Make the Noise

Pourquoi mes emails tombent en spam ? Paramétrer le SPF, DKIM, DMARC

Ce qu’il faut retenir :

  • SPF, DKIM et DMARC sont trois mécanismes complémentaires qui permettent d’authentifier vos emails, de protéger votre domaine contre l’usurpation et d’améliorer la délivrabilité de vos campagnes.
  • Une mauvaise configuration de ces protocoles peut entraîner le classement de vos emails en spam, voire leur rejet par les serveurs de réception.
  • Le SPF détermine quels serveurs sont autorisés à envoyer des emails pour votre domaine, tandis que DKIM ajoute une signature numérique permettant de vérifier l’intégrité du message.
  • DMARC s’appuie sur SPF et DKIM pour définir la politique à appliquer lorsqu’un email échoue aux contrôles d’authentification et pour obtenir des rapports sur les messages utilisant votre domaine.
  • Si vous utilisez plusieurs solutions d’envoi, comme HubSpot et Gmail, votre configuration DNS doit prendre en compte chacune d’entre elles. Un seul enregistrement SPF doit notamment regrouper l’ensemble de vos sources d’envoi autorisées.

En début d'année, l'annonce par Google et Yahoo de l'intensification de leurs mesures contre le spam a suscité de vives réactions parmi les professionnels du marketing digital et les administrateurs de systèmes de messagerie. Avec l'entrée en vigueur de nouvelles règles le 1er février 2024, la nécessité de s'adapter à ces changements est devenue une priorité pour tous ceux qui s'appuient sur l’email marketing comme pilier de leur stratégie d’acquisition. Au cœur de ces nouvelles exigences se trouvent trois acronymes essentiels : SPF, DKIM, DMARC. Mais quels sont-ils exactement, et comment les paramétrer, notamment sur des plateformes telles que HubSpot et Gmail ? Cet article vous guide pas à pas.

Qu’est-ce que SPF, DKIM, DMARC ?

Ces acronymes SPF, DKIM, DMARC peuvent sembler obscurs pour les non-initiés, mais ils jouent un rôle crucial dans l'authentification des emails et la lutte contre le spam et le phishing.

  • SPF (Sender Policy Framework) offre une méthode permettant aux serveurs de réception de vérifier que les emails reçus proviennent d'un domaine ayant explicitement autorisé l'IP de l'expéditeur. En définissant un enregistrement SPF dans le DNS du domaine de l'expéditeur, les entreprises peuvent ainsi empêcher l'usurpation de leur domaine.
  • DKIM (DomainKeys Identified Mail) va plus loin en attachant une signature numérique à chaque email envoyé. Cette signature est ensuite vérifiée à l'aide d'une clé publique enregistrée dans le DNS du domaine de l'expéditeur. Cette méthode garantit l'intégrité du message, confirmant que le contenu n'a pas été modifié après l'envoi.
  • DMARC (Domain-based Message Authentication, Reporting, and Conformance) combine SPF et DKIM en une politique de sécurité qui spécifie comment les emails, qui échouent aux vérifications SPF et/ou DKIM, doivent être traités. DMARC protège les domaines contre l'abus en fournissant des rapports sur la performance de l'email, ce qui aide les organisations à ajuster et à améliorer leurs pratiques d'authentification.

Maintenant que vous comprenez les termes SPF, DKIM, DMARC, passons aux annonces de Google et Yahoo en matière de lutte contre les spams.

Les nouvelles règles de Google : une réponse au défi croissant du spam

Face à l'augmentation des attaques de phishing et à la sophistication des techniques de spam, Google a décidé de renforcer ses politiques de sécurité en exigeant une conformité stricte aux protocoles SPF, DKIM et DMARC. Ces nouvelles règles visent à améliorer la sécurité des utilisateurs en filtrant plus efficacement les emails frauduleux, tout en assurant que les communications légitimes atteignent leur destination sans encombre.

La mise en application de ces standards d'authentification souligne leur importance non seulement pour la sécurité de l'écosystème de messagerie dans son ensemble mais aussi pour la réputation des expéditeurs.

L’authentification SPF, DKIM et DMARC était déjà fortement recommandée, notamment pour les personnes qui expédient plus de 5 000 emails par jour. Ces exigences deviennent désormais obligatoires pour quiconque envoient des emails, quelle que soit la quantité.

