ALL SYSTEMS OPERATIONALUPTIME 99.97%FLEET 18/18IN-MUM · US-LAX · EU-FSN EST. 2003 · +91 11 4998 4038

SAVOIR LES BASSES · ÉMAIL COMMENT ÊTRE

SPF, DKIM & DMARC pour Google Workspace + cPanel (Guide complet)

Dernière mise à jour 2025-10-31

SPF, DKIM & DMARC pour Google Workspace + cPanel

Guide pratique de copie-colle pour les configurations hybrides où les utilisateurs envoient des e-mails par Google Espace de travail et sites/scripts envoyés par cPanel.

 
Sommaire
 

1) Aperçu général

Ce que chaque enregistrement fait

SPF Autorise les IP/serveurs qui peuvent envoyer pour votre domaine.

DKIM Signature cryptographique prouvant l'intégrité du message et l'identité du domaine.

DMARC Politique + couche de déclaration qui relie le SPF/DKIM au visible À partir de : domaine.

 

Principe clé: Alignement

DMARC passe si soit SPF ou Cartes DKIM et le domaine authentifié s'aligne sur le visible Depuis domaine.

 

Nous recommandons strict alignement pour une protection plus forte.

 

Objectif pour hybride (espace de travail + cPanel) : Autoriser les deux systèmes dans le cadre du FPS, permettre à DKIM de les deux, puis passer du contrôle du DMARC à l'application.
 

2) SPF (Cadre stratégique pour l'attribution des services aux clients)

Que publier : un enregistrement SPF TXT à la racine (hôte @).

 

Directive Signification Pourquoi
include:_spf.google.com Autorise les ATM Google Workspace Requis pour le courrier utilisateur envoyé par Gmail/Google
ip4:XX.XX.XX.XX Autorise votre cPanel IPv4 Requis pour PHP/Exim mail de votre serveur web
ip6:YYYY:...:ZZZZ (facultatif) Autorise votre cPanel IPv6 Ajouter si le courriel peut être envoyé via IPv6
-all Un échec dur pour tous les autres Empêche le brouillage de IP non autorisés
 
Limite de recherche du FPS : Tu as un max 10 recherches DNS. Évitez de trop empiler include:s ou des fournisseurs imbriqués.
 
 

3) DKIM (Portail identifié par les clés de domaine)

Publier un enregistrement TXT par système d'expéditeur. Chaque utilisation d'un unique sélecteur (l'étiquette avant ._domainkey).

 

Google Espace de travail DKIM

  1. Google Admin Console → Apps → Google Workspace → Gmail → Authentifier les courriels (DKIM)
  2. Generate key: sélecteur google, 2048 bits
  3. Publier TXT : google._domainkey.yourdomain.tld → v=DKIM1; k=rsa; p=…
  4. Cliquez sur Démarrer l'authentification après la propagation du DNS

cPanel DKIM

  1. cPanel → Livraison par courriel → Activer DKIM
  2. Il crée default._domainkey.yourdomain.tld → v=DKIM1; k=rsa; p=…
  3. Assurer le DKIM d= le domaine correspond à votre visible Depuis domaine pour l'alignement DMARC
 
Pourquoi garder les sélecteurs séparés : Google et cPanel gèrent leurs propres clés/rotations. Des sélecteurs séparés évitent les collisions et simplifient le dépannage.
 
 
 

4) DMARC (Politique et rapports)

Publier un enregistrement TXT à dmarc.votre domaine.tld.

 

Étiquette Options Recommandation Pourquoi / Quand il n'a pas été choisi
p none / quarantine / reject Start: none → puis quarantine → reject Aller droit à reject peut bloquer le courrier légitime pendant la configuration
sp comme p none initialement; plus tard reject Contrôles sous-domaines; faire respecter une fois que vous etrquo;re confiant
adkim r (supprimé) / s (strict) s (strict) Relaxed permet le sous-domaine se percuter; strict est plus propre et plus sûr
aspf r / s s Un alignement strict réduit le brouillage
rua mailto:… Activer Les rapports XML agrégés quotidiens montrent toutes les sources
ruf mailto:… Facultatif Les échantillons médico-légaux peuvent être verbeux; ne permettre que le débogage
fo 0, 1, d, s 1 Rapport sur toute défaillance du SPF/DKIM pour une meilleure visibilité
pct 0–100 Omettre habituellement Utiliser uniquement lorsque l'application progressive de la loi est appliquée

 

 

5) Phases de déploiement recommandées

  1. Phase 1 (Surveillant): p=none, recueillir des rapports pour 2–3 semaines
  2. Phase 2 (Décision) : p=quarantine, examiner sp=reject
  3. Phase 3 (Stricte): p=reject (et sp=reject) une fois que toutes les sources légitimes s'alignent
État du passage: Si l'un ou l'autre des SPF ou Cartes DKIM et s'aligne avec le domaine visible From, DMARC passe.
 
