Namecheap est l'un des endroits les plus populaires pour enregistrer un domaine,
si bien que pour beaucoup d'expéditeurs c'est aussi là qu'ils configurent pour la
première fois SPF, DKIM et DMARC. Rassurez-vous : tous trois sont d'ordinaires
enregistrements TXT DNS, et Namecheap vous propose un formulaire tout simple
pour les ajouter sous l'onglet Advanced DNS. La seule chose qui pose
systématiquement problème, c'est le champ Host — quoi saisir pour un
enregistrement SPF au niveau racine, pour une politique _dmarc ou pour un
sélecteur DKIM. Ce guide passe en revue où se trouve chaque enregistrement dans
l'éditeur DNS de Namecheap et exactement quoi mettre dans chaque champ, sans
toucher aux valeurs des enregistrements elles-mêmes, qui proviennent de votre
fournisseur de messagerie.
La réponse courte#
Dans Namecheap, vous ajoutez les trois enregistrements de la même façon : Domain List → Manage → Advanced DNS → Add New Record → TXT Record, puis vous remplissez les champs Host et Value. Ce qui diffère entre les trois, c'est uniquement le champ Host :
- SPF — Host
@(le domaine racine) ; la valeur commence parv=spf1. - DKIM — Host
<selecteur>._domainkey(votre fournisseur de messagerie vous donne le sélecteur) ; la valeur commence parv=DKIM1. - DMARC — Host
_dmarc; la valeur commence parv=DMARC1.
Namecheap ajoute votre domaine à ce que vous saisissez dans le champ Host : vous ne tapez donc que le préfixe — jamais le nom d'hôte complet. Enregistrez chaque enregistrement, attendez la propagation, puis vérifiez. Le reste de ce guide détaille chaque étape, y compris comment trouver les valeurs des enregistrements sans les deviner.
Avant de commencer : est-ce bien Namecheap qui gère votre DNS ?#
C'est la vérification qui fait gagner le plus de temps. L'onglet Advanced DNS ne contrôle vos enregistrements que si le domaine utilise Namecheap BasicDNS — les serveurs de noms par défaut fournis avec un enregistrement Namecheap. Si vous avez pointé les serveurs de noms du domaine vers un autre fournisseur (Cloudflare, votre hébergeur web, un service DNS géré), Namecheap ne répond plus aux requêtes DNS pour ce domaine, et tout enregistrement TXT que vous ajoutez dans l'onglet Advanced DNS est tout simplement ignoré. Dans ce cas, vous ajoutez les enregistrements là où résident réellement vos serveurs de noms.
Pour vérifier, ouvrez la page de gestion du domaine et regardez le paramètre Nameservers. S'il indique « Namecheap BasicDNS » (ou Namecheap Web Hosting DNS), vous êtes au bon endroit et l'onglet Advanced DNS est actif. S'il affiche « Custom DNS » avec les serveurs de noms de quelqu'un d'autre, ajoutez plutôt vos enregistrements SPF, DKIM et DMARC chez ce fournisseur.
Où Namecheap conserve vos enregistrements DNS#
Une fois que vous avez confirmé que Namecheap gère votre DNS, les enregistrements se trouvent tous au même endroit. Connectez-vous, ouvrez votre Domain List depuis le tableau de bord de votre compte, trouvez le domaine et cliquez sur Manage. Sur l'écran de gestion, passez à l'onglet Advanced DNS. Sous la section Host Records, vous verrez un bouton Add New Record. Cliquez dessus et réglez le Type de l'enregistrement sur TXT Record.
Chaque enregistrement TXT que vous ajoutez dans Namecheap comporte le même petit ensemble de champs :
- Type — réglez-le sur
TXT Recordpour les trois : SPF, DKIM et DMARC. (DKIM est la seule exception, où certains fournisseurs vous remettent un CNAME à la place ; nous y reviendrons plus bas.) - Host — le préfixe qui se place devant votre domaine. C'est le champ qui
diffère selon l'enregistrement :
@pour la racine,_dmarcpour DMARC,<selecteur>._domainkeypour DKIM. Namecheap ajoute.votredomaine.compour vous, donc ne saisissez jamais le nom d'hôte complet ici. - Value — la chaîne de l'enregistrement elle-même, collée exactement telle que votre générateur ou votre fournisseur de messagerie vous la donne.
- TTL — la durée pendant laquelle les résolveurs mettent l'enregistrement en
cache.
Automaticconvient très bien ; il n'y a pas lieu de le modifier.
