Notre site necessite Javascript pour fonctionner correctement !

Mes mails arrivent en indésirables


SPF, DKIM et DMARC expliqués aux petites entreprises
Vérifier son domaine en cinq minutes et contrôler les listes noires
Et corriger pas à pas, exemple chez OVHcloud

Cet article a été publié le 14 Septembre 2026
Vous envoyez un devis, une facture, une relance. Le client ne répond pas. Vous rappelez : il n'a rien reçu. Après recherche, votre message dormait dans son dossier Courrier indésirable. Et ce n'est pas la première fois.

Le réflexe est de soupçonner votre ordinateur, votre logiciel de messagerie, ou un virus. Dans la grande majorité des cas, le poste n'y est pour rien. Le problème se situe dans la configuration de votre nom de domaine (le @votre-entreprise.fr de votre adresse), et plus précisément dans trois réglages dont on entend parler sans toujours savoir ce qu'ils font : SPF, DKIM et DMARC.

Cet article s'appuie sur un cas traité à l'atelier en septembre 2026 : une TPE dont le domaine et les boîtes mail sont hébergés chez OVHcloud (offre MX Plan). Nous allons voir ce que ces trois réglages veulent dire en langage clair, comment vérifier en cinq minutes l'état de votre domaine, comment savoir s'il est sur une liste noire, et comment corriger pas à pas.

À retenir en trente secondes


Le point Ce qu'il faut savoir
Le symptôme Vos mails arrivent en indésirables chez certains destinataires (souvent Hotmail/Outlook, parfois Gmail), ou sont refusés avec un message d'erreur
La cause la plus fréquente Un domaine mal authentifié : SPF incomplet, DKIM non activé, DMARC absent
SPF La liste des serveurs autorisés à envoyer des mails au nom de votre domaine
DKIM Une signature numérique apposée sur chaque mail, qui prouve qu'il vient bien de vous
DMARC La consigne que vous donnez aux messageries quand un mail à votre nom échoue aux contrôles
La vérification L'en-tête d'un mail que vous avez envoyé dit tout : spf=pass, dkim=pass, dmarc=pass
Le piège dmarc=bestguesspass n'est pas un succès : cela veut dire que vous n'avez aucun DMARC
Chez OVH DKIM s'active en quelques clics dans l'espace client (MX Plan, onglet Informations générales)
DMARC Toujours commencer par p=none (observation, zéro risque), durcir ensuite
Liste noire Plus rare qu'on ne le croit, mais à vérifier : un poste infecté au bureau peut faire lister votre connexion

1. Pourquoi vos mails finissent en indésirables


Quand votre message arrive chez Gmail, Outlook ou Orange, le serveur du destinataire se pose une question simple : est-ce que ce mail vient vraiment de l'entreprise dont il porte le nom ?

Car n'importe qui peut écrire un mail en mettant contact@votre-entreprise.fr dans le champ expéditeur. C'est exactement ce que font les escrocs qui envoient de fausses factures « au nom de » vraies sociétés. Pour faire le tri, les messageries vérifient trois choses, et plus votre domaine répond clairement, plus vos mails sont jugés dignes de confiance.

Le durcissement est récent et il continue :

• depuis février 2024, Gmail et Yahoo exigent de tous les expéditeurs au moins SPF ou DKIM, et les trois réglages complets pour ceux qui envoient plus de 5 000 mails par jour ;

• depuis mai 2025, Microsoft (Outlook.com, Hotmail, Live) applique la même règle aux gros expéditeurs, et va jusqu'au refus pur et simple avec l'erreur 550 5.7.515 Access denied, sending domain does not meet the required authentication level.

« Mais je n'envoie pas 5 000 mails par jour. » C'est vrai, et vos mails ne seront pas refusés pour cette raison. En revanche, les filtres anti-spam notent chaque message, et un domaine qui ne publie pas ces réglages part avec un mauvais score. Il suffit alors d'un rien (une pièce jointe PDF, un lien, un mot comme « facture » ou « paiement ») pour basculer en indésirables.

2. SPF, DKIM, DMARC : l'explication sans jargon


Prenons l'image d'une entreprise qui reçoit des visiteurs à son accueil.

SPF : la liste des employés autorisés


Le SPF (Sender Policy Framework) est une ligne publiée dans la configuration de votre domaine qui dit : « seuls ces serveurs ont le droit d'envoyer des mails en notre nom ». Chez OVH, elle ressemble à ceci :
v=spf1 include:mx.ovh.com ~all
Traduction : les serveurs d'OVH sont autorisés, les autres sont suspects (~all).