 

6) Exemples prêts à passer

6.1 SPF (ajoutez vos IP de serveur web)


v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all

 

 

Si vous envoyez également par IPv6:


v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX ip6:YYYY:YYYY::ZZZZ -all

 

6.2 DKIM (espace de travail Google)

Hôte Type Valeur
google._domainkey.yourdomain.tld TXT v=DKIM1; k=rsa; p=<Google 2048-bit public key>

&nbsp;

6.3 DKIM (cPanel)

Hôte Type Valeur
default._domainkey.yourdomain.tld TXT v=DKIM1; k=rsa; p=<cPanel 2048-bit public key>

&nbsp;

6.4 DMARC (phase)

Phase 1 &ndash; Moniteur


v=DMARC1; p=none; sp=none; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; ruf=mailto:dmarc-failures@yourdomain.tld; fo=1;

&nbsp;

Phase 2 & ndash; Quarantaine


v=DMARC1; p=quarantine; sp=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;

&nbsp;

Phase 3 &ndash; Rejet


v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;

&nbsp;

6.5 DNS UI triche-sheet

Enregistrement Hôte / Nom Type Valeur
SPF @ TXT v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all
DKIM (Google) google._domainkey TXT v=DKIM1; k=rsa; p=…
DKIM (cPanel) default._domainkey TXT v=DKIM1; k=rsa; p=…
DMARC _dmarc TXT v=DMARC1; p=none; …

&nbsp;

6.6 Extraits de zone de style BIND (facultatif)


@   3600 IN TXT "v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all"
google._domainkey 3600 IN TXT "v=DKIM1; k=rsa; p=<GooglePublicKey>"
default._domainkey 3600 IN TXT "v=DKIM1; k=rsa; p=<cPanelPublicKey>"
_dmarc 3600 IN TXT "v=DMARC1; p=none; sp=none; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;"

&nbsp;

7) Valider et surveiller

Contrôles rapides

  • SPF: MXToolbox SPF
  • DMARC: MXToolbox DMARC
  • Gmail: envoyez un menu de messages &rarr; test &rarr; Afficher l'original &rarr; confirmer SPF=PASS, DKIM=PASS, DMARC=PASS

&nbsp;

Lisez vos rapports

Total rua les rapports arrivent quotidiennement en XML. Parse avec:

&nbsp;

8) Erreurs courantes et FAQ

Don&rsquo;t oubliez votre serveur web dans SPF. Si PHP/Exim mail is&rsquo;t autorisé, DMARC peut échouer même si Google est parfait.
Évitez de vous précipiter vers p=reject. Surveillez d'abord, puis appliquez une fois que toutes les sources légitimes sont alignées.

Qu'est-ce que &ldquo;alignement&rdquo; exactement?

Pour SPF : le domaine dans le MAIL FROM / Le revers doit correspondre (en termes stricts) au visible Depuis domaine. Pour DKIM: d= domaine dans la signature doit correspondre au visible Depuis domaine. Nous recommandons aspf=s et adkim=s pour la clarté et la sécurité.

&nbsp;

Si j'utilise&nbsp;ruf (forensique) rapport?

Facultatif. Il peut être bruyant et inclure des échantillons de messages. Utilisez lorsque vous débogez activement les échecs, puis retirez ou conservez limité.

&nbsp;

Les pauses de transfert SPF&mdash; le DMARC échouera-t-il?

La transmission de la FPS se brise souvent mais DKIM passe toujours Si les signatures survivent, le DMARC peut encore passer. C'est pourquoi il est crucial de permettre à DKIM de partout.


Appui : Si vous êtes un client IndicHosts.net, augmentez un ticket et nous vous recommandons de vérifier vos rapports DNS, DKIM et DMARC et de recommander le niveau d'application approprié pour votre domaine.

← Tous les articles de la base de connaissances

Dites-nous ce qui doit rester debout.

A short conversation with an engineer. No quote-bot, no callback queue. We'll tell you honestly if we're not the right fit.