Vous n'avez pas besoin d'entourer la Value de guillemets — Namecheap stocke les données TXT et gère le formatage des guillemets pour vous. Ajouter vos propres guillemets est une cause fréquente d'un enregistrement qui semble correct mais ne se valide pas.
Ajouter votre enregistrement SPF dans Namecheap#
SPF est l'enregistrement qui liste quels serveurs sont autorisés à envoyer du
courrier pour votre domaine, et dans Namecheap il se trouve toujours à la
racine. Ajoutez un nouvel enregistrement TXT, réglez Host sur @, et
collez votre chaîne SPF dans Value. Un enregistrement typique ressemble à
ceci :
v=spf1 include:spf.your-esp.com ~all
Le mécanisme include: autorise les serveurs d'envoi de votre fournisseur de
messagerie, et le ~all à la fin fait échouer en douceur (soft-fail) tout le
reste (-all le fait échouer strictement, en hard-fail). Ne recopiez pas
l'exemple ci-dessus tel quel — les includes dépendent entièrement des services
qui envoient votre courrier. Construisez la chaîne exacte avec le
générateur d'enregistrement SPF, qui assemble les
includes de vos fournisseurs en un seul enregistrement valide.
Ce mot seul a son importance. Un domaine ne peut publier qu'un seul
enregistrement SPF. Si un second enregistrement TXT à la racine commence lui
aussi par v=spf1, les destinataires considèrent le SPF comme cassé et les deux
sont de fait invalidés. Ce piège touche spécifiquement les utilisateurs de
Namecheap : activer Namecheap Private Email peut ajouter automatiquement son
propre enregistrement SPF, donc si vous envoyez plus tard via un ESP distinct,
vous devez fusionner les deux — combiner l'include: de chaque fournisseur en
un seul enregistrement — plutôt que d'en ajouter un second. En cas de doute,
gardez exactement une seule ligne commençant par v=spf1 au Host @.
Ajouter votre enregistrement DKIM dans Namecheap#
DKIM est l'endroit où le champ Host paraît inhabituel, mais la règle est simple.
Votre fournisseur de messagerie vous donne un sélecteur — une courte étiquette
comme s1, k1, google, ou une chaîne aléatoire — et la valeur de la clé
publique. Dans Namecheap, vous mettez le sélecteur suivi de ._domainkey dans le
champ Host, et la clé dans Value :
Host: s1._domainkey
Value: v=DKIM1; k=rsa; p=MIGfMA0GCSq...
Comme Namecheap ajoute votre domaine, un Host de s1._domainkey devient le nom
d'enregistrement complet s1._domainkey.votredomaine.com, c'est-à-dire
exactement là où les destinataires le cherchent. Le sélecteur et la longue clé
p= ne sont pas quelque chose que vous inventez — ils sont générés par votre
fournisseur de messagerie (Google Workspace, Microsoft 365, votre ESP) lorsque
vous activez la signature DKIM. Copiez-les depuis la console d'administration de
ce fournisseur et collez-les tels quels.
Une subtilité propre à Namecheap : certains fournisseurs publient DKIM sous forme
de CNAME plutôt que d'enregistrement TXT, afin de pouvoir faire tourner les
clés à votre place. Si votre fournisseur vous donne un nom d'hôte « points to »
ou « target » au lieu d'une chaîne v=DKIM1, réglez le Type de
l'enregistrement sur CNAME Record dans Namecheap, mettez le host du sélecteur à
gauche et la cible du fournisseur à droite, et laissez de côté le format TXT.
Suivez le type d'enregistrement que votre fournisseur indique.
Ajouter votre enregistrement DMARC dans Namecheap#
DMARC est la couche de politique qui relie SPF et DKIM à l'adresse « From »
visible et indique aux destinataires quoi faire du courrier qui échoue. Il se
trouve au host fixe _dmarc. Ajoutez un enregistrement TXT, réglez Host sur
_dmarc, et collez votre politique dans Value :
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
Namecheap transforme ce Host en _dmarc.votredomaine.com, l'unique endroit d'où
un enregistrement DMARC est lu. Comme pour SPF, il y a exactement un seul
enregistrement DMARC par domaine — un second TXT _dmarc invalide les deux.
Notez le p=none. C'est délibéré, et c'est la partie la plus importante d'un
déploiement sûr. p=none signifie « surveillance seule » — les destinataires ne
prennent aucune mesure sur le courrier en échec et se contentent de vous envoyer
des rapports —, si bien que le publier ne change rien à la façon dont votre
courrier est distribué, tout en activant les rapports agrégés qui vous permettent
de voir chaque source envoyant au nom de votre domaine. Construisez
l'enregistrement avec le
générateur d'enregistrement DMARC, commencez à
p=none, et ne resserrez vers quarantine puis reject qu'une fois les rapports
propres. La séquence complète, y compris comment lire ce qui revient, est
couverte dans le guide de configuration DMARC pas à pas
et son complément sur comment lire les rapports DMARC.