Sa faiblesse : dès qu'un mail est transféré (un client qui renvoie automatiquement sa boîte professionnelle vers sa boîte Gmail, par exemple), il repart d'un serveur qui n'est pas dans la liste, et le SPF échoue. Le SPF seul ne suffit donc pas.

DKIM : le tampon de l'entreprise


Le DKIM (DomainKeys Identified Mail) appose une signature numérique sur chaque message au moment de l'envoi. Le destinataire la vérifie grâce à une clé publiée dans votre domaine. Si le mail a été modifié en route, ou s'il ne vient pas de chez vous, la signature ne correspond pas.

Contrairement au SPF, la signature DKIM survit au transfert. C'est le réglage le plus solide des trois, et c'est souvent celui qui manque.

DMARC : la consigne donnée à l'accueil


Le DMARC ne vérifie rien par lui-même. C'est la consigne que vous publiez pour dire aux messageries quoi faire d'un mail à votre nom qui échoue aux contrôles SPF et DKIM :

Politique Signification
p=none Laissez passer, mais envoyez-moi un rapport
p=quarantine Mettez-le en indésirables
p=reject Refusez-le
Sans DMARC, chaque messagerie décide seule, et à défaut de consigne, elle se méfie.

DMARC apporte deux bénéfices très concrets à une petite entreprise :

• l'anti-usurpation : un escroc qui envoie une fausse facture en utilisant votre adresse sera bloqué chez vos clients, au lieu de profiter de votre réputation ;

• la confiance : un domaine qui publie sa règle est mieux noté, et vos vrais mails passent mieux.

La phrase à retenir : SPF dit qui peut envoyer, DKIM prouve que c'est bien vous, DMARC dit quoi faire si ce n'est pas le cas.

3. Vérifier votre domaine en cinq minutes


La méthode la plus fiable : lire l'en-tête d'un de vos mails


Plutôt que de deviner, regardez ce que les messageries ont réellement constaté sur un mail que vous avez envoyé. Envoyez-vous un message depuis votre adresse professionnelle vers une boîte Gmail ou Outlook.com personnelle, puis :

• Gmail : ouvrez le message, menu ⋮ en haut à droite, Afficher l'original. Gmail affiche en haut un résumé : SPF, DKIM, DMARC avec la mention PASS ou FAIL.

• Outlook (logiciel Windows) : ouvrez le message dans sa propre fenêtre, Fichier, Propriétés, zone En-têtes Internet.

• Outlook.com / Hotmail : ⋯ sur le message, Afficher, Afficher les détails du message.

Cherchez la ligne Authentication-Results. Voici ce que nous avons lu sur le mail de notre client :
Authentication-Results: spf=pass ... dkim=pass header.d=<domaine-du-client>
  dmarc=bestguesspass action=none header.from=<domaine-du-client>
Et voici comment le lire :

Mention Signification
spf=pass Le serveur d'envoi figure bien dans votre SPF
spf=softfail ou fail Le mail est parti d'un serveur non déclaré
dkim=pass Le mail est correctement signé
dkim=none Aucune signature : DKIM n'est pas activé
dmarc=pass Tout est aligné, c'est l'objectif
dmarc=bestguesspass Vous n'avez publié aucun DMARC, Microsoft a deviné. Ce n'est pas un succès
dmarc=fail Votre DMARC existe, mais le mail n'a pas passé les contrôles
Le piège de notre cas : en consultant uniquement la configuration du domaine, nous ne trouvions aucune clé DKIM et concluions « DKIM absent ». L'en-tête d'un vrai mail montrait pourtant dkim=pass. Explication : chez OVH, la clé DKIM porte un nom propre à chaque compte (du type ovhmo1234567-selector1), impossible à deviner de l'extérieur. Ne concluez jamais à l'absence de DKIM sans avoir lu l'en-tête d'un mail réel.

Lire la configuration du domaine depuis Windows


Pour voir directement ce qui est publié, ouvrez PowerShell (clic droit sur Démarrer, Terminal) et remplacez votre-entreprise.fr par votre domaine :
# Les serveurs qui reçoivent vos mails
Resolve-DnsName votre-entreprise.fr -Type MX

# Le SPF (ligne commençant par v=spf1)
Resolve-DnsName votre-entreprise.fr -Type TXT | Where-Object { $_.Strings -match 'spf1' }

# Le DMARC
Resolve-DnsName _dmarc.votre-entreprise.fr -Type TXT
Ce que vous devez obtenir :

• MX : des serveurs qui correspondent bien à votre hébergeur (mx1.mail.ovh.net... chez OVH, ...mail.protection.outlook.com chez Microsoft 365) ;

• SPF : une seule ligne v=spf1. Deux lignes SPF, c'est une erreur qui invalide les deux : il faut les fusionner en une seule ;

• DMARC : une ligne commençant par v=DMARC1. Si la commande répond que le nom n'existe pas, vous n'avez pas de DMARC.

