Configurer SPF, DKIM et DMARC chez Hostinger
Tout se passe dans ton hPanel, dans l'éditeur de zone DNS. Si ton domaine pointe vers les serveurs de noms Hostinger, une grande partie est déjà faite : la configuration automatique ajoute les enregistrements MX, SPF et DKIM quand tu configures ta boîte mail. Ce qu'elle n'ajoute pas, c'est le DMARC — Hostinger le dit lui-même : il recommande de l'ajouter « manually », en précisant qu'il n'est « not mandatory for basic email operations ». Compte 10 minutes, et jusqu'à 24 h avant que le changement soit visible partout.
Ces trois réglages permettent aux serveurs qui reçoivent tes emails de vérifier que c'est bien toi qui écris. Ils ne garantissent pas l'arrivée en boîte de réception — le contenu et ta réputation d'expéditeur comptent aussi — mais sans eux, n'importe qui peut envoyer un email à ta place.
Avant de commencer, identifie ton service email. Hostinger en propose plusieurs, et ils n'ont pas la même ligne SPF. Dans ton hPanel, section Emails, regarde ce qui est affiché à côté de ton offre :
| Ce que tu vois | Ton service |
|---|---|
| « Free Email », « Business Starter », « Business Premium » | Hostinger Email |
Le logo Titan à côté du nom de l'offre (webmail sur hostinger.titan.email) |
Titan Email |
| Un produit d'emailing marketing séparé de tes boîtes | Hostinger Reach |
Se tromper de ligne SPF, c'est passer une heure à débugger une configuration qui n'a jamais eu la moindre chance de marcher.
Les valeurs à copier-coller
1. SPF — la liste de ceux qui envoient pour toi
| Champ | Valeur |
|---|---|
| Type | TXT |
| Nom | @ (le symbole arobase — il désigne ton domaine racine) |
| Valeur | voir le tableau ci-dessous, selon ton service |
| TTL | 300 ou la valeur par défaut |
| Ton service Hostinger | La ligne SPF |
|---|---|
| Hostinger Email | v=spf1 include:_spf.mail.hostinger.com ~all |
| Titan Email | v=spf1 include:spf.titan.email ~all |
| Hostinger Reach (emailing) | v=spf1 include:_spf.reach.hostinger.com ~all |
Ce que tu dois remplacer : rien, si tes emails partent uniquement du service Hostinger identifié plus haut.
Si tu envoies aussi depuis un autre outil — et c'est le cas dès que tu as une newsletter, un CRM ou un logiciel de facturation — tu dois ajouter son include: dans la même ligne :
v=spf1 include:_spf.mail.hostinger.com include:LE-SERVICE-QUE-TU-UTILISES ~all
Remplace LE-SERVICE-QUE-TU-UTILISES par ce que ton outil t'a donné. Les plus courants :
| Ton service d'envoi | À insérer |
|---|---|
| Google Workspace | include:_spf.google.com |
| Microsoft 365 | include:spf.protection.outlook.com |
| Brevo (ex-Sendinblue) | include:spf.brevo.com |
| Mailjet | include:spf.mailjet.com |
| Hostinger Reach, en plus de tes boîtes | include:_spf.reach.hostinger.com |
| Un autre outil | la valeur exacte affichée dans son interface |
⚠️ Un domaine ne doit avoir qu'une seule ligne SPF. La documentation Hostinger est formelle : supprime les enregistrements SPF existants avant d'en ajouter un. Concrètement, tu modifies la ligne en place, tu n'en crées pas une deuxième.
⚠️ Une valeur trouvée dans la doc développeur de Hostinger est erronée. Sa page de référence DNS affiche
include:_spf.hostinger.com— sans lemail.. Trois articles distincts du centre d'aide donnent_spf.mail.hostinger.com. Prends celle avecmail..
2. DKIM — la signature de tes emails
Si ton domaine pointe vers les serveurs de noms Hostinger : tu n'as rien à faire. Hostinger ajoute les enregistrements DKIM automatiquement en même temps que les MX et le SPF.
