Vous envoyez un devis, une facture, une relance. Le client ne répond pas. Vous rappelez : il n'a rien reçu. Après recherche, votre message dormait dans son dossier
Courrier indésirable. Et ce n'est pas la première fois.
Le réflexe est de soupçonner votre ordinateur, votre logiciel de messagerie, ou un virus. Dans la grande majorité des cas,
le poste n'y est pour rien. Le problème se situe dans la configuration de votre
nom de domaine (le
@votre-entreprise.fr de votre adresse), et plus précisément dans trois réglages dont on entend parler sans toujours savoir ce qu'ils font :
SPF,
DKIM et
DMARC.
Cet article s'appuie sur un cas traité à l'atelier en septembre 2026 : une TPE dont le domaine et les boîtes mail sont hébergés chez
OVHcloud (offre MX Plan). Nous allons voir ce que ces trois réglages veulent dire en langage clair, comment
vérifier en cinq minutes l'état de votre domaine, comment savoir s'il est
sur une liste noire, et comment corriger pas à pas.
À retenir en trente secondes
| Le point |
Ce qu'il faut savoir |
| Le symptôme |
Vos mails arrivent en indésirables chez certains destinataires (souvent Hotmail/Outlook, parfois Gmail), ou sont refusés avec un message d'erreur |
| La cause la plus fréquente |
Un domaine mal authentifié : SPF incomplet, DKIM non activé, DMARC absent |
| SPF |
La liste des serveurs autorisés à envoyer des mails au nom de votre domaine |
| DKIM |
Une signature numérique apposée sur chaque mail, qui prouve qu'il vient bien de vous |
| DMARC |
La consigne que vous donnez aux messageries quand un mail à votre nom échoue aux contrôles |
| La vérification |
L'en-tête d'un mail que vous avez envoyé dit tout : spf=pass, dkim=pass, dmarc=pass |
| Le piège |
dmarc=bestguesspass n'est pas un succès : cela veut dire que vous n'avez aucun DMARC |
| Chez OVH |
DKIM s'active en quelques clics dans l'espace client (MX Plan, onglet Informations générales) |
| DMARC |
Toujours commencer par p=none (observation, zéro risque), durcir ensuite |
| Liste noire |
Plus rare qu'on ne le croit, mais à vérifier : un poste infecté au bureau peut faire lister votre connexion |
1. Pourquoi vos mails finissent en indésirables
Quand votre message arrive chez Gmail, Outlook ou Orange, le serveur du destinataire se pose une question simple :
est-ce que ce mail vient vraiment de l'entreprise dont il porte le nom ?
Car n'importe qui peut écrire un mail en mettant
contact@votre-entreprise.fr dans le champ expéditeur. C'est exactement ce que font les escrocs qui envoient de fausses factures « au nom de » vraies sociétés. Pour faire le tri, les messageries vérifient trois choses, et plus votre domaine répond clairement, plus vos mails sont jugés dignes de confiance.
Le durcissement est récent et il continue :
• depuis
février 2024,
Gmail et
Yahoo exigent de
tous les expéditeurs au moins SPF ou DKIM, et les trois réglages complets pour ceux qui envoient plus de 5 000 mails par jour ;
• depuis
mai 2025,
Microsoft (Outlook.com, Hotmail, Live) applique la même règle aux gros expéditeurs, et va jusqu'au
refus pur et simple avec l'erreur
550 5.7.515 Access denied, sending domain does not meet the required authentication level.
« Mais je n'envoie pas 5 000 mails par jour. » C'est vrai, et vos mails ne seront pas refusés pour cette raison. En revanche, les filtres anti-spam
notent chaque message, et un domaine qui ne publie pas ces réglages part avec un mauvais score. Il suffit alors d'un rien (une pièce jointe PDF, un lien, un mot comme « facture » ou « paiement ») pour basculer en indésirables.
2. SPF, DKIM, DMARC : l'explication sans jargon
Prenons l'image d'une entreprise qui reçoit des visiteurs à son accueil.
SPF : la liste des employés autorisés
Le
SPF (
Sender Policy Framework) est une ligne publiée dans la configuration de votre domaine qui dit : « seuls ces serveurs ont le droit d'envoyer des mails en notre nom ». Chez OVH, elle ressemble à ceci :
v=spf1 include:mx.ovh.com ~all
Traduction : les serveurs d'OVH sont autorisés, les autres sont suspects (
~all).