Si vous préférez un outil en ligne, MXToolbox (rubrique SuperTool) fait les mêmes contrôles, et mail-tester.com donne une note sur 10 à un mail que vous lui envoyez.

4. Votre domaine est-il sur une liste noire ?


Les listes noires (blacklists) recensent les domaines et adresses IP qui ont envoyé du spam. Y figurer fait chuter votre délivrabilité d'un coup, parfois du jour au lendemain.

Deux choses à contrôler :

1. Le nom de domaine lui-même (listes Spamhaus DBL, SURBL, URIBL) ;

2. L'adresse IP d'où partent vos mails, et en particulier l'adresse IP de votre connexion internet au bureau.

Le second point est le plus souvent oublié. Chez OVH, l'en-tête de vos mails contient une ligne X-Ovh-ClientIp qui donne l'adresse IP du poste qui a envoyé : c'est celle de votre box. Si un ordinateur du bureau est infecté et envoie du spam en douce, c'est votre connexion qui se retrouve listée, et OVH peut vous le signaler. Pour la vérifier, la page Blacklist Check de MXToolbox accepte aussi bien un domaine qu'une adresse IP.

⚠️ Méfiez-vous des faux positifs. Spamhaus, la liste la plus utilisée, refuse les requêtes passant par les serveurs DNS publics (Google, Cloudflare...) et renvoie alors une réponse qui ressemble à un listage. Si un outil maison ou un script vous affiche « listé chez Spamhaus » alors que MXToolbox dit le contraire, c'est probablement ce piège, pas un vrai problème. En cas de doute, vérifiez directement sur le site de Spamhaus.
Si vous êtes réellement listé :

• l'adresse de votre box est listée : cherchez la cause avant de demander le retrait, sinon vous serez relisté dans la semaine. Faites analyser les postes du bureau (voir notre article Comment savoir si mon PC a un virus ?) ;

• une boîte mail envoie du spam à votre insu : son mot de passe a été volé. Changez-le immédiatement, et vérifiez dans le webmail qu'aucune règle de transfert n'a été ajoutée par l'attaquant ;

• l'IP listée appartient à OVH (serveurs mutualisés, noms en mail-out.ovh.net) : ce n'est pas de votre ressort, ouvrez un ticket au support OVH.

Dans notre cas, ni le domaine ni les adresses IP n'étaient listés. Le problème tenait entièrement à l'authentification.

5. Le diagnostic de notre cas


Voici ce que nous avons relevé pour cette TPE hébergée chez OVH :

Élément Constat Verdict
MX Serveurs OVH ✅ Correct
SPF v=spf1 include:mx.ovh.com ~all, une seule ligne ✅ Présent, mais limité
DKIM Introuvable dans le DNS, mais dkim=pass dans l'en-tête ✅ Actif (piège de lecture)
DMARC Aucun enregistrement, dmarc=bestguesspass ❌ Absent
Listes noires Domaine et IP propres ✅ Rien à signaler
Expiration du domaine Date lointaine ✅ Rien à signaler
Pourquoi le SPF d'OVH ne suffit pas seul : l'enregistrement mx.ovh.com auquel il renvoie s'appuie sur des mécanismes que la norme SPF déconseille et que certains filtres ignorent, et il se termine par une politique neutre. En pratique, un mail qui ne compterait que sur ce SPF part avec une authentification fragile. C'est pourquoi DKIM est indispensable chez OVH, et DMARC le complément qui transforme ces contrôles en vraie protection.

Le correctif prioritaire était donc la publication d'un DMARC. Si votre en-tête indique en plus dkim=none, commencez par activer DKIM.

6. Les correctifs pas à pas (domaine chez OVHcloud)


⚠️ Vous allez modifier la zone DNS de votre domaine, c'est-à-dire la configuration qui fait fonctionner votre site et vos mails. Ne supprimez aucune ligne existante, contentez-vous d'ajouter ce qui est indiqué. Si le domaine est géré par votre agence web ou un prestataire, transmettez-lui plutôt ces instructions.

