Vérifié sur la documentation officielle le

Configurer SPF, DKIM et DMARC chez o2switch

Chez o2switch, une bonne partie du travail est déjà faite : la signature DKIM et le SPF sont activés par défaut sur les hébergements, depuis l'outil d'authentification du cPanel. Ce qu'il te reste, en général : vérifier que ton SPF couvre bien tous tes outils d'envoi, et ajouter le DMARC — qui, lui, n'est pas créé automatiquement. Compte 10 minutes.

Ces trois réglages permettent aux serveurs qui reçoivent tes emails de vérifier que c'est bien toi. Ils ne garantissent pas l'arrivée en boîte de réception — contenu et réputation d'expéditeur comptent aussi — mais sans eux, n'importe qui peut écrire en ton nom.


Les valeurs à copier-coller

1. SPF — la liste de ceux qui envoient pour toi

Champ Valeur
Type TXT
Nom @ (ton domaine racine)
Valeur v=spf1 include:spf.jabatus.fr ~all

Ce que tu dois remplacer : rien, si tes emails partent uniquement des serveurs o2switch (boîtes mail cPanel, formulaires de contact et emails automatiques de ton site).

⚠️ o2switch est catégorique là-dessus : la seule valeur à utiliser pour déclarer leurs serveurs d'envoi est include:spf.jabatus.fr. Les tutoriels génériques qui te font écrire des adresses IP ou d'autres noms de domaine ne déclarent pas les bons serveurs : tes emails partent toujours, mais ils échouent au contrôle d'authenticité — donc indésirables, quarantaine, ou rejet si ton DMARC est strict.

Si tu envoies aussi depuis un autre service (newsletter, CRM, boîtes chez Google ou Microsoft), tout doit tenir dans une seule ligne :

v=spf1 include:spf.jabatus.fr include:LE-SERVICE-QUE-TU-UTILISES ~all

Remplace LE-SERVICE-QUE-TU-UTILISES par la valeur exacte affichée dans l'interface de ton outil. Les plus courants :

Ton service d'envoi À insérer
Google Workspace include:_spf.google.com
Microsoft 365 include:spf.protection.outlook.com
Brevo (ex-Sendinblue) include:spf.brevo.com
Mailjet include:spf.mailjet.com

2. DKIM — la signature de tes emails

Sur un hébergement o2switch, DKIM est activé par défaut : le serveur signe tes emails et l'enregistrement correspondant est publié pour toi. Tu n'as, dans le cas standard, aucune valeur à copier.

Tu dois t'en occuper à la main dans un seul cas : si ta zone DNS est gérée ailleurs (chez Cloudflare, chez ton registrar…). L'outil d'authentification du cPanel affiche alors l'enregistrement DKIM attendu, avec une clé propre à ton hébergement — tu la recopies telle quelle chez ton hébergeur DNS. Ne recopie jamais une clé DKIM trouvée dans un tutoriel : elle appartient à quelqu'un d'autre.

3. DMARC — la consigne donnée aux boîtes de réception

C'est la partie que tu dois créer toi-même, dans l'éditeur de zone DNS.

Champ Valeur
Type TXT
Nom _dmarc
Valeur v=DMARC1; p=none; rua=mailto:TON-ADRESSE@TON-DOMAINE.fr

Ce que tu dois remplacer : TON-ADRESSE@TON-DOMAINE.fr par une adresse que tu relèves vraiment — c'est là qu'arriveront les rapports.

Pourquoi p=none d'abord : p=none veut dire « observe et raconte-moi ». Personne n'est bloqué, mais tu commences à recevoir la liste de tout ce qui envoie en ton nom. Tu regardes pendant 2 à 4 semaines, tu autorises ce qui est légitime, et seulement ensuite tu durcis vers p=quarantine puis p=reject. Démarrer directement en p=reject, c'est risquer de faire disparaître tes propres emails de facturation sans le voir passer.


