SAVOIR LES BASSES · ÉMAIL COMMENT ÊTRE
SPF, DKIM & DMARC pour Google Workspace + cPanel (Guide complet)
Dernière mise à jour 2025-10-31
SPF, DKIM & DMARC pour Google Workspace + cPanel
Guide pratique de copie-colle pour les configurations hybrides où les utilisateurs envoient des e-mails par Google Espace de travail et sites/scripts envoyés par cPanel.
1) Aperçu général
Ce que chaque enregistrement fait
SPF Autorise les IP/serveurs qui peuvent envoyer pour votre domaine.
DKIM Signature cryptographique prouvant l'intégrité du message et l'identité du domaine.
DMARC Politique + couche de déclaration qui relie le SPF/DKIM au visible À partir de : domaine.
Principe clé: Alignement
DMARC passe si soit SPF ou Cartes DKIM et le domaine authentifié s'aligne sur le visible Depuis domaine.
Nous recommandons strict alignement pour une protection plus forte.
2) SPF (Cadre stratégique pour l'attribution des services aux clients)
Que publier : un enregistrement SPF TXT à la racine (hôte @).
| Directive | Signification | Pourquoi |
|---|---|---|
include:_spf.google.com |
Autorise les ATM Google Workspace | Requis pour le courrier utilisateur envoyé par Gmail/Google |
ip4:XX.XX.XX.XX |
Autorise votre cPanel IPv4 | Requis pour PHP/Exim mail de votre serveur web |
ip6:YYYY:...:ZZZZ |
(facultatif) Autorise votre cPanel IPv6 | Ajouter si le courriel peut être envoyé via IPv6 |
-all |
Un échec dur pour tous les autres | Empêche le brouillage de IP non autorisés |
include:s ou des fournisseurs imbriqués.3) DKIM (Portail identifié par les clés de domaine)
Publier un enregistrement TXT par système d'expéditeur. Chaque utilisation d'un unique sélecteur (l'étiquette avant ._domainkey).
Google Espace de travail DKIM
- Google Admin Console → Apps → Google Workspace → Gmail → Authentifier les courriels (DKIM)
- Generate key: sélecteur
google, 2048 bits - Publier TXT :
google._domainkey.yourdomain.tld→ v=DKIM1; k=rsa; p=… - Cliquez sur Démarrer l'authentification après la propagation du DNS
cPanel DKIM
- cPanel → Livraison par courriel → Activer DKIM
- Il crée
default._domainkey.yourdomain.tld→ v=DKIM1; k=rsa; p=… - Assurer le DKIM
d=le domaine correspond à votre visible Depuis domaine pour l'alignement DMARC
4) DMARC (Politique et rapports)
Publier un enregistrement TXT à dmarc.votre domaine.tld.