Étape 1 : activer DKIM (si l'en-tête indique dkim=none)


Pour une offre MX Plan :

1. Connectez-vous à l'espace client OVHcloud.

2. Web Cloud, puis MX Plan, puis sélectionnez votre domaine.

3. Onglet Informations générales : dans la zone Diagnostic, une icône DKIM rouge indique qu'il n'est pas actif. Cliquez dessus, puis sur Activer.

4. OVH crée deux enregistrements dans la zone DNS (de la forme ovhmoXXXX-selector1 et ovhmoXXXX-selector2). Si votre zone DNS est gérée chez OVH, c'est automatique ; si elle est gérée ailleurs (Cloudflare, prestataire web), OVH vous affiche les deux valeurs à recopier.

5. Patientez : l'activation prend de 30 minutes à 24 heures. L'icône DKIM passe au vert.

Pour les offres E-mail Pro et Exchange, la démarche est la même depuis la page du service concerné. Pour Microsoft 365, DKIM s'active dans le portail Microsoft Defender (Stratégies et règles, Stratégies de menace, Paramètres d'authentification des e-mails, onglet DKIM).

Renvoyez-vous ensuite un mail et vérifiez l'en-tête : il doit indiquer dkim=pass.

Étape 2 : publier un DMARC en observation


1. Espace client OVHcloud, Web Cloud, Noms de domaine, sélectionnez votre domaine.

2. Onglet Zone DNS, bouton Ajouter une entrée.

3. Choisissez le type TXT (ou l'assistant DMARC s'il vous est proposé).

4. Sous-domaine : _dmarc

5. Valeur :
v=DMARC1; p=none; rua=mailto:dmarc@votre-entreprise.fr
6. Validez. La prise en compte demande quelques heures (jusqu'à 24 h).

Pourquoi p=none d'abord ? Parce que vous ne connaissez peut-être pas tout ce qui envoie des mails en votre nom : le logiciel de facturation qui expédie les factures par sa propre plateforme, le copieur multifonction qui scanne vers la messagerie, l'outil de newsletter, le formulaire de contact du site web. Passer directement à p=reject pourrait faire refuser ces mails légitimes du jour au lendemain. En p=none, rien n'est bloqué : vous observez.

L'adresse rua reçoit chaque jour des rapports envoyés par Gmail, Microsoft, Yahoo... Ce sont des fichiers techniques, peu lisibles à l'œil nu, mais précieux : ils listent tous les serveurs qui ont envoyé des mails à votre nom, y compris ceux que vous aviez oubliés, et ceux des escrocs. Créez une adresse dédiée plutôt que de noyer votre boîte principale.

Étape 3 : compléter le SPF si d'autres services envoient pour vous


Si les rapports DMARC révèlent un service légitime qui échoue (plateforme de newsletter, logiciel de facturation en ligne), ajoutez son include dans la ligne SPF existante, sans en créer une seconde. Chaque service publie la valeur à ajouter dans sa documentation. Exemple :
v=spf1 include:mx.ovh.com include:spf.service-exemple.com ~all
Et activez le DKIM de ce service sur votre domaine, quand il le propose.

Étape 4 : durcir, quelques semaines plus tard


Quand les rapports ne montrent plus d'envoi légitime en échec (comptez trois à six semaines) :
v=DMARC1; p=quarantine; rua=mailto:dmarc@votre-entreprise.fr
puis, si tout reste propre, p=reject. À ce stade, votre domaine est protégé contre l'usurpation, et vos mails bénéficient de la meilleure réputation possible.

7. Et si les mails vont toujours en indésirables ?


L'authentification règle la majorité des cas, mais pas tous. Quelques pistes, si vos en-têtes sont au vert (spf=pass, dkim=pass, dmarc=pass) et que le problème persiste :

• Le contenu : un mail réduit à une pièce jointe sans texte, un lien raccourci, une image seule, une signature truffée de liens sont autant de signaux négatifs.

• Le destinataire vous a classé en indésirable une fois : sa messagerie a appris. Demandez-lui de marquer un de vos mails comme « Courrier légitime » et de vous ajouter à ses contacts.

• Les envois groupés depuis votre boîte : une relance envoyée à 80 clients en copie cachée ressemble à du spam. Pour ce type d'envoi, un outil de mailing dédié et correctement authentifié est préférable.

