Par Claire Fontaine · · 14 min de lecture · Sécurité email

DMARC, SPF, DKIM : la protection email indispensable pour les PME en 2026

En 2026, n'importe qui peut envoyer un email depuis @votre-entreprise.fr si vous n'avez pas configuré SPF, DKIM et DMARC. J'ai traité 23 incidents de spoofing de domaine en 18 mois — voici le guide technique qui aurait tous pu les éviter.

Chiffres clés — sécurité email 2026

94%
des cyberattaques commencent par un email
+47%
de spoofing de domaine vs 2025
62%
des PME françaises sans DMARC
30 min
pour configurer SPF + DKIM de base

Le spoofing de domaine email est l'une des attaques les plus simples à mener et l'une des plus dévastatrices pour une PME. Un attaquant envoie un email depuis factures@votre-domaine.fr à vos clients ou fournisseurs — avec votre logo et votre signature — pour réclamer un virement ou voler des identifiants. Sans DMARC, votre domaine est ouvert à cette attaque en permanence.

En 2026, Google et Microsoft exigent également un enregistrement DMARC valide pour les domaines envoyant plus de 5 000 emails par jour — sans quoi vos emails légitimes atterrissent en spam. La bonne nouvelle : la configuration de base prend moins de 2 heures.

Étape 1 : Configurer SPF (Sender Policy Framework)

SPF est un enregistrement TXT dans votre DNS qui liste les serveurs autorisés à envoyer des emails pour votre domaine. Lorsqu'un serveur de messagerie reçoit un email depuis @votre-domaine.fr, il vérifie si le serveur expéditeur est dans votre liste SPF.

Comment créer votre enregistrement SPF

Identifiez d'abord tous vos flux email légitimes :

  • Votre hébergeur email (OVH, Google Workspace, Microsoft 365)
  • Votre outil d'emailing (Brevo, Mailchimp, Klaviyo)
  • Votre CRM (HubSpot, Salesforce, Dolibarr)
  • Votre logiciel de facturation (Pennylane, Sage, QuickBooks)

Exemple d'enregistrement SPF pour une PME utilisant Google Workspace + Brevo :

v=spf1 include:_spf.google.com include:spf.sendinblue.com ~all

Attention

Un domaine ne peut avoir qu'un seul enregistrement SPF. Si vous en avez plusieurs, ils seront ignorés. Fusionnez tous vos include: dans une seule ligne. Limitez également le nombre de lookups DNS à 10 maximum (chaque include: compte comme un lookup).

Étape 2 : Configurer DKIM (DomainKeys Identified Mail)

DKIM ajoute une signature cryptographique à chaque email sortant. Cette signature est vérifiable par le serveur destinataire grâce à une clé publique publiée dans votre DNS. Si l'email a été modifié en transit, la signature ne correspondra plus.

Configuration DKIM selon votre hébergeur

Hébergeur email Où configurer DKIM Taille de clé recommandée
Google Workspace Admin Console → Gmail → Authenticate email 2048 bits
Microsoft 365 Defender → Policies → DKIM 2048 bits
OVHcloud (MXplan) Espace client → Emails → DKIM 2048 bits
Brevo (emailing) Paramètres → Expéditeurs → Domaines 2048 bits

Audit email gratuit

Votre domaine est-il correctement protégé contre le spoofing ?

WebGuard Agency vérifie votre configuration SPF, DKIM et DMARC, identifie les flux email non authentifiés et vous fournit un plan de correction prioritaire sous 48h.

Demander mon audit email gratuit →

Étape 3 : Déployer DMARC en 4 phases

DMARC ne s'active pas en un coup. Passer directement à p=reject sans préparation peut bloquer vos emails légitimes. Suivez cette progression sur 6 à 8 semaines :

Phase 1

p=none — Mode observation (semaines 1–3)

v=DMARC1; p=none; rua=mailto:dmarc-reports@votre-domaine.fr; ruf=mailto:dmarc-reports@votre-domaine.fr; fo=1;

Aucun email n'est bloqué. Vous recevez des rapports XML quotidiens listant tous les flux email utilisant votre domaine — légitimes et frauduleux.

Phase 2

Analyse des rapports et correction SPF/DKIM (semaines 2–4)

Analysez les rapports DMARC (outils recommandés : MXToolbox, Postmark DMARC, dmarcian). Identifiez chaque flux illégitime ou légitime non authentifié. Ajoutez les serveurs légitimes manquants dans SPF et configurez DKIM pour chaque service.

Phase 3

p=quarantine — Mise en quarantaine progressive (semaines 4–6)

v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc-reports@votre-domaine.fr;

Commencez avec pct=25 (25 % des emails non conformes en quarantaine). Montez progressivement à pct=50 puis pct=100 en vérifiant que vos emails légitimes passent.

Phase 4

p=reject — Protection maximale (semaine 6+)

v=DMARC1; p=reject; rua=mailto:dmarc-reports@votre-domaine.fr; ruf=mailto:dmarc-reports@votre-domaine.fr; fo=1;

Tous les emails non conformes à SPF et DKIM sont rejetés. Votre domaine est désormais protégé contre le spoofing. Continuez à surveiller les rapports DMARC mensuellement.

Vérifier votre configuration

Une fois vos enregistrements DNS publiés (propagation 24–48h), vérifiez votre configuration avec ces outils gratuits :

MXToolbox Email Health

Vérification SPF, DKIM, DMARC en une seule interface. Identifie les erreurs de configuration et les lookups DNS dépassés.

Google Admin Toolbox

Vérification gratuite des enregistrements DNS. Utile pour valider la propagation avant de tester l'envoi réel.

Mail Tester

Envoyez un email de test et recevez un score de délivrabilité (SPF, DKIM, DMARC, spam score, blacklists).

dmarcian (freemium)

Analyse et visualisation des rapports DMARC. La version gratuite couvre les PME avec jusqu'à 2 domaines.

Questions fréquentes

Pourquoi DMARC est-il indispensable pour une PME en 2026 ?
Sans DMARC, n'importe qui peut envoyer un email depuis votre domaine et vos destinataires verront votre nom. En 2026, Google et Microsoft exigent DMARC pour les gros volumes d'envoi — sans cela, vos emails légitimes vont en spam. 94 % des cyberattaques commencent par un email : DMARC est la première ligne de défense.
Quelle est la différence entre SPF, DKIM et DMARC ?
SPF liste les serveurs autorisés à envoyer en votre nom. DKIM ajoute une signature cryptographique à chaque email. DMARC est la politique qui dit quoi faire des emails qui échouent SPF ou DKIM : ne rien faire (none), quarantaine, ou rejet. Les trois sont complémentaires.
Combien de temps faut-il pour configurer DMARC, SPF et DKIM ?
La configuration technique prend 30 à 90 minutes. La migration vers p=reject prend 4 à 8 semaines : démarrez en mode p=none, analysez les rapports, authentifiez tous vos flux légitimes, puis montez progressivement la rigueur de la politique.

Pour aller plus loin

Protégez votre domaine

Votre PME est-elle vulnérable au spoofing d’email ?

WebGuard Agency audite votre configuration email (SPF, DKIM, DMARC), identifie les flux non authentifiés et déploie la protection complète en moins de 3 semaines — sans interruption de service.

PME françaises · Sans engagement · Réponse sous 48h

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →