Sous-sections des principes de base de l'authentification par courriel
<spf>Déclarez vos serveurs SMTP

Explication de l'indice SPF
SPF est l'abréviation de Sender Policy Framework, une norme d'authentification des e-mails
qui vous permet de déclarer quels serveurs SMTP sont autorisés à envoyer des e-mails pour votre domaine.
Cela vous permet de confirmer l'adresse de l'expéditeur et son lien avec le serveur ayant envoyé le message.
Si des courriels sont envoyés depuis votre domaine d'expéditeur, le destinataire peut vérifier s'ils proviennent d'un serveur SMTP que vous connaissez.
Il est recommandé de le configurer, car certains destinataires peuvent rejeter vos messages si le protocole SPF n'est pas du tout configuré.
comment faire fonctionner un écran solaire
Il existe deux approches différentes :
- une erreur « soft » (balise ~all) qui génère une erreur « softfail » si le message a été envoyé par un serveur non déclaré
- une option « dure » (balise -all) qui génère une erreur « fail » si le message a été envoyé par un serveur non déclaré
La configuration « souple » entraînera moins de rejets, voire aucun, de la part des destinataires.
La configuration « stricte » entraînera le rejet de certains messages si le serveur n'a pas été déclaré ou dans certains cas si le courriel a été redirigé ou envoyé via une liste de diffusion.
La configuration « rigide » donne au serveur de messagerie de destination plus de latitude pour décider d'accepter ou non le message ; c'est l'approche que nous suggérons.
La configuration SPF nécessite de savoir précisément quels serveurs vous utilisez pour envoyer des messages électroniques.
Avec RealSender, l'enregistrement TXT de votre domaine (example.com) doit contenir la chaîne
a:example.realsender.com et ressembler à ceci :
example.com TXT "v=spf1 a:example.realsender.com ~all"
Avec HighSender, l'enregistrement TXT de votre domaine (exemple.com) doit contenir la chaîne
include:spf.realsender.com et ressembler à ceci :
example.com TXT "v=spf1 include:spf.realsender.com ~all"
Ces outils vous aideront à valider la configuration :
www.kitterman.com/spf/validate.html *
récupère les enregistrements SPF pour le nom de domaine spécifié et détermine si l’enregistrement est valide
. Vérification SPF en ligne :
valide les paramètres SPF de votre messagerie lors de l’envoi d’un e-mail.
* = lien vers un site web externe, s'ouvrira dans une nouvelle page
Inconvénients du SPF
Même si tout est correctement configuré, la vérification du message peut échouer
si le courriel a été redirigé (transféré) ou envoyé via une liste de diffusion.
Dans ces cas, pour garantir la cohérence de l'authentification des e-mails,
configurez le domaine de signature DKIM afin qu'il corresponde à l'adresse d'envoi.
Voir : Authentification des e-mails (niveau avancé ) » <dkim> alignment for dmarc.
<spf>vérifier en ligne
<spf>vérifier en ligne

- envoyer un courriel à :
spf@tester.realsender.com
- Consultez en ligne les résultats de la validation SPF :
(l’affichage peut prendre une minute)
https://tester.realsender.com/spf
La vérification SPF en ligne de RealSender ajoutera un préfixe au sujet si le message n'a pas été correctement authentifié :
!! Échec SPF !! Le serveur SMTP n'est pas autorisé et le courriel doit être rejeté ou supprimé. !! Échec SPF partiel !! Le serveur SMTP n'est pas autorisé, mais ce cas doit être traité comme un échec partiel. !! Neutre SPF !! L'enregistrement SPF indique explicitement qu'aucune information ne peut être donnée concernant la validité. !! Aucun SPF !! Le domaine de l'expéditeur ne contient aucune information permettant d'authentifier le courriel
Il arrive que les informations enregistrées au niveau du domaine soient incorrectes ou incompréhensibles.
!! spf-permerror !! Une erreur permanente s'est produite (par exemple, un enregistrement SPF mal formaté) !! spf-temperror !! Une erreur transitoire s'est produite
Une vérification SPF est effectuée sur l'adresse e-mail « Mail-From », qui est masquée dans les en-têtes du courriel.
Seule l'adresse e-mail « From » est visible. Si leurs domaines racines sont différents, l'avertissement suivant s'affiche :
!! spf-diff !! Les domaines racines « Mail-From » et « From » sont différents
Si le message réussit à la fois la vérification SPF ET la vérification d'alignement SPF pour DMARC (alignement relâché), vous obtiendrez :
|OK| Votre e-mail réussit le contrôle SPF et le contrôle d'alignement SPF
Si un seul, SPF OU DKIM, réussit le contrôle d'alignement pour DMARC (alignement relâché),
le message est toujours considéré comme « OK » (de confiance) et le symbole ~ (tilde) est ajouté au début :
|~OK| Votre adresse e-mail passe le contrôle SPF (mais pas l'alignement) + vérification de l'alignement DKIM
<dkim>sceller le contenu de l'e-mail