Sa faiblesse : dès qu'un mail est
transféré (un client qui renvoie automatiquement sa boîte professionnelle vers sa boîte Gmail, par exemple), il repart d'un serveur qui n'est pas dans la liste, et le SPF échoue. Le SPF seul ne suffit donc pas.
DKIM : le tampon de l'entreprise
Le
DKIM (
DomainKeys Identified Mail) appose une
signature numérique sur chaque message au moment de l'envoi. Le destinataire la vérifie grâce à une clé publiée dans votre domaine. Si le mail a été modifié en route, ou s'il ne vient pas de chez vous, la signature ne correspond pas.
Contrairement au SPF,
la signature DKIM survit au transfert. C'est le réglage le plus solide des trois, et c'est souvent celui qui manque.
DMARC : la consigne donnée à l'accueil
Le
DMARC ne vérifie rien par lui-même. C'est la
consigne que vous publiez pour dire aux messageries quoi faire d'un mail à votre nom qui échoue aux contrôles SPF et DKIM :
| Politique |
Signification |
| p=none |
Laissez passer, mais envoyez-moi un rapport |
| p=quarantine |
Mettez-le en indésirables |
| p=reject |
Refusez-le |
Sans DMARC, chaque messagerie décide seule, et à défaut de consigne, elle se méfie.
DMARC apporte deux bénéfices très concrets à une petite entreprise :
•
l'anti-usurpation : un escroc qui envoie une fausse facture en utilisant votre adresse sera bloqué chez vos clients, au lieu de profiter de votre réputation ;
•
la confiance : un domaine qui publie sa règle est mieux noté, et vos vrais mails passent mieux.
La phrase à retenir : SPF dit qui peut envoyer, DKIM prouve que c'est bien vous, DMARC dit quoi faire si ce n'est pas le cas.
3. Vérifier votre domaine en cinq minutes
La méthode la plus fiable : lire l'en-tête d'un de vos mails
Plutôt que de deviner, regardez ce que les messageries
ont réellement constaté sur un mail que vous avez envoyé. Envoyez-vous un message depuis votre adresse professionnelle vers une boîte Gmail ou Outlook.com personnelle, puis :
•
Gmail : ouvrez le message, menu
⋮ en haut à droite,
Afficher l'original. Gmail affiche en haut un résumé : SPF, DKIM, DMARC avec la mention
PASS ou
FAIL.
•
Outlook (logiciel Windows) : ouvrez le message dans sa propre fenêtre,
Fichier,
Propriétés, zone
En-têtes Internet.
•
Outlook.com / Hotmail :
⋯ sur le message,
Afficher,
Afficher les détails du message.
Cherchez la ligne
Authentication-Results. Voici ce que nous avons lu sur le mail de notre client :
Authentication-Results: spf=pass ... dkim=pass header.d=<domaine-du-client>
dmarc=bestguesspass action=none header.from=<domaine-du-client>
Et voici comment le lire :
| Mention |
Signification |
| spf=pass |
Le serveur d'envoi figure bien dans votre SPF |
| spf=softfail ou fail |
Le mail est parti d'un serveur non déclaré |
| dkim=pass |
Le mail est correctement signé |
| dkim=none |
Aucune signature : DKIM n'est pas activé |
| dmarc=pass |
Tout est aligné, c'est l'objectif |
| dmarc=bestguesspass |
Vous n'avez publié aucun DMARC, Microsoft a deviné. Ce n'est pas un succès |
| dmarc=fail |
Votre DMARC existe, mais le mail n'a pas passé les contrôles |
Le piège de notre cas : en consultant uniquement la configuration du domaine, nous ne trouvions aucune clé DKIM et concluions « DKIM absent ». L'en-tête d'un vrai mail montrait pourtant dkim=pass. Explication : chez OVH, la clé DKIM porte un nom propre à chaque compte (du type ovhmo1234567-selector1), impossible à deviner de l'extérieur. Ne concluez jamais à l'absence de DKIM sans avoir lu l'en-tête d'un mail réel.
Lire la configuration du domaine depuis Windows
Pour voir directement ce qui est publié, ouvrez
PowerShell (clic droit sur Démarrer,
Terminal) et remplacez
votre-entreprise.fr par votre domaine :
Resolve-DnsName votre-entreprise.fr -Type MX
Resolve-DnsName votre-entreprise.fr -Type TXT | Where-Object { $_.Strings -match 'spf1' }
Resolve-DnsName _dmarc.votre-entreprise.fr -Type TXT
Ce que vous devez obtenir :
•
MX : des serveurs qui correspondent bien à votre hébergeur (
mx1.mail.ovh.net... chez OVH,
...mail.protection.outlook.com chez Microsoft 365) ;
•
SPF :
une seule ligne
v=spf1.
