Guide d'authentification des e-mails Greatmail : SPF, DKIM et DMARC

par

Dernière mise à jour :
5 Temps de lecture : 5 min
Guide d'authentification des e-mails Greatmail : SPF, DKIM et DMARC

Points clés à retenir

  • Impact direct sur la délivrabilité : une configuration correcte d’SPF, DKIM et DMARC empêche vos communications professionnelles d’être classées comme spam et garantit un taux élevé de délivrabilité dans la boîte de réception lorsque vous utilisez Greatmail.
  • SPF Règle relative aux enregistrements uniques : ne publiez jamais plusieurs enregistrements « SPF » sur votre domaine. Si un enregistrement existe déjà, fusionnez-le avec «spf.greatmail.com » plutôt que d'ajouter un deuxième enregistrement TXT.
  • DKIM spécifique au compte : Greatmail génère des clés privées et des sélecteurs uniques pour chaque domaine. Vous devez demander votre clé publique personnalisée au service d'assistance de Greatmail lors de votre inscription, plutôt que d'essayer de deviner les valeurs.
  • Déploiement progressif et sécurisé : commencez toujours par une politique DMARC définie sur « p=none » afin de surveiller en toute sécurité vos flux d'e-mails sortants avant de passer à une application stricte (« p=reject »).

Lorsque votre entreprise utilise Greatmail pour l'hébergement de messagerie ou les services SMTP sortants, vos messages sont acheminés via l'infrastructure serveur spécialisée de Greatmail.

Sans autorisation DNS appropriée, les fournisseurs de messagerie (tels que Gmail et Yahoo) peuvent considérer vos e-mails comme des tentatives d’usurpation non autorisées. La mise en œuvre d’une politique cohérente combinant SPF, DKIM et DMARC permet de combler ce déficit de confiance, de valider l’identité de votre marque et de sécuriser vos e-mails sortants.

greatmail

Étape 1 : Demander la mise à disposition d'un domaine et des clés personnalisées

Étant donné que Greatmail gère les sélecteurs uniques et les paires de clés au cas par cas pour chaque compte, vous devez obtenir vos paramètres d'hébergement personnalisés directement à partir de vos instructions d'intégration ou auprès du service d'assistance de Greatmail.

1. Configurer le domaine : enregistrez votre domaine d'envoi exact auprès de Greatmail lors de votre processus d'inscription.

2. Définissez votre type de service : précisez si votre domaine utilisera des boîtes mail entièrement hébergées par Greatmail ou si vous configurez uniquement des services SMTP sortants.

Important: If you only use Greatmail for SMTP-only outbound sending, do not change your MX records. MX records govern inbound mail. Only point your MX records to Greatmail (commonly smtp.greatmail.com with priority 10) if they are hosting your incoming mailboxes.

3. Demandez vos clés personnalisées : demandez à Greatmail de vous fournir le sélecteur DKIM et la clé publique DKIM spécifiques à votre compte, et vérifiez si un chemin de retour (Return-Path) personnalisé et aligné a été attribué à votre domaine.

Étape 2 : Configurer Greatmail SPF

SPF autorise les serveurs de messagerie émetteurs qui sont autorisés à envoyer des e-mails au nom de votre domaine.

Scénario A : Si vous ne disposez PAS d'un enregistrement « SPF » existant

Si votre domaine ne dispose pas actuellement d'un enregistrement « SPF », créez un nouvel enregistrement TXT dans votre zone DNS :

  • Type : TXT
  • Hôte/Nom : @ (ou laisser vide pour le domaine racine)
  • Valeur :

v=spf1 mx include:spf.greatmail.com ~all

(Remarque : nous vous recommandons d'utiliser l'option ~all (échec souple) pour votre configuration initiale de surveillance plutôt que l'option stricte -all (échec strict), afin d'éviter que des e-mails légitimes ne soient rejetés pendant que vous harmonisez vos sources).

Scénario B : Si vous disposez DÉJÀ d'un enregistrement « SPF » (cas le plus courant)

Si vous envoyez déjà des e-mails via d'autres outils (tels que Microsoft 365 ou Google Workspace), ne créez jamais un deuxième enregistrement « SPF ». Cela provoquerait immédiatement une erreur « PermError ».

