Configurer SPF, DKIM et DMARC chez LWS
Chez LWS, tout se passe dans ton espace client, onglet Domaines et hébergements, bouton Gérer derrière le domaine, puis Zone DNS. Bonne nouvelle : LWS pose déjà une ligne SPF dans ta zone, et le plus souvent un enregistrement DKIM. Ce qu'il te reste à faire, en général : vérifier que le SPF couvre tous tes outils d'envoi, contrôler que DKIM est bien publié, et remettre un DMARC propre qui t'envoie les rapports. Compte 15 minutes.
Ces trois réglages permettent aux serveurs qui reçoivent tes emails de vérifier que c'est bien toi. Ça ne garantit pas l'arrivée en boîte de réception — le contenu et ta réputation d'expéditeur comptent au moins autant — mais sans eux, n'importe qui peut écrire en ton nom.
LWS vend deux familles d'hébergement : les formules LWS Panel (Linux mutualisé, le cas le plus courant) et les formules cPanel. La zone DNS se gère dans les deux cas depuis l'espace client ; seul l'écran d'authentification change. On traite les deux.
Les valeurs à copier-coller
1. SPF — la liste de ceux qui envoient pour toi
Ne crée rien avant d'avoir regardé ta zone : il y a déjà une ligne SPF.
Voici ce que nous y avons lu. Attention à ce que c'est : une observation du DNS public de domaines clients LWS (12 domaines interrogés le 05/09/2026, recontrôlés le 17/09/2026), pas une valeur à saisir. Chez toi, la ligne porte déjà ton propre nom de domaine.
v=spf1 mx:TON-DOMAINE.fr a:mail.TON-DOMAINE.fr a:mailphp.lws-hosting.com -all
Ne la retape pas, ne la recopie pas d'ici : ouvre ta zone DNS et lis celle qui s'y trouve. C'est elle qui fait foi. Elle autorise ton serveur mail LWS (mail.tondomaine.fr) et les serveurs qui envoient les emails de ton site (formulaire de contact, WordPress, boutique). Si tes emails partent uniquement de chez LWS, ne la touche pas.
Si tu envoies aussi depuis un autre service (newsletter, CRM, boîtes chez Google ou Microsoft), tu modifies cette ligne pour y glisser son include:, juste avant le -all :
LA-LIGNE-QUI-EST-DEJA-DANS-TA-ZONE include:LE-SERVICE-QUE-TU-UTILISES -all
Remplace LE-SERVICE-QUE-TU-UTILISES par la valeur exacte affichée dans l'interface de ton outil. Les plus courants :
| Ton service d'envoi | À insérer |
|---|---|
| Google Workspace | include:_spf.google.com |
| Microsoft 365 | include:spf.protection.outlook.com |
| Brevo (ex-Sendinblue) | include:spf.brevo.com |
| Mailjet | include:spf.mailjet.com |
| Un autre outil | la valeur exacte affichée dans son interface |
⚠️ Un domaine ne doit avoir qu'une seule ligne SPF. Deux lignes
v=spf1= SPF cassé, pas SPF doublé. Tu modifies la ligne existante, tu n'en ajoutes pas une deuxième.
Sur le -all de la fin : la ligne observée se termine par -all (« les autres serveurs sont interdits »). C'est très bien tant que la ligne liste tous tes expéditeurs. Le jour où tu ajoutes un outil, passe temporairement en ~all (« suspects, pas interdits ») le temps de vérifier dans tes rapports DMARC que tout est bien déclaré, puis reviens en -all.
2. DKIM — la signature de tes emails
Si tes boîtes mail sont chez LWS, la clé est générée par LWS : tu ne l'inventes pas, tu ne la copies nulle part ailleurs. L'enregistrement s'appelle dkim._domainkey — c'est le nom que donne la documentation LWS, et c'est bien celui que nous avons observé publié sur les domaines interrogés.