| Étiquette | Options | Recommandation | Pourquoi / Quand il n'a pas été choisi |
|---|---|---|---|
p |
none / quarantine / reject |
Start: none → puis quarantine → reject |
Aller droit à reject peut bloquer le courrier légitime pendant la configuration |
sp |
comme p |
none initialement; plus tard reject |
Contrôles sous-domaines; faire respecter une fois que vous etrquo;re confiant |
adkim |
r (supprimé) / s (strict) |
s (strict) |
Relaxed permet le sous-domaine se percuter; strict est plus propre et plus sûr |
aspf |
r / s |
s |
Un alignement strict réduit le brouillage |
rua |
mailto:… |
Activer | Les rapports XML agrégés quotidiens montrent toutes les sources |
ruf |
mailto:… |
Facultatif | Les échantillons médico-légaux peuvent être verbeux; ne permettre que le débogage |
fo |
0, 1, d, s |
1 |
Rapport sur toute défaillance du SPF/DKIM pour une meilleure visibilité |
pct |
0–100 | Omettre habituellement | Utiliser uniquement lorsque l'application progressive de la loi est appliquée |
5) Phases de déploiement recommandées
- Phase 1 (Surveillant):
p=none, recueillir des rapports pour 2–3 semaines - Phase 2 (Décision) :
p=quarantine, examinersp=reject - Phase 3 (Stricte):
p=reject(etsp=reject) une fois que toutes les sources légitimes s'alignent
6) Exemples prêts à passer
6.1 SPF (ajoutez vos IP de serveur web)
v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all
Si vous envoyez également par IPv6:
v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX ip6:YYYY:YYYY::ZZZZ -all
6.2 DKIM (espace de travail Google)
| Hôte | Type | Valeur |
|---|---|---|
google._domainkey.yourdomain.tld |
TXT | v=DKIM1; k=rsa; p=<Google 2048-bit public key> |
6.3 DKIM (cPanel)
| Hôte | Type | Valeur |
|---|---|---|
default._domainkey.yourdomain.tld |
TXT | v=DKIM1; k=rsa; p=<cPanel 2048-bit public key> |
6.4 DMARC (phase)
Phase 1 – Moniteur
v=DMARC1; p=none; sp=none; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; ruf=mailto:dmarc-failures@yourdomain.tld; fo=1;
Phase 2 & ndash; Quarantaine
v=DMARC1; p=quarantine; sp=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;
Phase 3 – Rejet
v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;
6.5 DNS UI triche-sheet
| Enregistrement | Hôte / Nom | Type | Valeur |
|---|---|---|---|
| SPF | @ | TXT | v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all |
| DKIM (Google) | google._domainkey |
TXT | v=DKIM1; k=rsa; p=… |
| DKIM (cPanel) | default._domainkey |
TXT | v=DKIM1; k=rsa; p=… |
| DMARC | _dmarc |
TXT | v=DMARC1; p=none; … |
6.6 Extraits de zone de style BIND (facultatif)
@ 3600 IN TXT "v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all"
google._domainkey 3600 IN TXT "v=DKIM1; k=rsa; p=<GooglePublicKey>"
default._domainkey 3600 IN TXT "v=DKIM1; k=rsa; p=<cPanelPublicKey>"
_dmarc 3600 IN TXT "v=DMARC1; p=none; sp=none; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;"
7) Valider et surveiller
Contrôles rapides
- SPF: MXToolbox SPF
- DMARC: MXToolbox DMARC
- Gmail: envoyez un menu de messages → test → Afficher l'original → confirmer SPF=PASS, DKIM=PASS, DMARC=PASS
Lisez vos rapports
Total rua les rapports arrivent quotidiennement en XML. Parse avec:
8) Erreurs courantes et FAQ
p=reject. Surveillez d'abord, puis appliquez une fois que toutes les sources légitimes sont alignées.Qu'est-ce que “alignement” exactement?
Pour SPF : le domaine dans le MAIL FROM / Le revers doit correspondre (en termes stricts) au visible Depuis domaine. Pour DKIM: d= domaine dans la signature doit correspondre au visible Depuis domaine. Nous recommandons aspf=s et adkim=s pour la clarté et la sécurité.
Si j'utilise ruf (forensique) rapport?
Facultatif. Il peut être bruyant et inclure des échantillons de messages. Utilisez lorsque vous débogez activement les échecs, puis retirez ou conservez limité.
Les pauses de transfert SPF— le DMARC échouera-t-il?
La transmission de la FPS se brise souvent mais DKIM passe toujours Si les signatures survivent, le DMARC peut encore passer. C'est pourquoi il est crucial de permettre à DKIM de partout.
Appui : Si vous êtes un client IndicHosts.net, augmentez un ticket et nous vous recommandons de vérifier vos rapports DNS, DKIM et DMARC et de recommander le niveau d'application approprié pour votre domaine.
Dites-nous ce qui doit rester debout.
A short conversation with an engineer. No quote-bot, no callback queue. We'll tell you honestly if we're not the right fit.