Intégrez plutôt la directive « include » de Greatmail dans votre enregistrement actuel :

Avant :

v=spf1 include:spf.protection.outlook.com ~all

Après :

v=spf1 include:spf.protection.outlook.com include:spf.greatmail.com ~all

L'ajout de plusieurs plateformes d'envoi tierces peut vous faire dépasser la limite standard de 10 requêtes DNS. Vous pouvez surveiller le nombre de vos requêtes à l'aide de l'outil de vérification «SPF » de PowerDMARC ou contourner complètement cette limite grâce à Hosted SPF.

spf vérificateur

Étape 3 : Configurer le DKIM personnalisé

DKIM signe les messages sortants à l'aide d'une clé privée, que les serveurs destinataires vérifient ensuite à l'aide de la clé publique publiée dans votre DNS. Étant donné que Greatmail génère des paires de clés uniques, ne copiez pas le sélecteur d'un autre client.

À l'aide du sélecteur exact et de la clé publique fournis par Greatmail, créez un nouvel enregistrement DNS :

  • Type : TXT
  • Enregistrement d'hôte / Nom : [selector]._domainkey (remplacez [selector] par la chaîne de caractères spécifique fournie par le service d'assistance de Greatmail)
  • Valeur TXT :

v=DKIM1 ; k=rsa ; p=[clé publique Greatmail]

Note:When copying the public key, ensure you do not introduce accidental spaces or line breaks. Once published, confirm with Greatmail support that the record has propagated so they can toggle active signing on their servers. If you want to check your keys, you can do so by using PowerDMARC's DKIM checker.

vérificateur DKIM

Étape 4 : Configurer votre enregistrement DMARC

DMARC s'appuie sur la concordance entre l'authentification par le protocole « SPF » ou DKIM pour vérifier l'authenticité d'un e-mail. Pour que DMARC soit validé, le domaine figurant dans l'en-tête « De » visible doit correspondre au domaine authentifié utilisé dans « SPF » (Return-Path) ou dans la signature DKIM (balise « d= »).

Utilisez le générateur gratuit d'enregistrements DMARC de PowerDMARC pour créer votre premier enregistrement.

Générateur d'enregistrements DMARC

1. Accédez à vos paramètres DNS et créez un nouvel enregistrement :

  • Type : TXT
  • Hôte/Nom : _dmarc
  • Valeur : v=DMARC1 ; p=none ; rua=mailto:[email protected] ;

2. Enregistrez votre nouvelle fiche.

En appliquant une politique « p=none », vous pouvez surveiller en toute sécurité toutes les sources d'envoi dans des rapports XML agrégés (rua) sans risquer de perturber la distribution de vos flux de courrier légitimes.

Étape 5 : Vérification, dépannage et mise en application

Pour vous assurer que votre authentification est correcte, effectuez un test en temps réel.

  1. Tester la propagation DNS : utilisez l'outil de vérification des enregistrements DMARC de PowerDMARC pour vous assurer que vos enregistrements TXT SPF, DKIM et DMARC renvoient bien vers les noms d'hôte corrects.

Vérificateur d'enregistrements DMARC

Envoyer un e-mail de test : envoyez un e-mail réel à l'aide de vos identifiants SMTP Greatmail, en utilisant votre adresse « De » de production, vers une boîte mail dont vous avez le contrôle.

Vérifiez les en-têtes : affichez les en-têtes bruts du message (par exemple, via l’option « Afficher l’original » dans Gmail) et vérifiez l’en-tête « Authentication-Results » :

Vérifiez que la valeur « spf=pass » est présente et assurez-vous que le domaine « smtp.mailfrom » correspond à votre domaine « De ».

Recherchez « dkim=pass » et vérifiez que la balise « d= » correspond bien à votre domaine.

Vérifiez que la valeur « dmarc=pass » est bien enregistrée.

Common Pitfall: If SPF passes for a Greatmail-owned return-path domain and DKIM passes for a Greatmail-owned signing domain, DMARC will still fail because neither domain aligns with your personal "From" domain. Ensure Greatmail has configured a custom aligned return-path and custom DKIM under your specific domain.

Chemin sûr vers p = rejet

Conservez une politique de surveillance définie sur « p=none » pendant un cycle économique. Cela laisse suffisamment de temps aux flux d'e-mails saisonniers, transactionnels et automatisés pour apparaître dans vos rapports. Une fois que vous aurez vérifié que toutes vos sources d'envoi autorisées passent avec succès l'authentification alignée, mettez à jour votre politique sur « quarantine », puis, à terme, sur « reject » afin d'empêcher l'usurpation d'identité et l'usurpation d'adresse e-mail :

En conclusion

Prêt à optimiser la sécurité de vos e-mails? L'équipe PowerDMARC peut vous aider à surveiller en toute confiance votre trafic Greatmail, à passer en toute sécurité à l'application du protocole DMARC et à afficher le logo de votre marque dans les boîtes de réception de vos clients grâce à BIMI.

Contactez notre équipe ou réservez dès aujourd'hui une démonstration de PowerDMARC pour sécuriser vos communications professionnelles !

CTA