Deux cas :
- L'enregistrement est déjà là. C'est le cas le plus courant. Tu le vois dans ta zone DNS, tu n'y touches pas.
- L'écran d'administration e-mail t'affiche une alerte DKIM. Là, tu dois créer l'entrée toi-même : LWS t'affiche la valeur (elle commence par
v=DKIM1; k=rsa; p=), tu la colles dans une entrée TXT nomméedkim._domainkey. Le chemin de clics est plus bas.
| Champ | Valeur |
|---|---|
| Type | TXT |
| Nom | dkim._domainkey |
| Valeur | la clé complète affichée par LWS dans ton espace client |
Ce que tu dois remplacer : la valeur, intégralement. Elle est longue — copie-la en entier, sans ajouter ni retirer un caractère. Ne recopie jamais une clé DKIM trouvée dans un tutoriel, y compris celui-ci, qui ne t'en donne aucune.
Si tes emails partent d'un service extérieur, c'est ce service qui te donne les enregistrements à créer, et le format change :
| Service | Ce qu'il te fait créer |
|---|---|
| Google Workspace | une entrée TXT google._domainkey, contenant la clé générée dans ta console d'administration |
| Microsoft 365 | deux entrées CNAME, selector1._domainkey et selector2._domainkey |
| Brevo, Mailjet, la plupart des outils d'emailing | une à trois entrées, TXT ou CNAME selon l'outil |
Tu peux avoir plusieurs DKIM sur le même domaine, un par service : contrairement à SPF et DMARC, il n'y a pas de limite, tant que chaque service utilise un sélecteur différent.
3. DMARC — la consigne donnée aux boîtes de réception
| Champ | Valeur |
|---|---|
| Type | TXT |
| Nom | _dmarc |
| Valeur | v=DMARC1; p=none; rua=mailto:TON-ADRESSE@TON-DOMAINE.fr |
Ce que tu dois remplacer : TON-ADRESSE@TON-DOMAINE.fr par une adresse que tu relèves vraiment. C'est là que tu recevras les rapports.
Regarde d'abord si la ligne existe déjà. Sur les domaines LWS que nous avons interrogés, une ligne _dmarc est très souvent présente, avec la valeur v=DMARC1; p=quarantine; — sans adresse de rapport. Si tu la vois : modifie-la, ne crée pas une seconde ligne.
⚠️ Un domaine ne doit avoir qu'un seul enregistrement DMARC, comme il ne doit avoir qu'une seule ligne SPF. Tu modifies la ligne existante.
Pourquoi p=none d'abord : p=none veut dire « observe et raconte-moi ». Personne n'est bloqué, mais tu reçois la liste de tout ce qui envoie en ton nom. Tu regardes pendant 2 à 4 semaines, tu autorises ce qui est légitime, et seulement ensuite tu durcis vers p=quarantine puis p=reject. Une ligne en p=quarantine sans rua= fait l'inverse : elle met en indésirables sans jamais te dire quoi.
Tu croiseras deux exemples DMARC dans la documentation LWS. Prends-les comme des mauvais exemples de départ :
- celui du centre d'aide,
v=DMARC1;p=quarantine;pct=100;rua=…;ruf=…;adkim=s;aspf=r:pct=est un paramètre supprimé de la norme DMARC (RFC 9989, mai 2026) — ne l'écris pas dans ta ligne — etadkim=speut faire échouer des emails légitimes ; - celui du tutoriel, qui démarre en
p=quarantineavecsp=reject: bien trop tranchant tant que tu n'as pas lu un seul rapport.
Commence par la ligne simple du tableau ci-dessus.
Le chemin de clics
Côté LWS Panel — ajouter ou modifier une entrée dans la zone DNS
- Connecte-toi à ton espace client LWS.
- Onglet Domaines et hébergements, puis bouton Gérer derrière le domaine concerné.
- Clique sur Zone DNS.