Ces nouvelles règles ne sont pas à prendre à la légère car les emails qui ne sont pas correctement authentifiés risquent d'être rejetés ou classés comme spam, ce qui peut gravement affecter la capacité des entreprises à communiquer avec leurs clients et partenaires.

Configuration de SPF, DKIM, DMARC : le guide pratique

La mise en conformité nécessite une compréhension technique de la manière de configurer SPF, DKIM et DMARC. Voici comment procéder, avec un focus particulier sur HubSpot et Gmail.

Configuration pour l’envoi d’email sur HubSpot

Si vous utilisez le Hub Marketing de HubSpot pour envoyer vos emails marketing, vous devez configurer le SPF, DKIM et DMARC spécialement pour HubSpot.

Un des gros avantages de HubSpot, c’est qu’il vous donne les infos que vous devrez saisir dans les DNS de votre domaine. Pour cela, suivez le chemin suivant :

  • Étape 1 : Paramètres > Site Web > Domaines et URL > en bas de cette page Domaines d’envoi
  • Étape 2 : Cliquer sur Connecter un domaine et laissez-vous guider

Donnée fournie par HubSpot pour le DKIM

Donnée fournie par HubSpot pour le SPF

Donnée fournie par HubSpot pour le DMARC

  • Étape 3 : Ici HubSpot vous donne les éléments à copier-coller dans les DNS de votre domaine.
mtg-icon-place

Attention : Il vous faudra modifier le SPF fourni par HubSpot pour ajouter Gmail dedans. Autrement, vous ne pourrez plus envoyer d’emails via Gmail car le SPF indique les serveurs qui sont autorisés à envoyer des emails en votre nom. Je vous explique cela dans la partie dessous.

  • Étape 4 : Une fois les éléments saisis dans vos DNS, vous pouvez lancer la vérification. Chaque type d'enregistrement DNS aura l'un des statuts suivants qui vous aide à comprendre le problème :
    • Non authentifié : aucune des trois méthodes d'authentification n'a été entièrement mise en place ou doit encore être vérifiée.
    • Partiellement authentifié : DKIM a été correctement mis en place et vérifié, mais SPF ou DMARC doivent encore être entièrement vérifiés. L’outil vous précise d’où vient plus précisément le problème.
    • Authentifié : SPF, DKIM, DMARC ont été entièrement mis en place et vérifiés.

Vérification des paramétrages SPF, DKIM et DMARC

 

Configuration pour l’envoi d’email sur Gmail

Félicitations, vous avez configuré l’envoi d’email via HubSpot ! Mais si vous envoyez également des emails via votre adresse Gmail, il ne faut pas oublier de bien le paramétrer également, autrement vos emails risquent de ne pas s’envoyer.

Voici les étapes à suivre pour vous assurer que vos emails envoyés par Gmail ne seront pas bloqués par les paramètres HubSpot :

DMARC

  • Concernant le DMARC, HubSpot vous a fourni le niveau minimal recommandé. Vous pouvez personnaliser votre politique si vous le souhaitez, mais cela n’est pas une obligation. Google vous donne ici les balises qu’il est possible de personnaliser.

SPF

  • Le SPF, c’est l’élément qui va bloquer vos emails s’il est exclusivement paramétré pour HubSpot.
  • Voici ce que vous devez saisir : v=spf1 include:[Ici copier-coller la donnée HubSpot] include:_spf.google.com ~all. La différence ici est donc l’ajout de Gmail comme domaine autorisé à envoyer des emails.
  • Vous ne pouvez avoir qu’un seul SPF paramétré dans vos DNS, il faut donc combiner tous vos domaines d’envoi en un seul.

DKIM

  • Vous devez avoir un DKIM pour HubSpot et un autre pour Gmail. Contrairement au SPF, vous pouvez avoir plusieurs DKIM sur votre domaine. Celui de HubSpot étant déjà paramétré, passons à celui de Gmail.
  • Ouvrez la console Admin Google (vous devez être admin de la console) > Applications > Google Workspace > Gmail > Authentifier les emails > Générer nouvel enregistrement
  • Choisissez une longueur de bit de la clé DKIM de 2048
  • Cliquez sur Générer.
  • Copier-coller la valeur de l’enregistrement TXT dans vos DNS
  • Retournez sur Google Workspace puis cliquez sur “Démarrer l’authentification”.