Si ta zone DNS est ailleurs (Cloudflare, un autre hébergeur, ton registrar), tu dois créer trois entrées CNAME à la main :
| Type | Nom | Pointe vers |
|---|---|---|
| CNAME | hostingermail-a._domainkey |
hostingermail-a.dkim.mail.hostinger.com |
| CNAME | hostingermail-b._domainkey |
hostingermail-b.dkim.mail.hostinger.com |
| CNAME | hostingermail-c._domainkey |
hostingermail-c.dkim.mail.hostinger.com |
Ce que tu dois remplacer : rien — ces trois valeurs sont communes à tous les domaines qui utilisent Hostinger Email. C'est inhabituel (la plupart des services génèrent une clé unique par domaine), donc vérifie quand même ce que t'affiche ton hPanel avant de copier.
Avec Titan Email : la signature DKIM est appliquée automatiquement par Titan, tu n'as pas d'entrée à créer.
Tu veux ta propre clé DKIM ? Hostinger permet d'en générer une, en TXT cette fois : hPanel → Emails → Mailboxes → Custom DKIM → bouton Generate. Si le bouton est grisé, c'est qu'un DKIM existe déjà et doit être supprimé d'abord. Compte jusqu'à 24 h avant que le statut passe à « verified ».
Si tes emails partent d'un service extérieur, c'est ce service qui te donne ses enregistrements, et le format change de l'un à l'autre :
| Service | Ce qu'il te fait créer |
|---|---|
| Google Workspace | une entrée TXT, du type google._domainkey, avec la clé générée dans ta console d'administration |
| Microsoft 365 | deux entrées CNAME, selector1._domainkey et selector2._domainkey |
| Brevo, Mailjet, la plupart des outils d'emailing | une à trois entrées, TXT ou CNAME selon l'outil |
Dans ce cas, tu recopies exactement ce que le service affiche : la clé est propre à ton domaine, elle ne se devine pas.
3. DMARC — la consigne donnée aux boîtes de réception
C'est le seul des quatre enregistrements que la configuration automatique de Hostinger n'ajoute pas.
| Champ | Valeur |
|---|---|
| Type | TXT |
| Nom | _dmarc |
| Valeur | v=DMARC1; p=none; rua=mailto:TON-ADRESSE@TON-DOMAINE.fr |
| TTL | la valeur par défaut (14400) |
Ce que tu dois remplacer : TON-ADRESSE@TON-DOMAINE.fr par une adresse que tu relèves vraiment. C'est là que tu recevras les rapports.
Pourquoi p=none et pas p=reject tout de suite : p=none veut dire « observe et raconte-moi » — personne n'est bloqué, et tu reçois les rapports. Tu regardes pendant 2 à 4 semaines, tu vérifies que tous tes outils légitimes sont bien reconnus, et seulement après tu durcis. Commencer par p=reject sans avoir rien lu, c'est la façon la plus rapide de faire disparaître ses propres factures.
Note au passage : l'article DMARC de Hostinger ne te donne aucune valeur et te renvoie vers des générateurs extérieurs. La ligne ci-dessus est le point de départ standard, et elle suffit.
Le chemin de clics dans hPanel
Hostinger documente deux chemins, selon la version d'interface que tu as sous les yeux et selon que ton domaine est rattaché ou non à un hébergement. Prends celui qui correspond à ce que tu vois.
Chemin A — domaine rattaché à un hébergement
- Connecte-toi à hPanel.
- Va dans Hébergement et sélectionne ton site (Websites dans l'interface anglaise).
- Section Avancé (Advanced) → Éditeur de zone DNS (DNS Zone Editor).
Chemin B — domaine seul, ou nouvelle interface
- Connecte-toi à hPanel.
- Menu Noms de Domaine (Domains) → sélectionne ton domaine.
- Onglet DNS / Serveurs de noms → Enregistrements DNS (DNS records).
Puis, dans les deux cas
- Bouton d'ajout d'enregistrement (Add Record dans l'interface anglaise).
- Choisis le Type (
TXTouCNAME). - Remplis le champ Nom (Name) et le champ de valeur — il s'appelle Pointe vers, Valeur TXT ou Content selon ta version d'interface.
- Laisse le TTL proposé et enregistre.
Le champ « Nom » attend le sous-domaine seul. Pour ton domaine racine, tape
@. Pour DMARC, tape_dmarcet rien d'autre — surtout pas_dmarc.tondomaine.fr, qui créerait_dmarc.tondomaine.fr.tondomaine.fr.
La configuration automatique, et ce qu'elle couvre vraiment
Hostinger propose une configuration automatique de ton domaine pour l'email — c'est le chemin le plus sûr pour les trois premiers enregistrements.
- Interface FR : E-mails → ton nom de domaine → Réglages DNS.