- Pour modifier une ligne existante (ton SPF, ton
_dmarc) : clique sur l'icône de modification (le crayon) au bout de la ligne, corrige la valeur, puis valide avec le bouton d'enregistrement. - Pour ajouter une ligne : choisis le type (TXT), renseigne le champ Nom (
@pour le domaine racine,_dmarcpour DMARC,dkim._domainkeypour DKIM — sans ton nom de domaine derrière), saisis la Valeur, puis utilise le bouton d'ajout d'enregistrement.
LWS propose aussi un mode Importer où toute la zone s'édite comme un texte. Plus rapide si tu es à l'aise, plus risqué sinon : reste sur le formulaire. Et pense à faire une sauvegarde de la zone avant de modifier — LWS le propose, sers-t'en.
Le point final : quand la cible d'une entrée MX ou CNAME est un nom de domaine extérieur, LWS demande de terminer par un point (mail.exemple.com.). Sinon il colle ton propre domaine derrière. Ça ne concerne pas les TXT (SPF, DKIM, DMARC), mais ça concerne les CNAME DKIM de Microsoft 365 ou de Brevo.
Côté LWS Panel — récupérer ta clé DKIM
- Espace client → Domaines et hébergements → Gérer derrière le domaine.
- Ouvre l'administration e-mail du domaine.
- Repère le bloc État de la messagerie : c'est lui qui signale les problèmes d'authentification.
- Clique sur le lien DKIM : une fenêtre affiche le nom et la valeur de l'enregistrement.
- Crée l'entrée TXT correspondante dans ta Zone DNS (étapes ci-dessus).
Si ta zone DNS est gérée ailleurs (chez ton registrar, chez Cloudflare), c'est là-bas que tu colles la valeur — pas dans l'écran LWS, qui ne serait alors consulté par personne. Et si ton domaine pointe vers un serveur VPS LWS, la gestion se fait dans ISPConfig, pas ici.
Côté cPanel — si ton hébergement LWS est une formule cPanel
- Connecte-toi à ton cPanel LWS.
- Section E-mail → outil Email Deliverability.
- Bouton Gérer derrière ton domaine.
- Sous la valeur SPF, clique sur Personnaliser : ajoute tes services extérieurs, puis Install a customized SPF Record.
- DKIM et SPF sont actifs par défaut sur ces formules — LWS le dit explicitement. Cet écran te sert surtout à vérifier qu'aucune alerte n'apparaît.
L'option Exclude All Other Hosts ('-all' Entry), dans les réglages complémentaires, durcit la fin de la ligne. Active-la seulement quand tous tes expéditeurs sont déclarés.
Tu envoies avec Google Workspace ou Brevo, mais ton DNS est chez LWS
Le principe ne change pas : le service génère les valeurs, tu les colles dans la zone DNS LWS. Chez Google Workspace, la clé DKIM se génère dans la console d'administration ; chez Brevo, dans l'écran des domaines. Tu crées les entrées via Zone DNS comme ci-dessus, tu ajoutes leur include: dans la ligne SPF existante, et tu reviens cliquer sur le bouton de vérification du service. LWS le rappelle pour Brevo : les valeurs étant propres à chaque compte, copie celles affichées dans ton interface, sans les modifier.
On ne touche jamais à ta zone DNS : on lit, on prescrit, tu colles. On te dit quoi taper, où, et on te dit si c'est bon après.
Les 3 erreurs qu'on voit le plus souvent sur cette configuration
1. Remplacer la ligne SPF de LWS par include:_spf.lws.fr
Le tutoriel LWS propose v=spf1 include:_spf.lws.fr -all. Ce include: désigne les serveurs de LWS l'entreprise — pas ton serveur mail.tondomaine.fr, ni les serveurs mailphp.lws-hosting.com qui envoient les emails de ton site. Nous l'avons vérifié dans le DNS : _spf.lws.fr liste les serveurs lwspanel.com, mail.lws.fr et les serveurs de newsletters de LWS, et pas l'adresse IP du serveur mail des domaines mutualisés que nous avons interrogés. Tu remplaces la ligne, et tes propres emails échouent au contrôle.
