Référence
Enregistrements DNS pour l’e-mail
Syntaxe et exemples des enregistrements MX, TXT, SPF, DKIM, DMARC, CNAME, PTR, BIMI, MTA-STS et TLS-RPT, et enregistrements exacts qu’Emailit vous demande de publier.
L’authentification et le routage des e-mails reposent sur le DNS. Cette page explique les types d’enregistrements concernés, leur syntaxe et les erreurs fréquentes. Pour la configuration pas à pas d’un domaine d’envoi, consultez Enregistrements DNS.
Enregistrements demandés par Emailit
Quand vous ajoutez un domaine comme acme.com, Emailit affiche ces enregistrements dans l’onglet DNS Setup du domaine. La clé DKIM est propre à votre domaine.
| Rôle | Type | Nom | Valeur | Obligatoire |
|---|---|---|---|---|
| Return-path (rebonds) | MX |
emailit.acme.com |
feedback-smtp.ffdc-1.emailit.com, priorité 10 |
Oui |
| SPF du return-path | TXT |
emailit.acme.com |
v=spf1 include:_spf.emailit.com ~all |
Oui |
| DKIM | TXT |
emailit._domainkey.acme.com |
v=DKIM1; t=s; h=sha256; p=MIIBIjANBg... |
Oui |
| DMARC | TXT |
_dmarc.acme.com |
v=DMARC1; p=none; |
Recommandé |
| Suivi des ouvertures et des clics | CNAME |
go.acme.com |
go.emailitmail.com |
Uniquement pour le suivi |
| E-mails entrants | MX |
inbound.acme.com |
inbound.emailitmail.com, priorité 10 |
Uniquement pour la réception |
Les enregistrements SPF, DKIM et return-path doivent tous être validés avant que le domaine puisse envoyer. Les sous-domaines de suivi et de réception sont configurables : les vôtres peuvent donc différer de go et inbound. Lorsque les rapports DMARC sont activés, l’enregistrement DMARC suggéré inclut aussi des adresses rua et ruf sur dmarc.emailitmail.com.
MX
Un enregistrement MX désigne les serveurs qui acceptent les e-mails d’un domaine. Chaque enregistrement a une priorité, et les numéros les plus bas sont essayés en premier.
acme.com. 3600 IN MX 10 mx1.mailprovider.example.
acme.com. 3600 IN MX 20 mx2.mailprovider.example.- Faites pointer un enregistrement MX vers un nom d’hôte, jamais vers une adresse IP ni vers un CNAME.
- Les enregistrements MX de return-path et de réception d’Emailit se trouvent sur des sous-domaines (
emailit.etinbound.) : ils n’affectent donc pas les boîtes aux lettres de votre domaine racine.
TXT
Les enregistrements TXT contiennent du texte. SPF, DKIM, DMARC, BIMI, MTA-STS et TLS-RPT sont tous publiés sous forme d’enregistrements TXT. Une chaîne d’un enregistrement TXT ne peut pas dépasser 255 caractères : les valeurs longues, comme une clé DKIM de 2 048 bits, sont donc découpées en plusieurs chaînes entre guillemets que les destinataires réassemblent :
emailit._domainkey.acme.com. IN TXT ( "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
"...IDAQAB;" )La plupart des fournisseurs DNS découpent les valeurs longues pour vous. Si ce n’est pas le cas du vôtre, découpez la valeur vous-même au lieu de la tronquer.
SPF
SPF liste les serveurs autorisés à envoyer des e-mails avec votre domaine dans l’expéditeur d’enveloppe (MAIL FROM). Un nom de domaine ne peut avoir qu’un seul enregistrement SPF.
v=spf1 ip4:203.0.113.10 include:_spf.example.net ~all| Élément | Signification |
|---|---|
v=spf1 |
Version. Doit figurer en premier. |
ip4: / ip6: |
Autorise une adresse IP ou une plage, comme ip4:203.0.113.0/24. |
a / mx |
Autorise les IP des enregistrements A ou MX du domaine. |
include: |
Autorise tout ce qu’autorise l’enregistrement SPF d’un autre domaine. Utilisé pour les services d’e-mail, comme include:_spf.emailit.com. |
exists: |
Autorise l’envoi si un nom d’hôte construit se résout. Rarement nécessaire. |
redirect= |
Utilise l’enregistrement SPF d’un autre domaine à la place de celui-ci. |
-all |
Fait échouer tout ce qui n’est pas listé (hard fail). |
~all |
Échec partiel (soft fail) pour tout ce qui n’est pas listé. Les destinataires le considèrent comme suspect, et DMARC décide du résultat. |
?all |
Neutre, sans avis. |
+all |
Autorise tout le monde. Ne l’utilisez jamais. |
DKIM
Un enregistrement DKIM publie la clé publique que les destinataires utilisent pour vérifier l’en-tête DKIM-Signature. Il se trouve à selector._domainkey.domain, où le sélecteur provient de la balise s= de la signature. Emailit signe avec une clé RSA de 2 048 bits et le sélecteur emailit.
| Balise | Signification | Enregistrement d’Emailit |
|---|---|---|
v |
Version, DKIM1. |
v=DKIM1 |
k |
Type de clé, rsa (par défaut) ou ed25519. |
Omis, donc RSA. |
p |
La clé publique, encodée en base64. Un p= vide révoque la clé. |
La clé de votre domaine. |
t |
Indicateurs : y signifie test, s signifie que l’identité de signature ne peut pas être un sous-domaine de d=. |
t=s |
h |
Algorithmes de hachage avec lesquels la clé peut être utilisée. | h=sha256 |
s |
Type de service, email ou *. |
Omis. |
Emailit vérifie DKIM en comparant les valeurs v, k et p : les espaces en trop, les guillemets et l’ordre des balises n’ont donc pas d’importance. Chaque sélecteur est indépendant, si bien que le sélecteur emailit d’Emailit n’entre pas en conflit avec les clés d’autres services sur le même domaine.