Deux lignes SPF, c'est une erreur qui invalide les deux : il faut les fusionner en une seule ;
•
DMARC : une ligne commençant par
v=DMARC1. Si la commande répond que le nom n'existe pas, vous n'avez pas de DMARC.
Si vous préférez un outil en ligne,
MXToolbox (rubrique
SuperTool) fait les mêmes contrôles, et
mail-tester.com donne une note sur 10 à un mail que vous lui envoyez.
4. Votre domaine est-il sur une liste noire ?
Les
listes noires (
blacklists) recensent les domaines et adresses IP qui ont envoyé du spam. Y figurer fait chuter votre délivrabilité d'un coup, parfois du jour au lendemain.
Deux choses à contrôler :
1.
Le nom de domaine lui-même (listes Spamhaus DBL, SURBL, URIBL) ;
2.
L'adresse IP d'où partent vos mails, et en particulier
l'adresse IP de votre connexion internet au bureau.
Le second point est le plus souvent oublié. Chez OVH, l'en-tête de vos mails contient une ligne
X-Ovh-ClientIp qui donne l'adresse IP du poste qui a envoyé : c'est celle de votre box.
Si un ordinateur du bureau est infecté et envoie du spam en douce, c'est votre connexion qui se retrouve listée, et OVH peut vous le signaler. Pour la vérifier, la page
Blacklist Check de MXToolbox accepte aussi bien un domaine qu'une adresse IP.
⚠️ Méfiez-vous des faux positifs. Spamhaus, la liste la plus utilisée, refuse les requêtes passant par les serveurs DNS publics (Google, Cloudflare...) et renvoie alors une réponse qui ressemble à un listage. Si un outil maison ou un script vous affiche « listé chez Spamhaus » alors que MXToolbox dit le contraire, c'est probablement ce piège, pas un vrai problème. En cas de doute, vérifiez directement sur le site de Spamhaus.
Si vous êtes réellement listé :
•
l'adresse de votre box est listée : cherchez la cause avant de demander le retrait, sinon vous serez relisté dans la semaine. Faites analyser les postes du bureau (voir notre article ) ;
•
une boîte mail envoie du spam à votre insu : son mot de passe a été volé. Changez-le immédiatement, et vérifiez dans le webmail qu'aucune
règle de transfert n'a été ajoutée par l'attaquant ;
•
l'IP listée appartient à OVH (serveurs mutualisés, noms en
mail-out.ovh.net) : ce n'est pas de votre ressort, ouvrez un ticket au support OVH.
Dans notre cas,
ni le domaine ni les adresses IP n'étaient listés. Le problème tenait entièrement à l'authentification.
5. Le diagnostic de notre cas
Voici ce que nous avons relevé pour cette TPE hébergée chez OVH :
| Élément |
Constat |
Verdict |
| MX |
Serveurs OVH |
✅ Correct |
| SPF |
v=spf1 include:mx.ovh.com ~all, une seule ligne |
✅ Présent, mais limité |
| DKIM |
Introuvable dans le DNS, mais dkim=pass dans l'en-tête |
✅ Actif (piège de lecture) |
| DMARC |
Aucun enregistrement, dmarc=bestguesspass |
❌ Absent |
| Listes noires |
Domaine et IP propres |
✅ Rien à signaler |
| Expiration du domaine |
Date lointaine |
✅ Rien à signaler |
Pourquoi le SPF d'OVH ne suffit pas seul : l'enregistrement
mx.ovh.com auquel il renvoie s'appuie sur des mécanismes que la norme SPF déconseille et que certains filtres ignorent, et il se termine par une politique neutre. En pratique, un mail qui ne compterait que sur ce SPF part avec une authentification fragile. C'est pourquoi
DKIM est indispensable chez OVH, et DMARC le complément qui transforme ces contrôles en vraie protection.
Le correctif prioritaire était donc la publication d'un DMARC. Si votre en-tête indique en plus
dkim=none, commencez par activer DKIM.
6. Les correctifs pas à pas (domaine chez OVHcloud)
⚠️ Vous allez modifier la zone DNS de votre domaine, c'est-à-dire la configuration qui fait fonctionner votre site et vos mails. Ne supprimez aucune ligne existante, contentez-vous d'ajouter ce qui est indiqué. Si le domaine est géré par votre agence web ou un prestataire, transmettez-lui plutôt ces instructions.
