Paramètres DNS pour l'envoi d'e-mails
Quels paramètres DNS de domaine sont nécessaires pour envoyer des e-mails ?
Les fournisseurs de services de messagerie exigent généralement que vous vérifiiez le domaine de l'expéditeur
avant d'utiliser leurs serveurs SMTP. Il y a deux raisons à cela :
-
Prouvez que vous êtes propriétaire du domaine
en gérant le DNS ; vous prouvez ainsi que vous contrôlez le domaine de l’expéditeur
et que vous n’utilisez pas le domaine de quelqu’un d’autre (usurpation d’identité). -
En activant l'authentification SPF et DKIM, vos e-mails sont authentifiés et reconnus par les destinataires comme provenant d'un expéditeur légitime. Si votre domaine et votre fournisseur SMTP jouissent d'une bonne réputation, les messages devraient parvenir dans la boîte de réception des destinataires.
Résumé:
- Fournisseurs de services de messagerie électronique : exigences relatives aux expéditeurs vérifiés
- Pourquoi un expéditeur vérifié est-il si important ?
- Qu'est-ce que l'alignement de domaine ?
- Enregistrement CNAME ou enregistrement TXT, lequel est le meilleur ?
- Qu'est-ce qu'une adresse IP dédiée ?
- Devrions-nous gérer directement les paramètres DNS du domaine de l'entreprise ?
Fournisseurs de services de messagerie électronique : exigences relatives aux expéditeurs vérifiés
Vous trouverez ci-dessous, par ordre alphabétique, quelques-uns des principaux fournisseurs que nous avons vérifiés.
Fin juillet 2021, nous avons testé les paramètres de base nécessaires à l'envoi d'e-mails.
Le domaine vérifié était « emailperfect.com ». Enregistré en 2012, il n'avait jamais servi à l'envoi d'e-mails auparavant.
| Nom du fournisseur | Alignement du domaine « From » DKIM |
Alignement du domaine « Mail-From » SPF |
Notes |
|---|---|---|---|
| Amazon SES | oui (3 enregistrements CNAME) | NON (@amazonses.com) | |
| Mailgun | oui (enregistrement TXT) | oui (enregistrement TXT) | Vérification de la livraison Hotmail et Yahoo* |
| Mailjet | oui (enregistrement TXT) | NON (@mailjet.com) | Vérification de la livraison Hotmail et Yahoo* |
| RealSender | oui (2 enregistrements CNAME) | oui (enregistrement TXT) | adresse IP dédiée |
| Sendgrid | oui (2 enregistrements CNAME) | oui (enregistrement CNAME) | Vérification de livraison Hotmail* |
| Smtp2go | oui (1 enregistrement CNAME) | oui (enregistrement CNAME) |
* = Nous avons envoyé un message à chacune des boîtes mail suivantes et noté si un élément justifiait une nouvelle vérification :
Gmail, Hotmail, Yahoo, GMX, Aruba, Tiscali, Exchange Online
Pourquoi un expéditeur vérifié est-il si important ?
En 2021, nous considérons comme obligatoire l'authentification du domaine de l'expéditeur
afin que le destinataire puisse vérifier que l'adresse électronique de l'expéditeur n'a pas été falsifiée.
Ce contrôle d'authentification préventif réduit également considérablement le risque d'utilisation abusive des systèmes d'envoi.
Pour cette raison, nous avons « supprimé » un fournisseur de la liste :
il n’exige pas la validation du domaine avant de l’autoriser à envoyer des messages.
Qu'est-ce que l'alignement de domaine ?
Lors de l'envoi d'un message, nous avons affaire à deux domaines :
- dans l'adresse de l'expéditeur, qui est visible par les destinataires
- dans l'adresse Mail-From (également appelée « expéditeur de l'enveloppe » ou « chemin de retour »),
qui est cachée et gérée directement par le fournisseur de services de messagerie (ESP) pour recevoir les courriers non retournés
L’exigence d’« alignement de domaine » est résumée dans cette phrase :
« lorsqu’un expéditeur authentifie son courriel à l’aide de SPF et/ou DKIM,
au moins l’un des domaines doit correspondre au domaine d’envoi ».
Enregistrement CNAME ou enregistrement TXT, lequel est le meilleur ?
Pour l'authentification DKIM, un enregistrement CNAME est plus simple à mettre en œuvre.
On peut obtenir le même résultat en ajoutant un enregistrement TXT de 2048 bits, mais c'est plus complexe.
De plus, la délégation de l'enregistrement DKIM via CNAME permet à votre fournisseur
de modifier sa clé si nécessaire pour des raisons de sécurité.
Pour l'authentification SPF via un enregistrement CNAME, l'adresse d'envoi (Mail-From)
sera un sous-domaine géré par votre fournisseur de messagerie, par exemple : bounce.votre-nom-d'entreprise.org.
Ce fournisseur se chargera de l'authentification SPF et du traitement des messages de retour.
L'enregistrement TXT pour l'authentification SPF est la solution optimale avec les serveurs de messagerie tels que Zimbra ou Exchange,
où chaque expéditeur reçoit directement les messages d'erreur.
L'authentification de domaine ne nécessite qu'un seul enregistrement TXT,
ce qui peut compliquer sa gestion si vous administrez plusieurs serveurs SMTP.
Qu'est-ce qu'une adresse IP dédiée ?
L’« adresse de protocole Internet » ou « adresse IP »
est similaire à un numéro de téléphone sur votre téléphone fixe ou votre appareil mobile.
La plupart des services SMTP fournissent des adresses IP « partagées » à leurs clients.
Chaque envoi de courriel se voit attribuer une adresse IP différente.
Une « adresse IP dédiée » signifie que votre adresse IP d'envoi d'e-mails restera la même.
Cela vous permet de maîtriser parfaitement votre réputation d'expéditeur, qui ne risque pas d'être compromise par l'utilisation d'adresses IP tierces.
Devrions-nous gérer directement les paramètres DNS du domaine de l'entreprise ?
Pas nécessairement, car cela requiert certaines compétences techniques.
La direction de l'entreprise doit être consciente que quelques modifications des paramètres DNS
peuvent entraîner de graves conséquences, telles que :
- rediriger les visiteurs du site web vers un autre serveur web
- rediriger les messages entrants vers un autre serveur de messagerie
- Enrayer l'authentification des e-mails afin que les messages soient considérés comme du spam ou rejetés