Les bons serveurs
MX, priorités et adresses des cibles : vérifiez où arrivent vos messages.
Mail Tester Diagnostic messagerieVOTRE MESSAGERIE, EN CLAIR
Identifiez les anomalies de réception et d’authentification,
puis retrouvez les actions à mener dans votre zone DNS.
MX, priorités et adresses des cibles : vérifiez où arrivent vos messages.
SPF et clés DKIM : repérez les défauts de publication et les risques de configuration.
DMARC : observez les sources, corrigez l’alignement et renforcez progressivement la protection.
UNE POLITIQUE PRÊTE À PUBLIER
Commencez par observer vos flux avant de demander le rejet des messages non authentifiés.
DU CONSTAT À LA CORRECTION
Les modifications dépendent de vos prestataires et des services qui envoient pour votre domaine.
Messagerie, site web, CRM, outils de facturation, imprimantes, campagnes : chacun doit être autorisé et authentifié.
Relevez les instructions SPF et DKIM dans les panneaux de ces services. Les serveurs MX de réception ne décrivent pas tous vos expéditeurs.
Publiez un seul SPF TXT. Réunissez les sources légitimes dans ce même enregistrement, puis vérifiez les inclusions et la limite de 10 termes DNS lors d’une évaluation.
Pour DKIM, publiez la clé ou le CNAME fourni par le prestataire et activez la signature chez lui.
Créez une boîte de rapports et utilisez le générateur. Vérifiez toutes les sources sur une période couvrant aussi les envois peu fréquents.
Les rapports agrégés doivent être reçus et interprétés séparément ; cette version ne les collecte pas.
Dans les en-têtes reçus, contrôlez Authentication-Results, Return-Path et DKIM-Signature. Un résultat pass doit aussi être aligné avec le domaine visible dans From.
DMARC passe si au moins SPF ou DKIM passe avec alignement. Les redirections et listes de diffusion méritent des essais dédiés.
Après correction des flux légitimes, passez à quarantine puis à reject. Continuez de surveiller les rapports après chaque changement.
Le générateur omet les anciens champs pct, ri et rf, retirés de la spécification DMARC en 2026. La transition repose sur la validation des flux.
Attendez l’expiration du TTL, relancez l’analyse et testez de nouveaux messages. Une vue DNS peut rester en cache après une modification.
Les tests SMTP, le certificat de transport, la réputation des IP et les listes de blocage demandent des contrôles complémentaires.
Diagnostic DNS de configuration, sans garantie de délivrabilité. Les clés DKIM publiées ne prouvent pas que les messages sont signés. L’analyse SPF est structurelle : elle ne simule pas un message, ses macros ou ses recherches DNS sans réponse.
MTA-STS et TLS-RPT sont vérifiés au niveau TXT. Le fichier HTTPS MTA-STS, le certificat et STARTTLS ne sont pas testés.