Félicitations, vous avez réussi à paramétrer avec succès vos SPF, DKIM et DMARC ! Il ne vous reste maintenant plus qu’à tester pour vérifier le bon paramétrage. Je vous recommande l’outil Bounce Doctor de Loops. Cet outil est gratuit et vous permet rapidement de savoir si le sujet est maîtrisé.

Il faut s’attendre à de nombreux durcissements sur la protection des données des utilisateurs dans les prochains mois et prochaines années. La CNIL avec le RGPD ne va cesser d’augmenter le niveau de sécurité attendu et les acteurs tels que Google et HubSpot vont devoir se conformer. Assurez-vous donc d'activer tous les bons paramètres pour respecter le RGPD avec HubSpot.

FAQ - SPF, DKIM et DMARC

Quelle est la différence entre SPF, DKIM et DMARC ?

SPF vérifie que le serveur qui envoie l’email est autorisé à utiliser votre domaine. DKIM ajoute une signature numérique au message pour vérifier son authenticité et son intégrité. DMARC s’appuie sur ces deux mécanismes pour définir la manière dont les emails qui échouent aux contrôles doivent être traités.

Pourquoi configurer SPF, DKIM et DMARC ?

Ces protocoles permettent de renforcer la sécurité de votre domaine et de limiter les risques d’usurpation, de phishing et de spam. Une authentification correctement configurée contribue également à préserver votre réputation d’expéditeur et la délivrabilité de vos emails.

Est-ce que SPF, DKIM et DMARC empêchent les emails de tomber en spam ?

Ils réduisent les risques liés à une mauvaise authentification, mais ne garantissent pas à eux seuls l’arrivée en boîte de réception. La réputation du domaine, la qualité de la base de contacts, l’engagement des destinataires et le contenu des emails influencent également la délivrabilité.

Comment vérifier si SPF, DKIM et DMARC sont correctement configurés ?

Vous pouvez contrôler les enregistrements DNS de votre domaine à l’aide d’outils de vérification dédiés. Si vous utilisez HubSpot, la plateforme indique également le statut d’authentification de votre domaine d’envoi et signale les éléments qui nécessitent une correction.

Peut-on avoir plusieurs enregistrements SPF sur un même domaine ?

Non. Votre domaine doit disposer d’un seul enregistrement SPF. Si plusieurs services sont autorisés à envoyer des emails en votre nom, leurs informations doivent être regroupées au sein de cet enregistrement.

Peut-on avoir plusieurs enregistrements DKIM ?

Oui. Contrairement au SPF, plusieurs enregistrements DKIM peuvent coexister sur un même domaine. Cela permet par exemple d’authentifier séparément les emails envoyés depuis HubSpot et ceux envoyés depuis Google Workspace.

Comment configurer SPF, DKIM et DMARC avec HubSpot ?

HubSpot fournit les informations nécessaires à l’authentification de votre domaine d’envoi depuis les paramètres de la plateforme. Ces valeurs doivent ensuite être ajoutées aux DNS de votre domaine avant de lancer la vérification dans HubSpot.

Comment configurer SPF si j’utilise HubSpot et Gmail ?

Votre enregistrement SPF doit autoriser les différentes solutions qui envoient des emails pour votre domaine. Si HubSpot et Google Workspace sont utilisés simultanément, leurs sources d’envoi doivent donc être intégrées dans un seul enregistrement SPF.

À quoi sert une politique DMARC ?

La politique DMARC indique aux serveurs de réception comment traiter les messages qui ne passent pas correctement les contrôles d’authentification. Selon la politique définie, ces emails peuvent notamment être surveillés, placés en quarantaine ou rejetés.

Comment savoir pourquoi mes emails tombent encore en spam après avoir configuré SPF, DKIM et DMARC ?

Commencez par vérifier que les trois mécanismes sont correctement authentifiés et que toutes vos sources d’envoi sont autorisées. Si la configuration technique est valide, analysez ensuite votre réputation d’expéditeur, la qualité de vos contacts, vos taux d’engagement et vos pratiques d’envoi. La délivrabilité dépend d’un ensemble de signaux et pas uniquement de SPF, DKIM et DMARC.

article en lien

Articles en lien

Plus d’articles

Une fois par mois, des conseils, des études de cas et des histoires growth dans votre boîte mail

abonnés

5000+ abonné·e·s

email

1 email par mois

Cadeau

Contenu inédit