéOuiOuiOui
Alerte envoyéeNonOuiOui

Dépannage

Mon DKIM est configuré, pourquoi « introuvable » ?

Votre sélecteur n'est pas dans la liste des quinze essayés (un sélecteur généré comme mx1234, ou un nom maison). C'est un avertissement, pas un manque : rien n'échoue, et votre DKIM est bien pris en compte par les récepteurs. Le contrôle ne peut pas l'énumérer.

Pourquoi ~all n'est pas un problème alors que mon audit dit « softfail » ?

Parce que les récepteurs n'appliquent plus le qualificateur SPF seul : c'est la politique DMARC qui décide. Google, GitHub et la plupart des domaines bien tenus sont en ~all. Mettez votre énergie sur DMARC.

Le contrôle est en erreur à chaque déploiement

Le résolveur n'a pas répondu sur une question décisive. Le détail donne le code (ETIMEOUT, SERVFAIL). Si votre zone DNS répond lentement ou par intermittence, c'est un problème réel pour les récepteurs aussi.