- Interface EN : Emails → Mailboxes → Domain settings → Connect automatically, qui ajoute les enregistrements nécessaires si ton DNS est chez Hostinger.
Ce qu'il faut savoir, et Hostinger l'écrit lui-même : la configuration automatique ajoute MX, SPF et DKIM (« adds the required MX, SPF, and DKIM records for you »). Le DMARC, lui, est à ajouter « manually » — et Hostinger précise qu'il n'est « not mandatory for basic email operations ». C'est vrai pour faire fonctionner ta boîte. C'est faux pour protéger ton nom : les deux problèmes sont différents. Ton email peut marcher parfaitement pendant que n'importe qui écrit à ta place.
On ne touche jamais à ta zone DNS à ta place. Tu restes seul aux commandes de ton domaine : nous, on te dit quoi taper, où, et on te dit si c'est bon après.
Les 3 erreurs qu'on voit le plus souvent chez Hostinger
1. La zone que tu modifies n'est pas celle qui compte
Ton domaine est chez Hostinger, mais ses serveurs de noms pointent vers Cloudflare ou vers un autre hébergeur. La zone DNS de hPanel reste éditable — c'est le piège : tu peux y passer une heure sans que rien ne change, parce que seule la zone chez le fournisseur pointé par les serveurs de noms fait autorité.
Corollaire direct : dans ce cas, la configuration automatique de Hostinger ne fonctionne pas. Elle est conditionnée au fait que ton domaine pointe vers les serveurs de noms Hostinger.
Comment tu le reconnais : tu vois tes enregistrements dans hPanel, mais un scan extérieur n'en trouve aucun. Ou bien tu as lancé la vérification DNS et il ne se passe rien.
Le correctif : regarde vers quels serveurs de noms pointe ton domaine, et fais tes modifications là-bas. Recopie-y les valeurs que hPanel t'affiche.
2. Le mauvais include: parce qu'on s'est trompé de service
Hostinger Email, Titan Email et Hostinger Reach ont trois lignes SPF différentes. Beaucoup de tutoriels donnent _spf.mail.hostinger.com comme si c'était la seule — et ça ne marche pas si tes boîtes sont chez Titan.
Comment tu le reconnais : ton SPF existe, il a l'air valide, mais tes emails échouent quand même la vérification chez le destinataire. Tes rapports DMARC montrent un SPF en échec (fail) sur des envois que tu sais légitimes.
Le correctif : retourne dans la section Emails de ton hPanel, identifie ton service (voir le tableau en haut de page), et corrige l'include:. Et si tu utilises à la fois des boîtes et Hostinger Reach, il te faut les deux include: dans la même ligne.
3. Croire que « domaine connecté » veut dire « DMARC est en place »
La configuration automatique de Hostinger est bien faite, et c'est justement le problème. Elle ajoute MX, SPF et DKIM, ton domaine s'affiche comme connecté, et tout ce qu'on t'a demandé de faire est fait.
Mais le DMARC n'est pas dans le lot. Hostinger l'écrit lui-même : à ajouter « manually », « not mandatory for basic email operations ». Position défendable pour un fournisseur de boîtes mail, croyance dangereuse pour un propriétaire de domaine : que ta boîte fonctionne et que ton nom soit protégé sont deux problèmes différents. Ton domaine reste ouvert à l'usurpation tant qu'aucune consigne n'a été donnée aux boîtes de réception.
Comment tu le reconnais : tout fonctionne côté Hostinger, mais un scan extérieur t'annonce « aucun enregistrement DMARC ». C'est cohérent : la connexion de ta boîte et la protection de ton domaine ne sont pas la même chose.
Le correctif : crée l'entrée _dmarc à la main (valeur plus haut). C'est la seule des quatre que personne ne fera à ta place chez Hostinger.
Combien de temps avant que ça prenne effet
- Dans hPanel : la modification est enregistrée immédiatement.
- Sur Internet : Hostinger annonce jusqu'à 24 h pour une propagation complète, en précisant que dans la plupart des cas les changements sont effectifs en quelques heures.
- Pour un DKIM personnalisé généré depuis hPanel : jusqu'à 24 h avant que le statut passe à « verified ».
- Pour les rapports DMARC : les premiers arrivent 24 à 72 h après la publication de l'enregistrement, puis environ une fois par jour.
Le conseil pratique : fais tes modifications, puis attends une heure avant de tester. Tester dans les cinq minutes ne prouve rien.