Référence
Enregistrements DNS des domaines d’envoi
Tous les enregistrements DNS qu’Emailit génère pour un domaine d’envoi, le rôle de chacun, comment le saisir chez votre fournisseur DNS et comment le vérifier avec dig.
Cette page liste tous les enregistrements DNS qu’Emailit génère pour un domaine d’envoi et explique la raison d’être de chacun. Utilisez-la pendant la publication des enregistrements, ou quand un enregistrement affiche Missing ou Invalid sur la page du domaine.
Tous les enregistrements
Les exemples utilisent acme.com. Remplacez-le par votre domaine d’envoi. Si vous envoyez depuis un sous-domaine comme mail.acme.com, tous les hôtes ci-dessous se placent sous celui-ci, par exemple emailit.mail.acme.com.
| Rôle | Type | Hôte | Valeur | Priorité | Obligatoire |
|---|---|---|---|---|---|
| Return-path | MX | emailit.acme.com |
feedback-smtp.ffdc-1.emailit.com |
10 | Oui |
| SPF | TXT | emailit.acme.com |
v=spf1 include:_spf.emailit.com ~all |
– | Oui |
| DKIM | TXT | emailit._domainkey.acme.com |
v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqh… (votre clé publique) |
– | Oui |
| DMARC | TXT | _dmarc.acme.com |
v=DMARC1; p=none; |
– | Non |
| Suivi | CNAME | go.acme.com |
go.emailitmail.com |
– | Non |
| Réception | MX | inbound.acme.com |
inbound.emailitmail.com |
10 | Non |
La clé DKIM est propre à chaque domaine : copiez-la donc toujours depuis la page du domaine ou depuis le tableau dns_records de Récupérer un domaine. Les hôtes de suivi et de réception changent si vous définissez un tracking_key ou un inbound_key personnalisé. Quand les rapports DMARC sont activés, la valeur DMARC suggérée inclut aussi votre adresse de rapport.
Un domaine est vérifié quand les enregistrements de return-path, SPF et DKIM sont tous valides. Les trois autres enregistrements activent des fonctionnalités facultatives et ne bloquent jamais la vérification.
Return-path (MX)
emailit.acme.com. MX 10 feedback-smtp.ffdc-1.emailit.com.Chaque message envoyé par Emailit utilise un expéditeur d’enveloppe (return-path) sur ce sous-domaine, sous la forme <workspace_id>@emailit.acme.com. Les serveurs destinataires envoient les rebonds et les rapports de livraison à cette adresse. L’enregistrement MX les renvoie vers Emailit, qui les rattache au message d’origine et met à jour son statut.
Le contrôle réussit quand emailit.acme.com a exactement un enregistrement MX et que celui-ci pointe vers feedback-smtp.ffdc-1.emailit.com. Un deuxième enregistrement MX sur le même hôte le rend Invalid.
SPF (TXT sur le sous-domaine de return-path)
emailit.acme.com. TXT "v=spf1 include:_spf.emailit.com ~all"SPF indique aux serveurs destinataires quels serveurs peuvent envoyer des e-mails pour un domaine. Les serveurs destinataires vérifient SPF par rapport au domaine du return-path, et non par rapport à l’adresse From. Comme le return-path d’Emailit est emailit.acme.com, c’est cet hôte qui a besoin de l’enregistrement SPF.
Cette configuration présente deux avantages :
- Vous ne touchez pas à l’enregistrement SPF de votre domaine racine. Votre enregistrement SPF existant sur
acme.compour Google Workspace, Microsoft 365 ou d’autres services reste tel quel. Ajouterinclude:_spf.emailit.comà l’enregistrement racine est inutile et ne fait que consommer l’une des 10 requêtes DNS autorisées par SPF. - SPF reste aligné pour DMARC. L’alignement souple, utilisé par défaut par DMARC, accepte un return-path sur un sous-domaine du domaine
From. Un e-mail dehello@acme.comavec le return-pathemailit.acme.compasse l’alignement SPF.
Le contrôle réussit quand un enregistrement TXT commençant par v=spf1 sur emailit.acme.com inclut _spf.emailit.com. Ne publiez qu’un seul enregistrement SPF par hôte ; deux enregistrements SPF sur le même hôte font échouer SPF chez les serveurs destinataires.
