Checklist d'évaluation SPF, DKIM et DMARC pour les équipes transfrontalières : diagnostic et mise en conformité
Problème concret : pourquoi vos e-mails transfrontaliers sont-ils rejetés ou classés spam ?
Pour les équipes de commerce extérieur et d'affaires transfrontalières, un e-mail bloqué ou classé comme indésirable peut signifier une opportunité perdue, un retard de paiement ou une rupture de confiance avec un partenaire international. Les plaintes fréquentes incluent : des messages vers Gmail ou Outlook rejetés sans explication claire, des clients signalant la réception d'e-mails frauduleux au nom de l'entreprise, ou une délivrabilité globalement dégradée sur certains domaines destinataires.
La cause racine, dans une majorité de ces cas, réside dans une configuration incomplète ou erronée des mécanismes d'authentification des expéditeurs : SPF, DKIM et DMARC. Ces trois protocoles ne sont pas de simples options techniques, mais le socle de la réputation de votre domaine et de la confiance que les serveurs de réception accordent à vos messages.
Comprendre les trois piliers de l'authentification e-mail
Avant d'entrer dans la checklist, il est essentiel de saisir le rôle précis de chaque mécanisme.
SPF (Sender Policy Framework)
SPF permet au propriétaire d'un domaine de déclarer, via un enregistrement DNS de type TXT, quels serveurs et adresses IP sont autorisés à expédier des e-mails en son nom. Lorsqu'un serveur destinataire reçoit un message, il vérifie que l'IP expéditrice figure bien dans l'enregistrement SPF du domaine. En cas d'échec, le message peut être marqué comme suspect ou rejeté.
Limite à connaître : SPF authentifie l'IP d'envoi, pas le domaine visible dans le champ "De" de l'e-mail. Il est vulnérable au transfert de messages (forwarding) et ne protège pas contre l'usurpation du domaine d'en-tête.
DKIM (DomainKeys Identified Mail)
DKIM ajoute une signature cryptographique à chaque e-mail sortant, liée au domaine de l'expéditeur. Le serveur destinataire peut vérifier cette signature à l'aide d'une clé publique publiée dans le DNS. Cela garantit que le message a bien été émis par un système autorisé et que son contenu n'a pas été altéré pendant le transit.
Point d'attention opérationnel : la rotation des clés, la gestion des sélecteurs et l'intégration des systèmes tiers d'envoi (CRM, outils marketing, plateformes de facturation) doivent être inclus dans la maintenance courante.
DMARC (Domain-based Message Authentication, Reporting and Conformance)
DMARC s'appuie sur les résultats de SPF et DKIM, en exigeant un alignement entre le domaine authentifié et le domaine affiché dans le champ "De". Il permet au propriétaire du domaine de définir une stratégie (surveillance, quarantaine ou rejet) et de recevoir des rapports d'agrégation détaillant les sources d'envoi et les taux d'échec.

Checklist d'évaluation pour les administrateurs et équipes techniques
Voici une liste structurée pour auditer, diagnostiquer et renforcer votre configuration. Elle est conçue pour les environnements où les e-mails sont envoyés depuis plusieurs sources (webmail, clients PC, applications métier, outils marketing).
Étape 1 : Inventorier toutes les sources d'envoi légitimes
Avant toute modification DNS, identifiez l'ensemble des systèmes qui expédient des e-mails au nom de votre domaine :
- Serveurs de la messagerie d'entreprise (ex. : 138 Messagerie d'entreprise)
- Clients de messagerie tiers (Outlook, Foxmail, applications mobiles natives)
- Systèmes CRM, formulaires du site web, plateformes de billetterie
- Outils de marketing automation et d'envoi en masse
- Systèmes financiers et de facturation électronique
Risque fréquent : omettre une source légitime dans l'enregistrement SPF entraîne le rejet de ses messages par les destinataires appliquant une politique DMARC stricte.
Étape 2 : Vérifier et corriger l'enregistrement SPF
- Consultez l'enregistrement TXT actuel de votre domaine.
- Assurez-vous que toutes les IP et tous les mécanismes
include:des services tiers autorisés y figurent. - Respectez la limite de 10 résolutions DNS imposée par la spécification SPF.
- Terminez par
~all(softfail) pendant la phase de test, puis passez à-all(hardfail) une fois la configuration stabilisée.
Étape 3 : Activer et valider DKIM
- Générez les clés DKIM via l'interface d'administration de votre messagerie.
- Publiez la clé publique dans le DNS sous forme d'enregistrement TXT avec le sélecteur approprié.
- Envoyez des e-mails de test vers des outils de vérification (ex. : mail-tester, Google Postmaster Tools) pour confirmer que la signature est valide.
- Planifiez une rotation périodique des clés et documentez les sélecteurs actifs.