Comment tu le reconnais : les emails envoyés depuis ton site (formulaire, confirmation de commande) ou ton webmail partent en indésirables ; tes rapports DMARC montrent spf=fail sur des adresses IP LWS.
Le correctif : remets la ligne que LWS avait posée (celle avec mx: + a:mail. + a:mailphp.lws-hosting.com) et ajoute tes autres services à côté, dans la même ligne.
2. Garder un DMARC en p=quarantine sans rapports
Une ligne v=DMARC1; p=quarantine; met en indésirables tout email non aligné — y compris ceux de ton nouvel outil de newsletter que tu n'as pas encore déclaré — et personne ne te prévient, puisqu'il n'y a pas de rua=.
Comment tu le reconnais : des emails « disparaissent » chez certains destinataires sans message d'erreur ; ton scan indique un DMARC sans adresse de rapport.
Le correctif : modifie la ligne _dmarc (crayon, pas ajout) : p=none et ton adresse dans rua=. Tu redurciras après avoir lu les rapports.
3. Le nom du domaine écrit en double dans le champ Nom
Le champ Nom attend la partie gauche uniquement : @ pour la racine, _dmarc pour DMARC, dkim._domainkey pour DKIM. Si tu tapes _dmarc.tondomaine.fr, tu crées _dmarc.tondomaine.fr.tondomaine.fr — et ton DMARC n'existe pas.
Comment tu le reconnais : ton DMARC est « introuvable » alors que tu le vois dans le tableau de la zone. Regarde la colonne de gauche : le nom complet y est affiché, l'erreur saute aux yeux.
Le correctif : supprime l'entrée fautive, recrée-la avec _dmarc seul dans Nom.
Combien de temps avant que ça prenne effet
- Dans l'espace client : la modification est enregistrée immédiatement.
- Sur Internet : LWS annonce 24 h maximum pour la propagation d'un SPF, et parle de quelques heures pour un changement de zone ; son tutoriel évoque jusqu'à 48 h dans le pire cas.
- Pour DKIM : LWS parle de quelques heures avant que l'alerte disparaisse de l'écran d'administration e-mail.
- Pour les rapports DMARC : les premiers arrivent 24 à 72 h après la publication de l'enregistrement, puis environ un par jour.
Attends au moins une heure avant de tester : un contrôle lancé dans la foulée lit encore l'ancienne réponse mise en cache.
Questions fréquentes
Faut-il remplacer le SPF de LWS par include:_spf.lws.fr ?
Non. Le tutoriel LWS le propose, mais _spf.lws.fr ne couvre ni ton serveur mail.tondomaine.fr, ni les serveurs mailphp.lws-hosting.com qui envoient les emails de ton site. Si tu remplaces la ligne posée dans ta zone, tes propres emails échouent au contrôle SPF. Ajoute tes services dans la ligne existante, sans la remplacer.
Pourquoi mon DMARC est en p=quarantine alors que je n'ai rien fait ?
Regarde ta zone avant de conclure. Sur les domaines LWS que nous avons interrogés, une ligne _dmarc en p=quarantine sans rua= est fréquente. Elle met en indésirables sans jamais t'envoyer de rapport. Modifie-la — crayon, pas ajout — en p=none avec ton adresse, le temps de lire ce qui envoie en ton nom.
Est-ce que j'ai une clé DKIM à créer chez LWS ?
Si tes boîtes sont chez LWS, la clé est générée par LWS : tu ne l'inventes pas. L'enregistrement dkim._domainkey est souvent déjà publié dans ta zone. Si le bloc État de la messagerie affiche une alerte DKIM, ouvre le lien DKIM, copie la valeur affichée et crée l'entrée TXT toi-même.