DKIM (TXT)
emailit._domainkey.acme.com. TXT "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…"Emailit signe chaque message avec une clé RSA de 2 048 bits, en utilisant le sélecteur emailit et d=acme.com. Les serveurs destinataires récupèrent la clé publique dans cet enregistrement pour vérifier la signature. Une signature valide prouve que le message vient bien de vous et n’a pas été modifié en transit, et comme le domaine de signature correspond à votre domaine From, DKIM est aligné pour DMARC.
La valeur fait environ 420 caractères, soit plus que la limite de 255 caractères d’une chaîne TXT unique. La plupart des fournisseurs DNS la découpent pour vous. Si le vôtre vous demande de le faire, découpez la valeur en morceaux entre guillemets dans un seul enregistrement : "v=DKIM1; t=s; h=sha256; p=MIIB…" "…IDAQAB;". Emailit rassemble les morceaux avant de vérifier la clé.
Le contrôle compare les balises DKIM, et non le texte exact : des espaces supplémentaires ou un ordre de balises différent ne posent donc pas de problème. Il échoue si la clé p= ne correspond pas.
DMARC (TXT, facultatif)
_dmarc.acme.com. TXT "v=DMARC1; p=none;"DMARC indique aux serveurs destinataires que faire des e-mails qui prétendent provenir de votre domaine mais échouent à l’alignement SPF et DKIM, et où envoyer des rapports à leur sujet. Gmail et Yahoo exigent un enregistrement DMARC de la part des expéditeurs en masse : publiez-en donc un, même si Emailit n’en a pas besoin pour la vérification.
- Commencez par
p=none. Cela ne change rien à la livraison et vous permet d’abord de recueillir des rapports. - Passez à
p=quarantine, puis àp=reject, une fois que les rapports montrent que tous les e-mails légitimes passent. Pour un déploiement sans risque, consultez Lire les rapports DMARC. - Gardez un seul enregistrement DMARC. Si
_dmarc.acme.comexiste déjà, n’en ajoutez pas un second. Modifiez plutôt l’enregistrement existant.
Avec les rapports DMARC activés, la valeur suggérée ajoute des adresses rua et ruf sur dmarc.emailitmail.com. Configurer les rapports DMARC explique comment les fusionner dans un enregistrement existant.
Emailit ne consulte _dmarc que sur le domaine d’envoi exact. Si vous envoyez depuis mail.acme.com et vous appuyez sur la politique publiée sur _dmarc.acme.com, les serveurs destinataires appliquent la politique du domaine parent, mais la ligne DMARC de la page du domaine n’affichera pas OK.
Suivi (CNAME, facultatif)
go.acme.com. CNAME go.emailitmail.com.Le suivi des ouvertures et des clics utilise un nom d’hôte sur votre propre domaine. Emailit réécrit les liens en https://go.acme.com/<token> et charge le pixel d’ouverture depuis le même hôte. Sans CNAME vérifié, les e-mails sont envoyés sans suivi. Consultez Domaine de suivi personnalisé.
Le CNAME doit pointer directement vers go.emailitmail.com. Si votre fournisseur DNS proxifie les enregistrements (le nuage orange de Cloudflare), réglez cet enregistrement sur DNS only.
Réception (MX, facultatif)
inbound.acme.com. MX 10 inbound.emailitmail.com.Avec cet enregistrement, Emailit accepte les e-mails adressés à n’importe quelle adresse sur inbound.acme.com, comme support@inbound.acme.com, et les remet à votre espace de travail sous forme d’e-mails entrants. Le contrôle exige la priorité 10. La réception ne fonctionne que pour les domaines vérifiés. Consultez Configurer la réception des e-mails.
Saisir les hôtes chez votre fournisseur DNS
Les fournisseurs DNS nomment le champ hôte différemment, et la plupart ajoutent votre domaine à ce que vous saisissez. Saisissez le nom relatif (la partie située avant votre domaine), sauf si votre fournisseur demande le nom complet.
| Enregistrement | Hôte relatif (la plupart des fournisseurs) | Nom complet (FQDN) |
|---|---|---|
| Return-path et SPF | emailit |
emailit.acme.com |
| DKIM | emailit._domainkey |
emailit._domainkey.acme.com |
| DMARC | _dmarc |
_dmarc.acme.com |
| Suivi | go |
go.acme.com |
| Réception | inbound |
inbound.acme.com |
Pour un sous-domaine comme mail.acme.com hébergé dans la zone acme.com, l’hôte relatif inclut le sous-domaine : emailit.mail, emailit._domainkey.mail, _dmarc.mail, go.mail et inbound.mail.