DMARC
Un enregistrement DMARC indique aux destinataires quoi faire lorsqu’un message échoue à la fois à l’alignement SPF et à l’alignement DKIM, et où envoyer les rapports. Il se trouve à _dmarc.domain.
v=DMARC1; p=quarantine; rua=mailto:dmarc@acme.com; adkim=r; aspf=r; pct=100| Balise | Signification | Par défaut |
|---|---|---|
v |
Version, DMARC1. Doit figurer en premier. |
Obligatoire |
p |
Politique du domaine : none (surveillance uniquement), quarantine (envoi dans les spams) ou reject. |
Obligatoire |
sp |
Politique des sous-domaines. | Identique à p |
rua |
Destination des rapports agrégés, sous forme d’URI mailto: séparées par des virgules. |
Aucune |
ruf |
Destination des rapports forensiques (rapports d’échec). | Aucune |
pct |
Pourcentage des e-mails en échec auxquels la politique s’applique. | 100 |
adkim |
Alignement DKIM : r (souple, les sous-domaines correspondent) ou s (strict, correspondance exacte). |
r |
aspf |
Alignement SPF : r ou s. |
r |
fo |
Quand envoyer les rapports forensiques : 0 (tous les contrôles échouent), 1 (un contrôle échoue), d (DKIM échoue) ou s (SPF échoue). |
0 |
ri |
Intervalle demandé entre les rapports agrégés, en secondes. | 86400 |
Les e-mails envoyés par Emailit passent DMARC avec un alignement souple sur les deux contrôles : DKIM signe avec d=acme.com, et l’expéditeur d’enveloppe emailit.acme.com est un sous-domaine de acme.com. Emailit considère l’enregistrement DMARC comme valide lorsqu’il contient une politique p= égale à none, quarantine ou reject. Commencez par p=none, lisez vos rapports DMARC, puis passez à quarantine et à reject une fois que tous les services qui envoient avec votre domaine passent les contrôles.
CNAME
Un enregistrement CNAME fait d’un nom d’hôte l’alias d’un autre. Emailit en utilise un pour votre domaine de suivi.
go.acme.com. 3600 IN CNAME go.emailitmail.com.- Un nom qui porte un CNAME ne peut avoir aucun autre enregistrement, et vous ne pouvez pas placer de CNAME sur le domaine racine.
- Dans Cloudflare, réglez l’enregistrement de suivi sur DNS only. Un enregistrement proxifié masque le CNAME, et la vérification échoue.
PTR
Un enregistrement PTR associe une adresse IP à un nom d’hôte (DNS inverse). Les destinataires vérifient qu’une IP d’envoi en possède un et qu’il se résout dans l’autre sens vers la même IP. Les enregistrements PTR appartiennent au propriétaire de l’IP : Emailit les gère donc pour ses IP d’envoi, et vous n’avez pas à en publier.
BIMI
BIMI affiche votre logo à côté des e-mails authentifiés dans les messageries compatibles. Il s’agit d’un enregistrement TXT à default._bimi.domain :
v=BIMI1; l=https://acme.com/brand/logo.svg; a=https://acme.com/brand/vmc.pem| Balise | Signification |
|---|---|
v |
Version, BIMI1. |
l |
URL HTTPS du logo, un SVG au profil Tiny Portable/Secure. |
a |
URL HTTPS d’un Verified Mark Certificate ou d’un Common Mark Certificate, exigé par Gmail et Apple Mail. |
BIMI ne fonctionne que si la politique DMARC du domaine est quarantine ou reject, avec pct=100.
MTA-STS et TLS-RPT
MTA-STS et TLS-RPT protègent les e-mails envoyés vers votre domaine : ils concernent donc les domaines qui reçoivent des e-mails, comme vos boîtes aux lettres ou un sous-domaine de réception. Ils n’affectent pas les e-mails que vous envoyez via Emailit.
MTA-STS demande aux serveurs expéditeurs d’exiger un TLS valide lorsqu’ils livrent à vos hôtes MX. Il nécessite un enregistrement TXT et un fichier de politique servi en HTTPS :
_mta-sts.acme.com. IN TXT "v=STSv1; id=20261001"version: STSv1
mode: enforce
mx: mx1.mailprovider.example
max_age: 604800TLS-RPT demande aux serveurs expéditeurs d’envoyer des rapports quotidiens sur les problèmes TLS qu’ils rencontrent lorsqu’ils vous livrent :
_smtp._tls.acme.com. IN TXT "v=TLSRPTv1; rua=mailto:tls-reports@acme.com"TTL
Chaque enregistrement a un TTL (durée de vie) : le nombre de secondes pendant lesquelles les résolveurs peuvent le mettre en cache. Abaissez le TTL à 300 la veille d’une modification d’enregistrement, pour que le changement prenne effet rapidement, puis remontez-le ensuite. Les modifications DNS apparaissent généralement en quelques minutes, mais peuvent prendre jusqu’à 48 heures.