dkim a expliqué
DKIM est l'acronyme de DomainKeys Identified Mail, une norme d'authentification des e-mails
conçue pour garantir que l'e-mail (y compris les pièces jointes) n'a pas été modifié depuis l'apposition de la « signature ».
Il y parvient en apposant une signature numérique, liée à un nom de domaine, à chaque message électronique sortant.
Deux clés sont utilisées : une clé « publique » et une clé « privée » :
- La clé « publique » est publiée dans l'enregistrement TXT du domaine de signature
- La clé « privée » est enregistrée sur le serveur SMTP et utilisée pour « signer » les messages électroniques
Lors de l'envoi d'un message, le serveur SMTP génère une « signature de hachage chiffrée », basée sur le contenu du message électronique et la clé privée.
Le système du destinataire peut vérifier la signature dans l'en-tête du courriel en la comparant au contenu du courriel et à la clé « publique » de l'expéditeur.
Comment faire fonctionner DKIM
Les signatures DKIM ne sont pas immédiatement visibles pour les utilisateurs finaux ; elles sont ajoutées et vérifiées par l'infrastructure de messagerie.
Les serveurs SMTP de RealSender signent tous les messages électroniques sortants avec la signature DKIM.
RealSender signe initialement tous les messages sortants avec son propre domaine connecté au serveur SMTP ;
aucune configuration n'est nécessaire côté utilisateur/administrateur.
Pour obtenir l’«alignement de domaine DKIM pour DMARC»,
le message doit être signé avec le même domaine que l’expéditeur.
Avec RealSender, vous devez ajouter deux enregistrements CNAME
dans les paramètres DNS de votre domaine (exemple.com), comme ceux-ci :
clé1._domainkey.example.com CNAME clé1._domainkey.yourcompany.realsender.com clé2._domainkey.example.com CNAME clé2._domainkey.yourcompany.realsender.com
Cet outil vous aidera à valider la configuration :
toolbox.googleapps.com *
* = lien vers un site web externe, s'ouvrira dans une nouvelle page
les inconvénients de dkim
Un message scellé DKIM ne peut pas être modifié, mais il peut toujours être lu par n'importe qui.
Un message signé qui ne passe pas la vérification est généralement rejeté.
Si aucune modification n'a été apportée entre l'expéditeur et le destinataire, cela ne devrait pas se produire.
Nous avons rencontré de rares cas, tous liés à la longueur des lignes (990 caractères maximum).
Certaines applications envoient le contenu sur une seule ligne ou transmettent une ligne très longue dans le code HTML.
Dans ces cas, la signature DKIM est corrompue, ce qui provoque l'erreur « dkim=fail » lors du contrôle.
<dkim>vérifier en ligne
<dkim>vérifier en ligne

- envoyer un courriel à :
dkim@tester.realsender.com
- Vérifiez en ligne les résultats de la validation DKIM :
(l’affichage peut prendre une minute)
https://tester.realsender.com/dkim
La vérification DKIM en ligne de RealSender ajoutera un préfixe de sujet si le message n'a pas été signé correctement :
!! dkim-none !! Aucun en-tête DKIM-Signature (valide ou invalide) n'a été trouvé !! dkim-fail !! Un en-tête DKIM-Signature valide a été trouvé, mais la signature ne contient pas de valeur correcte pour le message
Il est parfois impossible d'effectuer la vérification :
!! dkim-invalid !! Un problème est survenu au niveau de la signature ou de l'enregistrement de clé publique. Autrement dit, la signature n'a pas pu être traitée. !! dkim-temperror !! Une erreur temporaire a été détectée, probablement de nature transitoire, comme par exemple une impossibilité temporaire de récupérer une clé publique
Lorsqu'un message est signé avec un domaine différent, une alerte « diff » est ajoutée à l'objet.
Cet avertissement ne s'affiche PAS si l'expéditeur réussit le contrôle SPF et l'alignement SPF pour DMARC.
!! dkim-diff !! Le message n'a PAS été signé par le domaine de l'expéditeur
Si le message réussit à la fois la vérification DKIM ET la vérification d'alignement DKIM pour DMARC (alignement relâché), vous obtiendrez :
|OK| Votre adresse e-mail passe la vérification DKIM + la vérification d'alignement DKIM
Si un seul, DKIM OU SPF, réussit le contrôle d'alignement pour DMARC (alignement relâché),
le message est toujours considéré comme « OK » (de confiance) et le symbole ~ (tilde) est ajouté au début :
|~OK| Votre adresse e-mail passe le contrôle DKIM (mais pas l'alignement) et le contrôle d'alignement SPF