Configurer SPF, DKIM et DMARC chez IONOS
Chez IONOS, tout se fait depuis la fiche de ton domaine : l'engrenage sous Actions, puis DNS. Bonne nouvelle — si tes boîtes mail sont chez IONOS et que tu utilises leurs serveurs de noms, SPF et DKIM sont déjà en place par défaut ; il te reste surtout à ajouter DMARC et à vérifier que tes autres outils d'envoi sont couverts. Compte 10 minutes, et jusqu'à une heure avant que ça soit visible partout.
Ces trois réglages permettent aux serveurs qui reçoivent tes emails de vérifier que c'est bien toi qui écris. Ils ne garantissent pas la boîte de réception — ton contenu et ta réputation d'expéditeur pèsent aussi — mais sans eux, n'importe qui peut écrire à ta place et tu pars avec un handicap.
Les valeurs à copier-coller
1. SPF — la liste de ceux qui envoient pour toi
Le plus simple chez IONOS : l'entrée toute prête. Dans le formulaire d'ajout d'enregistrement, IONOS propose un type IONOS SPF (TXT) qui écrit la bonne valeur à ta place, sans que tu aies à connaître l'adresse technique de leurs serveurs — et sans risque de te tromper de région.
Si tu préfères saisir la ligne à la main :
| Champ | Valeur |
|---|---|
| Type | TXT |
| Nom d'hôte | @ |
| Valeur | v=spf1 include:_spf-eu.ionos.com ~all |
Ce que tu dois remplacer : rien, si tes emails partent uniquement des boîtes IONOS.
Si tu envoies aussi depuis un autre service, tout doit tenir dans une seule ligne SPF :
v=spf1 include:_spf-eu.ionos.com include:LE-SERVICE-QUE-TU-UTILISES ~all
Remplace LE-SERVICE-QUE-TU-UTILISES par la valeur exacte affichée dans l'interface de ton outil. Les plus courants :
| Ton service d'envoi | À insérer |
|---|---|
| Microsoft 365 | include:spf.protection.outlook.com |
| Google Workspace | include:_spf.google.com |
| Brevo (ex-Sendinblue) | include:spf.brevo.com |
| Mailchimp, autre outil | la valeur donnée par son interface |
⚠️ Un domaine ne doit avoir qu'une seule ligne SPF. Deux lignes
v=spf1, c'est un SPF cassé, pas un SPF renforcé.
2. DKIM — la signature de tes emails
Si tu utilises les serveurs de noms IONOS (le cas par défaut) : tu n'as rien à faire. IONOS écrit lui-même les enregistrements nécessaires à la signature de tes emails.
Tu dois t'en occuper à la main dans deux cas : si la signature a été désactivée un jour, ou si ta zone DNS est gérée ailleurs (chez Cloudflare, par exemple) alors que tes boîtes sont chez IONOS. Il faut alors créer trois entrées CNAME :
| Type | Nom d'hôte | Pointe vers |
|---|---|---|
| CNAME | s1-ionos._domainkey |
s1.dkim.ionos.com |
| CNAME | s2-ionos._domainkey |
s2.dkim.ionos.com |
| CNAME | sXXXXXXXX._domainkey |
sXXXXXXXX.dkim.ionos.com |
Ce que tu dois remplacer : sXXXXXXXX — la troisième entrée porte un identifiant propre à ton compte, ne recopie jamais un numéro trouvé dans un tutoriel, il pointerait vers la clé de quelqu'un d'autre. Tu le retrouves dans les paramètres DNS de ton domaine chez IONOS, sur la ligne DKIM déjà publiée par IONOS.
Si tes emails partent d'un service extérieur (Microsoft 365, Brevo…), c'est ce service qui te donne les enregistrements DKIM à créer, et le format varie : Microsoft 365 fait créer deux CNAME, Google Workspace une entrée TXT, les outils d'emailing l'un ou l'autre. Tu recopies exactement ce qu'il affiche.
3. DMARC — la consigne donnée aux boîtes de réception
| Champ | Valeur |
|---|---|
| Type | TXT |
| Nom d'hôte | _dmarc |
| Valeur | v=DMARC1; p=none; rua=mailto:TON-ADRESSE@TON-DOMAINE.fr |
Ce que tu dois remplacer : TON-ADRESSE@TON-DOMAINE.fr par une adresse que tu relèves vraiment — c'est là qu'arrivent les rapports.