Étape 1 : activer DKIM (si l'en-tête indique dkim=none)
Pour une offre
MX Plan :
1. Connectez-vous à l'
espace client OVHcloud.
2.
Web Cloud, puis
MX Plan, puis sélectionnez votre domaine.
3. Onglet
Informations générales : dans la zone
Diagnostic, une icône
DKIM rouge indique qu'il n'est pas actif. Cliquez dessus, puis sur
Activer.
4. OVH crée
deux enregistrements dans la zone DNS (de la forme
ovhmoXXXX-selector1 et
ovhmoXXXX-selector2). Si votre zone DNS est gérée chez OVH, c'est automatique ; si elle est gérée ailleurs (Cloudflare, prestataire web), OVH vous affiche les deux valeurs à recopier.
5. Patientez : l'activation prend
de 30 minutes à 24 heures. L'icône DKIM passe au
vert.
Pour les offres
E-mail Pro et
Exchange, la démarche est la même depuis la page du service concerné. Pour
Microsoft 365, DKIM s'active dans le portail
Microsoft Defender (
Stratégies et règles,
Stratégies de menace,
Paramètres d'authentification des e-mails, onglet
DKIM).
Renvoyez-vous ensuite un mail et vérifiez l'en-tête : il doit indiquer
dkim=pass.
Étape 2 : publier un DMARC en observation
1. Espace client OVHcloud,
Web Cloud,
Noms de domaine, sélectionnez votre domaine.
2. Onglet
Zone DNS, bouton
Ajouter une entrée.
3. Choisissez le type
TXT (ou l'assistant
DMARC s'il vous est proposé).
4. Sous-domaine :
_dmarc
5. Valeur :
v=DMARC1; p=none; rua=mailto:dmarc@votre-entreprise.fr
6. Validez. La prise en compte demande quelques heures (jusqu'à 24 h).
Pourquoi p=none d'abord ? Parce que vous ne connaissez peut-être pas
tout ce qui envoie des mails en votre nom : le
logiciel de facturation qui expédie les factures par sa propre plateforme, le
copieur multifonction qui scanne vers la messagerie, l'outil de
newsletter, le formulaire de contact du
site web. Passer directement à
p=reject pourrait faire refuser ces mails légitimes du jour au lendemain. En
p=none, rien n'est bloqué : vous observez.
L'adresse
rua reçoit chaque jour des
rapports envoyés par Gmail, Microsoft, Yahoo... Ce sont des fichiers techniques, peu lisibles à l'œil nu, mais précieux : ils listent
tous les serveurs qui ont envoyé des mails à votre nom, y compris ceux que vous aviez oubliés, et ceux des escrocs. Créez une adresse dédiée plutôt que de noyer votre boîte principale.
Étape 3 : compléter le SPF si d'autres services envoient pour vous
Si les rapports DMARC révèlent un service légitime qui échoue (plateforme de newsletter, logiciel de facturation en ligne), ajoutez son
include dans la ligne SPF existante, sans en créer une seconde. Chaque service publie la valeur à ajouter dans sa documentation. Exemple :
v=spf1 include:mx.ovh.com include:spf.service-exemple.com ~all
Et activez le DKIM
de ce service sur votre domaine, quand il le propose.
Étape 4 : durcir, quelques semaines plus tard
Quand les rapports ne montrent plus d'envoi légitime en échec (comptez
trois à six semaines) :
v=DMARC1; p=quarantine; rua=mailto:dmarc@votre-entreprise.fr
puis, si tout reste propre,
p=reject. À ce stade, votre domaine est protégé contre l'usurpation, et vos mails bénéficient de la meilleure réputation possible.
7. Et si les mails vont toujours en indésirables ?
L'authentification règle la majorité des cas, mais pas tous. Quelques pistes, si vos en-têtes sont au vert (
spf=pass,
dkim=pass,
dmarc=pass) et que le problème persiste :
•
Le contenu : un mail réduit à une pièce jointe sans texte, un lien raccourci, une image seule, une signature truffée de liens sont autant de signaux négatifs.
•
Le destinataire vous a classé en indésirable une fois : sa messagerie a appris. Demandez-lui de marquer un de vos mails comme « Courrier légitime » et de vous ajouter à ses contacts.
•
Les envois groupés depuis votre boîte : une relance envoyée à 80 clients en copie cachée ressemble à du spam. Pour ce type d'envoi, un outil de mailing dédié et correctement authentifié est préférable.
