DMARC, SPF, DKIM : la protection email indispensable pour les PME en 2026
En 2026, n'importe qui peut envoyer un email depuis @votre-entreprise.fr si vous n'avez pas configuré SPF, DKIM et DMARC. J'ai traité 23 incidents de spoofing de domaine en 18 mois — voici le guide technique qui aurait tous pu les éviter.
Chiffres clés — sécurité email 2026
Le spoofing de domaine email est l'une des attaques les plus simples à mener et l'une des plus dévastatrices pour une PME. Un attaquant envoie un email depuis factures@votre-domaine.fr à vos clients ou fournisseurs — avec votre logo et votre signature — pour réclamer un virement ou voler des identifiants. Sans DMARC, votre domaine est ouvert à cette attaque en permanence.
En 2026, Google et Microsoft exigent également un enregistrement DMARC valide pour les domaines envoyant plus de 5 000 emails par jour — sans quoi vos emails légitimes atterrissent en spam. La bonne nouvelle : la configuration de base prend moins de 2 heures.
— Étape 1 : Configurer SPF (Sender Policy Framework)
SPF est un enregistrement TXT dans votre DNS qui liste les serveurs autorisés à envoyer des emails pour votre domaine. Lorsqu'un serveur de messagerie reçoit un email depuis @votre-domaine.fr, il vérifie si le serveur expéditeur est dans votre liste SPF.
Comment créer votre enregistrement SPF
Identifiez d'abord tous vos flux email légitimes :
- → Votre hébergeur email (OVH, Google Workspace, Microsoft 365)
- → Votre outil d'emailing (Brevo, Mailchimp, Klaviyo)
- → Votre CRM (HubSpot, Salesforce, Dolibarr)
- → Votre logiciel de facturation (Pennylane, Sage, QuickBooks)
Exemple d'enregistrement SPF pour une PME utilisant Google Workspace + Brevo :
v=spf1 include:_spf.google.com include:spf.sendinblue.com ~all
Attention
Un domaine ne peut avoir qu'un seul enregistrement SPF. Si vous en avez plusieurs, ils seront ignorés. Fusionnez tous vos include: dans une seule ligne. Limitez également le nombre de lookups DNS à 10 maximum (chaque include: compte comme un lookup).
— Étape 2 : Configurer DKIM (DomainKeys Identified Mail)
DKIM ajoute une signature cryptographique à chaque email sortant. Cette signature est vérifiable par le serveur destinataire grâce à une clé publique publiée dans votre DNS. Si l'email a été modifié en transit, la signature ne correspondra plus.
Configuration DKIM selon votre hébergeur
| Hébergeur email | Où configurer DKIM | Taille de clé recommandée |
|---|---|---|
| Google Workspace | Admin Console → Gmail → Authenticate email | 2048 bits |
| Microsoft 365 | Defender → Policies → DKIM | 2048 bits |
| OVHcloud (MXplan) | Espace client → Emails → DKIM | 2048 bits |
| Brevo (emailing) | Paramètres → Expéditeurs → Domaines | 2048 bits |
Audit email gratuit
Votre domaine est-il correctement protégé contre le spoofing ?
WebGuard Agency vérifie votre configuration SPF, DKIM et DMARC, identifie les flux email non authentifiés et vous fournit un plan de correction prioritaire sous 48h.
Demander mon audit email gratuit →— Étape 3 : Déployer DMARC en 4 phases
DMARC ne s'active pas en un coup. Passer directement à p=reject sans préparation peut bloquer vos emails légitimes. Suivez cette progression sur 6 à 8 semaines :
p=none — Mode observation (semaines 1–3)
v=DMARC1; p=none; rua=mailto:dmarc-reports@votre-domaine.fr; ruf=mailto:dmarc-reports@votre-domaine.fr; fo=1;
Aucun email n'est bloqué. Vous recevez des rapports XML quotidiens listant tous les flux email utilisant votre domaine — légitimes et frauduleux.
Analyse des rapports et correction SPF/DKIM (semaines 2–4)
Analysez les rapports DMARC (outils recommandés : MXToolbox, Postmark DMARC, dmarcian). Identifiez chaque flux illégitime ou légitime non authentifié. Ajoutez les serveurs légitimes manquants dans SPF et configurez DKIM pour chaque service.
p=quarantine — Mise en quarantaine progressive (semaines 4–6)
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc-reports@votre-domaine.fr;
Commencez avec pct=25 (25 % des emails non conformes en quarantaine). Montez progressivement à pct=50 puis pct=100 en vérifiant que vos emails légitimes passent.
p=reject — Protection maximale (semaine 6+)
v=DMARC1; p=reject; rua=mailto:dmarc-reports@votre-domaine.fr; ruf=mailto:dmarc-reports@votre-domaine.fr; fo=1;
Tous les emails non conformes à SPF et DKIM sont rejetés. Votre domaine est désormais protégé contre le spoofing. Continuez à surveiller les rapports DMARC mensuellement.
— Vérifier votre configuration
Une fois vos enregistrements DNS publiés (propagation 24–48h), vérifiez votre configuration avec ces outils gratuits :
MXToolbox Email Health
Vérification SPF, DKIM, DMARC en une seule interface. Identifie les erreurs de configuration et les lookups DNS dépassés.
Google Admin Toolbox
Vérification gratuite des enregistrements DNS. Utile pour valider la propagation avant de tester l'envoi réel.
Mail Tester
Envoyez un email de test et recevez un score de délivrabilité (SPF, DKIM, DMARC, spam score, blacklists).
dmarcian (freemium)
Analyse et visualisation des rapports DMARC. La version gratuite couvre les PME avec jusqu'à 2 domaines.
Questions fréquentes
Pourquoi DMARC est-il indispensable pour une PME en 2026 ? ▾
Quelle est la différence entre SPF, DKIM et DMARC ? ▾
Combien de temps faut-il pour configurer DMARC, SPF et DKIM ? ▾
Pour aller plus loin
Sécurité email
Phishing PME 2026 : comment détecter et se protéger
Authentification
MFA pour PME : protéger tous vos accès en 2026
Conformité
NIS2 et PME : vos obligations en 2026
WebGuard Agency
Audit email gratuit — réponse sous 48h
Votre PME est-elle vulnérable au spoofing d’email ?
WebGuard Agency audite votre configuration email (SPF, DKIM, DMARC), identifie les flux non authentifiés et déploie la protection complète en moins de 3 semaines — sans interruption de service.
PME françaises · Sans engagement · Réponse sous 48h