Pourquoi p=none d'abord : la documentation IONOS donne l'exemple avec p=reject, qui bloque tout ce qui échoue. C'est la bonne destination, mais pas le bon point de départ. p=none veut dire « observe et raconte-moi » : personne n'est bloqué, tu découvres tranquillement qui envoie en ton nom, tu corriges, puis tu durcis. Commencer directement en p=reject fait disparaître les emails de tes outils légitimes sans que tu t'en rendes compte.
Le chemin de clics chez IONOS
- Connecte-toi à ton compte IONOS.
- Va sur la liste de tes domaines et repère celui que tu veux configurer.
- Sous la colonne Actions, clique sur l'icône en forme d'engrenage, puis sur DNS.
- Clique sur Ajouter un enregistrement.
- Choisis le Type :
TXT(ou directement l'entrée toute prête IONOS SPF (TXT) pour le SPF). - Remplis les champs :
- Nom d'hôte :
@pour le SPF,_dmarcpour le DMARC. - Valeur : la ligne complète copiée plus haut.
- TTL : laisse la valeur proposée.
- Nom d'hôte :
- Clique sur Enregistrer.
Le caractère
@désigne ton domaine lui-même, sans rien devant. C'est la convention DNS pour dire « la racine ».
On ne touche jamais à ta zone DNS à ta place. Tu gardes la main sur ton domaine : on te donne la valeur exacte, l'endroit où la coller, et on te dit ensuite si c'est bon.
Les 3 erreurs qu'on voit le plus souvent chez IONOS
1. Ajouter un SPF alors qu'IONOS en a déjà mis un
C'est l'erreur numéro un chez IONOS, justement parce que le SPF est actif par défaut. On suit un tutoriel, on crée une deuxième ligne v=spf1... — et on casse le SPF qui fonctionnait.
Comment tu le reconnais : ton scan signale « plusieurs SPF détectés », ou tes rapports montrent un SPF en erreur permanente (permerror). Symptôme visible : des emails qui passaient très bien commencent à être filtrés sans raison apparente.
Le correctif : regarde d'abord la liste de tes enregistrements DNS. S'il y a déjà un v=spf1, tu le modifies pour y ajouter ton nouveau service. Tu n'en crées pas un deuxième.
2. Recopier une clé de signature trouvée dans un tutoriel
Les deux premières entrées de signature (s1-ionos, s2-ionos) sont communes à tout le monde. La troisième porte un numéro propre à ton compte. Recopiée depuis un blog, elle pointe vers la clé de quelqu'un d'autre.
Comment tu le reconnais : DKIM affiché comme « invalide » ou « clé introuvable » lors d'un scan, alors que les trois entrées existent bien dans ta zone.
Le correctif : supprime la troisième entrée et récupère la vraie valeur depuis ton propre compte IONOS.
3. Zone DNS déménagée ailleurs, signature restée derrière
Beaucoup de sites déplacent leur DNS chez Cloudflare tout en gardant les boîtes mail chez IONOS. La signature DKIM, qui était automatique, ne l'est plus — parce que ce n'est plus IONOS qui écrit la zone.
Comment tu le reconnais : tes emails partaient signés, ils ne le sont plus, et personne n'a « rien changé » côté messagerie. Vérifie qui héberge tes serveurs de noms : si ce n'est plus IONOS, c'est là.
Le correctif : recrée les trois entrées CNAME chez ton nouvel hébergeur DNS, avec ton identifiant de compte pour la troisième.
Combien de temps avant que ça prenne effet
- Chez IONOS : la modification est prise en compte immédiatement.
- Sur le reste d'Internet : IONOS annonce jusqu'à une heure pour la propagation complète.
- Pour les rapports DMARC : les premiers arrivent 24 à 72 h après la publication de l'enregistrement, puis environ une fois par jour.
Fais tes modifications, va boire un café, teste ensuite. Un test lancé trente secondes après ne t'apprend rien.
Pour aller plus loin
- Configurer Microsoft 365 (SPF, DKIM, DMARC) chez IONOS
- Passer son DMARC en p=reject sans casser ses emails
- Mes emails partent en spam alors que SPF, DKIM et DMARC sont bons