Et surtout, qualifiez le symptôme. « J'ai un problème de mails » recouvre des pannes très différentes :

Ce que vous constatez Où chercher
Mes mails arrivent en indésirables SPF, DKIM, DMARC, listes noires (cet article)
Mes mails reviennent avec un message d'erreur Lisez le code : 550 5.7.x = authentification ou liste noire
Je ne peux plus envoyer du tout Mot de passe, paramètres du serveur d'envoi (port 465 ou 587) sur le poste
Je ne reçois plus rien Boîte pleine, domaine expiré, enregistrements MX modifiés
Dans tous les cas, conservez le message d'erreur ou l'en-tête d'un mail arrivé en indésirables : c'est la pièce qui permet de trancher en quelques minutes.

8. Récapitulatif : l'ordre des opérations


1. Envoyez-vous un mail vers une boîte Gmail ou Outlook.com et lisez l'en-tête Authentication-Results.

2. dkim=none : activez DKIM chez votre hébergeur (OVH : MX Plan, Informations générales, icône DKIM, Activer).

3. dmarc=bestguesspass ou dmarc=none : publiez un DMARC _dmarc en p=none avec une adresse de rapports.

4. Vérifiez qu'il n'existe qu'une seule ligne SPF, et qu'elle inclut tous les services qui envoient pour vous.

5. Contrôlez les listes noires : le domaine, et l'adresse IP de votre connexion au bureau. Méfiance envers les faux positifs Spamhaus.

6. Listé : trouvez la cause (poste infecté, mot de passe volé) avant de demander le retrait.

7. Lisez les rapports DMARC pendant quelques semaines, corrigez les services oubliés.

8. Durcissez en p=quarantine, puis p=reject.

Vous préférez qu'on s'en occupe ?


La modification elle-même tient en deux ou trois lignes. Ce qui demande de l'expérience, c'est de lire correctement les en-têtes sans tomber dans les pièges (DKIM invisible de l'extérieur, bestguesspass, faux positifs de listes noires), de ne rien casser dans une zone DNS qui fait aussi tourner votre site, et de recenser tous les services qui envoient en votre nom avant de durcir la politique.

• Délivrabilité, configuration SPF, DKIM et DMARC, messagerie OVH ou Microsoft 365, pour les professionnels : BSC Informatique, atelier au 18 Avenue Olbius Riquier, 83400 Hyères, 04 94 27 65 95, www.bsc-informatique.fr. Nous vérifions votre domaine, appliquons les correctifs, contrôlons les postes du bureau si une liste noire est en jeu, et suivons les rapports DMARC jusqu'au durcissement.

• Vous êtes un particulier et vous voulez qu'on vienne configurer votre messagerie chez vous, ou vous expliquer pourquoi certains mails se perdent : BSC Assistance, assistance informatique à domicile, agréée service à la personne.

• Votre adresse a été piratée, vous recevez de faux mails « à votre nom » ou votre ordinateur personnel est infecté : BSC Sécurité sécurise votre PC, supprime les logiciels malveillants et vous aide à reprendre la main sur vos comptes.

Sources : RFC 7208 (SPF), RFC 6376 (DKIM) et RFC 7489 (DMARC). Exigences expéditeurs de Google (aide Gmail, « Consignes pour les expéditeurs », en vigueur depuis février 2024) et de Yahoo. Annonce Microsoft Defender for Office 365 sur les exigences Outlook.com pour les expéditeurs à fort volume (mai 2025, erreur 550 5.7.515). Documentation OVHcloud « Améliorer la sécurité des e-mails via l'enregistrement DKIM » et guide SPF. Documentation Spamhaus sur le blocage des requêtes via résolveurs publics. Complété par la pratique de l'atelier BSC Informatique, en particulier un cas traité en septembre 2026 sur une TPE hébergée chez OVHcloud (MX Plan) : SPF include:mx.ovh.com présent, DKIM actif mais invisible par simple interrogation DNS (sélecteur propre au compte), confirmé par dkim=pass dans l'en-tête d'un mail reçu, aucun enregistrement DMARC (dmarc=bestguesspass), domaine et adresses IP absents des listes noires. Les manipulations décrites engagent la responsabilité de celui qui les réalise. BSC Informatique, EURL BSC INFORMATIQUE, 18 Avenue Olbius Riquier, 83400 Hyères, 04 94 27 65 95.


Vos mails partent en spam ? On s'en occupe, à Hyères

Vérification de votre domaine, activation DKIM, publication DMARC et contrôle des listes noires,
pour votre messagerie OVH ou Microsoft 365, sans rien casser.

Tél. 04 94 27 65 95


04 94 27 65 95Envoyer une demande
Un ordinateur en panne ?
Diagnostic sous 24 à 48 h.
Réparateur labellisé QualiRépar.
04 94 27 65 95Envoyer une demande