Le chemin de clics dans le cPanel o2switch

Vérifier SPF et DKIM

  1. Connecte-toi à ton cPanel o2switch.
  2. Section Emails → outil Authentification (SPF / DKIM).
  3. Clique sur Gérer en face du domaine concerné.
  4. Pour modifier le SPF, clique sur Personnaliser : tu peux ajouter tes services dans la partie INCLUDE.
  5. Une case permet de durcir la fin de ta ligne SPF — elle remplace le ~all (« les autres serveurs sont suspects ») par -all (« les autres serveurs sont interdits »). À cocher seulement quand tu es certain que tous tes expéditeurs sont déclarés, sinon tu bloques tes propres emails.

Ajouter le DMARC dans la zone DNS

  1. Dans le cPanel, section Domaines → outil Zone Editor (éditeur de zone DNS).
  2. Clique sur Gérer en face du domaine concerné.
  3. Clique sur la flèche du bouton Ajouter un enregistrement et choisis le type TXT.
  4. Remplis :
    • Nom : _dmarc
    • TTL : laisse la valeur par défaut
    • Type : TXT
    • Enregistrement : la ligne DMARC copiée plus haut
  5. Valide.

Le Zone Editor de cPanel propose parfois un formulaire dédié DMARC, avec un champ par paramètre au lieu d'une seule ligne à coller. Les deux aboutissent au même résultat ; prends celui qui te parle.

On ne touche jamais à ta zone DNS à ta place. On te donne la valeur exacte et l'endroit où la coller ; tu valides, et on te dit ensuite si le résultat tient la route.


Les 3 erreurs qu'on voit le plus souvent chez o2switch

1. Remplacer le SPF o2switch par un SPF trouvé sur Internet

C'est l'erreur la plus fréquente, et o2switch met explicitement en garde contre elle. Un SPF générique, avec des IP ou d'autres noms de domaine, ne couvre pas leurs serveurs d'envoi.

Comment tu le reconnais : les emails envoyés depuis ton site (formulaire de contact, confirmation de commande, WordPress) partent en spam ou reviennent en erreur, alors que ceux envoyés depuis ton webmail passent — ou l'inverse.

Le correctif : remets include:spf.jabatus.fr dans ta ligne SPF, et ajoute tes autres services à côté, dans la même ligne.

2. Deux lignes SPF sur le même domaine

Une ligne créée par l'outil d'authentification cPanel, une autre ajoutée à la main dans le Zone Editor : les deux coexistent, et le SPF ne vaut plus rien.

Comment tu le reconnais : ton scan signale « plusieurs SPF détectés », ou tes rapports montrent une erreur permanente (permerror). Le tableau de ta zone DNS montre deux lignes commençant par v=spf1.

Le correctif : n'en garde qu'une. Le plus simple : passer par l'outil d'authentification, bouton Personnaliser, et supprimer la ligne ajoutée à la main.

3. Les boîtes mail sont chez Google ou Microsoft, mais le site envoie depuis o2switch

Cas très courant chez les PME : la messagerie a été migrée chez Google Workspace, le site WordPress est resté chez o2switch. Deux expéditeurs, un seul SPF — et souvent, un seul des deux déclaré.

Comment tu le reconnais : tes emails « humains » arrivent bien, mais les emails automatiques du site (mot de passe oublié, notification de commande) atterrissent en spam. Ou l'inverse, si c'est Google qui manque.

Le correctif : une seule ligne SPF, avec les deux include: — celui d'o2switch et celui de ton service de messagerie.


Combien de temps avant que ça prenne effet

  • Dans le cPanel : la modification est enregistrée immédiatement.
  • Sur Internet : compte de quelques minutes à 24 h selon le TTL de ta zone. En pratique, souvent moins d'une heure.
  • Pour les rapports DMARC : les premiers arrivent 24 à 72 h après la publication de l'enregistrement, puis environ un par jour.

Attends au moins une heure avant de tester : un contrôle lancé dans la foulée lit encore l'ancienne réponse mise en cache.


Pour aller plus loin

Vérifie que c'est bon

Entre ton domaine, on regarde ce que le reste du monde voit : SPF, DKIM, DMARC, et ce qui cloche. Gratuit, sans compte, résultat en 20 secondes.