| Fournisseur | Champ hôte | Remarques |
|---|---|---|
| Cloudflare | Name | Accepte le nom relatif ou complet. Réglez le CNAME de suivi sur DNS only. Vous pouvez aussi utiliser la configuration en un clic. |
| GoDaddy | Name | Nom relatif uniquement. Saisir le nom complet crée emailit.acme.com.acme.com. |
| Namecheap | Host | Nom relatif uniquement. Les enregistrements MX se placent dans la section Mail Settings, réglée sur Custom MX. |
| Amazon Route 53 | Record name | Nom relatif ; la console affiche la zone après le champ. Saisissez les valeurs MX sous la forme 10 feedback-smtp.ffdc-1.emailit.com. Entourez les valeurs TXT de guillemets doubles et découpez la valeur DKIM en morceaux entre guillemets. |
| DigitalOcean | Hostname | Nom relatif. |
TTL
Emailit affiche le TTL sous la forme auto. Utilisez le TTL par défaut ou automatique de votre fournisseur. Un TTL court, comme 300 secondes, est utile pendant la configuration, car les corrections atteignent plus vite les résolveurs. Le TTL n’a pas d’effet sur la vérification.
Vérifier les enregistrements avec dig
Interrogez directement un enregistrement pour voir ce que voit le reste d’Internet. Ces commandes utilisent le résolveur public 1.1.1.1, pour qu’une réponse mise en cache sur votre réseau ne vous induise pas en erreur.
dig +short MX emailit.acme.com @1.1.1.1
dig +short TXT emailit.acme.com @1.1.1.1
dig +short TXT emailit._domainkey.acme.com @1.1.1.1
dig +short TXT _dmarc.acme.com @1.1.1.1
dig +short CNAME go.acme.com @1.1.1.1
dig +short MX inbound.acme.com @1.1.1.1Réponses attendues :
10 feedback-smtp.ffdc-1.emailit.com.
"v=spf1 include:_spf.emailit.com ~all"
"v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqh…" "…IDAQAB;"
"v=DMARC1; p=none;"
go.emailitmail.com.
10 inbound.emailitmail.com.Une réponse vide signifie que l’enregistrement n’est pas encore publié sous ce nom. Sous Windows, utilisez nslookup -type=TXT emailit.acme.com 1.1.1.1.
Erreurs fréquentes
| Erreur | Symptôme | Solution |
|---|---|---|
| Domaine ajouté deux fois à l’hôte | Missing. L’enregistrement existe sur emailit.acme.com.acme.com. |
Saisissez uniquement l’hôte relatif, comme emailit. |
| CNAME de suivi proxifié | Le suivi affiche Invalid. L’hôte renvoie des adresses IP de Cloudflare au lieu d’un CNAME. | Passez l’enregistrement en DNS only (nuage gris). |
| SPF d’Emailit ajouté uniquement à l’enregistrement racine | SPF affiche Missing. | Ajoutez l’enregistrement SPF sur emailit.acme.com. Vous n’en avez pas besoin sur le domaine racine. |
Deux enregistrements SPF sur emailit.acme.com |
Emailit peut afficher OK, mais les serveurs destinataires voient une erreur SPF. | Gardez un seul enregistrement v=spf1 sur cet hôte. |
| Point final traité différemment | La valeur devient go.emailitmail.com.acme.com. |
Certains fournisseurs traitent une valeur sans point final comme relative. Saisissez go.emailitmail.com. avec un point final, ou suivez l’exemple du fournisseur. |
| Valeur DKIM tronquée | DKIM affiche Invalid. | Copiez la valeur complète avec le bouton de copie. Découpez-la en morceaux entre guillemets si le fournisseur limite la longueur. |
| MX supplémentaire sur l’hôte de return-path | Le return-path affiche Invalid. | Gardez exactement un enregistrement MX sur emailit.acme.com. |
| MX de réception avec une autre priorité | La réception affiche Invalid. | Réglez la priorité sur 10. |
| Second enregistrement DMARC ajouté | Les serveurs destinataires ignorent DMARC pour le domaine. | Fusionnez tout dans un seul enregistrement _dmarc. |