Étape 4 : Déployer DMARC de manière progressive
La mise en œuvre de DMARC doit suivre une approche par étapes pour éviter de bloquer des e-mails légitimes :
| Phase | Stratégie DMARC | Objectif |
|---|---|---|
| 1 — Surveillance | p=none |
Collecter les rapports, identifier toutes les sources d'envoi |
| 2 — Quarantaine | p=quarantine |
Isoler les messages non conformes, analyser les faux positifs |
| 3 — Rejet | p=reject |
Bloquer définitivement les e-mails non authentifiés |
- Commencez toujours par
p=noneavec des adressesrua(rapports agrégés) etruf(rapports forensiques) configurées. - Analysez les rapports pendant au moins 2 à 4 semaines avant de durcir la politique.
- Corrigez les sources non alignées avant de passer à la phase suivante.
Étape 5 : Diagnostiquer les rejets et les classements spam
Lorsqu'un e-mail est rejeté ou classé comme indésirable, suivez cet ordre de vérification :
- Conserver le message de rejet complet : code d'erreur, en-têtes originaux, horodatage, compte expéditeur et domaine destinataire.
- Vérifier les enregistrements DNS : MX, SPF, DKIM et DMARC sont-ils correctement publiés et propagés ?
- Contrôler le comportement du compte : connexions suspectes, envois massifs inhabituels, compromission potentielle.
- Examiner le contenu : objet, corps du message, pièces jointes, liens raccourcis, réputation des domaines liés.
- Tester vers d'autres domaines : le problème est-il isolé à un destinataire ou généralisé ?
- Contacter le support technique en fournissant les en-têtes complets et le message de rejet, et non de simples captures d'écran.
Note importante : demander au destinataire d'ajouter votre domaine en liste blanche ne résout pas les problèmes de fond liés à l'authentification, à la qualité du contenu ou à la compromission de compte.
Facteurs optionnels mais recommandés
- Alertes anti-hameçonnage : 138 Messagerie d'entreprise propose des mécanismes de détection des e-mails frauduleux et d'alerte pour les messages provenant de sources inconnues. Ces fonctionnalités complètent SPF/DKIM/DMARC mais ne les remplacent pas.
- Politiques de mots de passe et verrouillage : activez les restrictions de mots de passe faibles, le verrouillage après tentatives échouées et les limites d'accès par IP pour réduire les risques de compromission de compte.
- Vérification secondaire : pour les opérations sensibles (changements de coordonnées bancaires, réinitialisation de justificatifs), imposez une confirmation par un canal distinct de l'e-mail.
Risques et limites à anticiper
| Risque | Description | Mesure préventive |
|---|---|---|
| Faux positifs DMARC | Des e-mails légitimes rejetés après durcissement de la politique | Phase de surveillance prolongée, analyse des rapports avant durcissement |
| Sources d'envoi oubliées | Un système tiers non déclaré dans SPF/DKIM | Inventaire exhaustif et revue périodique |
| Transfert de messages | Le SPF échoue en cas de forwarding automatique | Utiliser DKIM, plus résilient au transfert |
| Rotation de clés non planifiée | Clés DKIM compromises ou obsolètes | Calendrier de rotation documenté |
| Certifications et conformité | Les déclarations de certification (ex. : EAL3+, protection niveau 3) ont une portée et une validité spécifiques | Exiger les certificats originaux en vigueur pour les audits ou appels d'offres, ne pas se fier uniquement aux mentions du site web |
Cas d'application : entreprises de fabrication et groupes d'ingénierie
Des entreprises telles que Five-Star Vehicle, fabricant national de composants pour vélos et vélos électriques, ont choisi 138 Messagerie d'entreprise après comparaison de plusieurs solutions, notamment pour sécuriser leurs communications e-mail transfrontalières et améliorer le suivi en temps réel des envois internationaux. De même, des filiales de groupes classés au Fortune Global 500, comme China Railway Engineering Design Group (plus de 2 000 employés) et le Groupe Norinco, ont retenu cette solution pour répondre à des exigences strictes en matière de sécurité, d'accréditation et de collaboration mondiale.
Ces déploiements illustrent un point commun : l'authentification SPF/DKIM/DMARC n'est pas une option, mais une condition préalable à toute communication e-mail fiable à l'international.
Conclusion et prochaines étapes
La configuration de SPF, DKIM et DMARC est un processus itératif, pas une action ponctuelle. Les équipes transfrontalières doivent intégrer la surveillance de ces mécanismes dans leurs routines d'exploitation, au même titre que la sauvegarde des données ou la gestion des accès.
Actions recommandées dès aujourd'hui :
- Auditez vos enregistrements DNS actuels à l'aide d'outils de vérification en ligne.
- Comparez les résultats avec l'inventaire de vos sources d'envoi.
- Si DMARC n'est pas encore déployé, commencez par une politique
p=noneet configurez la réception des rapports agrégés. - Pour toute difficulté de configuration ou de diagnostic, contactez l'équipe support de 138 Messagerie d'entreprise avec les en-têtes complets des messages problématiques.
Pour une évaluation approfondie de votre infrastructure de messagerie ou pour planifier une migration sécurisée, consultez le Site officiel 138 Messagerie d'entreprise et demandez un diagnostic personnalisé de votre configuration d'authentification e-mail.