Et surtout,
qualifiez le symptôme. « J'ai un problème de mails » recouvre des pannes très différentes :
| Ce que vous constatez |
Où chercher |
| Mes mails arrivent en indésirables |
SPF, DKIM, DMARC, listes noires (cet article) |
| Mes mails reviennent avec un message d'erreur |
Lisez le code : 550 5.7.x = authentification ou liste noire |
| Je ne peux plus envoyer du tout |
Mot de passe, paramètres du serveur d'envoi (port 465 ou 587) sur le poste |
| Je ne reçois plus rien |
Boîte pleine, domaine expiré, enregistrements MX modifiés |
Dans tous les cas,
conservez le message d'erreur ou
l'en-tête d'un mail arrivé en indésirables : c'est la pièce qui permet de trancher en quelques minutes.
8. Récapitulatif : l'ordre des opérations
1.
Envoyez-vous un mail vers une boîte Gmail ou Outlook.com et
lisez l'en-tête Authentication-Results.
2.
dkim=none :
activez DKIM chez votre hébergeur (OVH : MX Plan,
Informations générales, icône DKIM,
Activer).
3.
dmarc=bestguesspass ou
dmarc=none :
publiez un DMARC _dmarc en
p=none avec une adresse de rapports.
4.
Vérifiez qu'il n'existe qu'une seule ligne SPF, et qu'elle inclut tous les services qui envoient pour vous.
5.
Contrôlez les listes noires : le domaine, et l'adresse IP de votre connexion au bureau. Méfiance envers les faux positifs Spamhaus.
6.
Listé : trouvez la cause (poste infecté, mot de passe volé) avant de demander le retrait.
7.
Lisez les rapports DMARC pendant quelques semaines, corrigez les services oubliés.
8.
Durcissez en
p=quarantine, puis
p=reject.
Vous préférez qu'on s'en occupe ?
La modification elle-même tient en deux ou trois lignes. Ce qui demande de l'expérience, c'est de
lire correctement les en-têtes sans tomber dans les pièges (DKIM invisible de l'extérieur,
bestguesspass, faux positifs de listes noires), de
ne rien casser dans une zone DNS qui fait aussi tourner votre site, et de
recenser tous les services qui envoient en votre nom avant de durcir la politique.
•
Délivrabilité, configuration SPF, DKIM et DMARC, messagerie OVH ou Microsoft 365, pour les professionnels :
BSC Informatique, atelier au 18 Avenue Olbius Riquier, 83400 Hyères,
04 94 27 65 95, . Nous vérifions votre domaine, appliquons les correctifs, contrôlons les postes du bureau si une liste noire est en jeu, et suivons les rapports DMARC jusqu'au durcissement.
•
Vous êtes un particulier et vous voulez qu'on vienne configurer votre messagerie chez vous, ou vous expliquer pourquoi certains mails se perdent : , assistance informatique à domicile, agréée service à la personne.
•
Votre adresse a été piratée, vous recevez de faux mails « à votre nom » ou votre ordinateur personnel est infecté : sécurise votre PC, supprime les logiciels malveillants et vous aide à reprendre la main sur vos comptes.
Sources : RFC 7208 (SPF), RFC 6376 (DKIM) et RFC 7489 (DMARC). Exigences expéditeurs de Google (aide Gmail, « Consignes pour les expéditeurs », en vigueur depuis février 2024) et de Yahoo. Annonce Microsoft Defender for Office 365 sur les exigences Outlook.com pour les expéditeurs à fort volume (mai 2025, erreur 550 5.7.515). Documentation OVHcloud « Améliorer la sécurité des e-mails via l'enregistrement DKIM » et guide SPF. Documentation Spamhaus sur le blocage des requêtes via résolveurs publics. Complété par la pratique de l'atelier BSC Informatique, en particulier un cas traité en septembre 2026 sur une TPE hébergée chez OVHcloud (MX Plan) : SPF include:mx.ovh.com présent, DKIM actif mais invisible par simple interrogation DNS (sélecteur propre au compte), confirmé par dkim=pass dans l'en-tête d'un mail reçu, aucun enregistrement DMARC (dmarc=bestguesspass), domaine et adresses IP absents des listes noires. Les manipulations décrites engagent la responsabilité de celui qui les réalise. BSC Informatique, EURL BSC INFORMATIQUE, 18 Avenue Olbius Riquier, 83400 Hyères, 04 94 27 65 95.