Après l'enregistrement : propagation et vérification#
Namecheap applique généralement les modifications Advanced DNS en une demi-heure
environ, mais la propagation DNS à travers l'ensemble d'Internet peut prendre plus
de temps — laissez jusqu'à 48 heures avant de conclure que quelque chose ne va
pas, surtout si vous avez modifié un enregistrement existant dont l'ancienne
valeur était mise en cache avec un TTL long. Si vous réglez le TTL sur
Automatic, c'est rarement un problème pour les nouveaux enregistrements.
Une fois les enregistrements en ligne, confirmez qu'ils se résolvent et s'analysent correctement plutôt que de le supposer. Le vérificateur SPF, DKIM et DMARC relit les trois pour votre domaine et signale les problèmes habituels — un enregistrement manquant, un SPF en double, un sélecteur DKIM qui ne renvoie rien, une balise DMARC mal formée. C'est aussi le moyen le plus rapide de prouver que vos modifications ont pris effet avant de vous y fier.
Pièges fréquents de Namecheap#
Une poignée d'erreurs représentent la majorité des tickets d'authentification Namecheap :
- Saisir le nom d'hôte complet dans Host. Entrer
votredomaine.comou_dmarc.votredomaine.comproduit un nom dédoublé comme_dmarc.votredomaine.com.votredomaine.com. Utilisez uniquement le préfixe :@,_dmarc, ou<selecteur>._domainkey. - Deux enregistrements SPF. Qu'ils viennent de Private Email plus un ESP, ou
de deux saisies manuelles, un second TXT racine commençant par
v=spf1casse le SPF. Fusionnez-les en un seul. - Mauvais serveurs de noms. Si le domaine est sur Custom DNS, les enregistrements Advanced DNS ne font rien — ajoutez-les chez votre véritable hébergeur DNS.
- Ajouter des guillemets à la main. Namecheap gère lui-même les guillemets des valeurs TXT ; des guillemets superflus corrompent l'enregistrement.
- Inventer les valeurs DKIM. Le sélecteur et la clé doivent provenir de votre fournisseur de messagerie. Il n'existe pas d'enregistrement DKIM générique à coller.
- Précipiter DMARC vers
p=reject. Sauter la phase de surveillance, c'est ainsi que vous envoyez votre propre courrier légitime dans le spam. Commencez àp=none.
Bien maîtriser les trois est exactement ce que demandent les règles des fournisseurs de messagerie de 2024 — consultez les exigences des expéditeurs Google et Yahoo pour savoir qui a besoin de quels enregistrements et à quel volume, et rappelez-vous que l'authentification est le ticket d'entrée, pas la partie entière : elle protège votre réputation d'expéditeur mais ne garantit pas le placement à elle seule.
Foire aux questions#
Que dois-je saisir dans le champ Host pour SPF, DKIM et DMARC dans Namecheap ?#
Uniquement le préfixe, car Namecheap ajoute automatiquement votre domaine.
Utilisez @ pour SPF (le domaine racine), _dmarc pour DMARC, et
<selecteur>._domainkey pour DKIM — où le sélecteur est l'étiquette fournie par
votre fournisseur de messagerie, par exemple s1._domainkey ou google._domainkey.
Ne saisissez jamais le nom d'hôte complet ; entrer _dmarc.votredomaine.com dans
le champ Host produit un nom dédoublé qui ne se résoudra pas.
Pourquoi mon enregistrement ne fonctionne-t-il pas après l'avoir ajouté dans Namecheap ?#
Passez en revue les causes habituelles dans l'ordre. D'abord, vérifiez que le domaine utilise bien Namecheap BasicDNS et non un Custom DNS pointant ailleurs — les enregistrements Advanced DNS sont ignorés si un autre fournisseur gère vos serveurs de noms. Ensuite, vérifiez que vous n'avez saisi que le préfixe dans le champ Host, sans le domaine complet ni de guillemets ajoutés manuellement. Troisièmement, assurez-vous qu'il existe exactement un enregistrement SPF et un enregistrement DMARC. Enfin, laissez le temps à la propagation — jusqu'à 48 heures — et lancez le vérificateur SPF, DKIM et DMARC pour voir ce qui se résout réellement.
Dois-je utiliser Namecheap BasicDNS pour ajouter ces enregistrements ?#
Vous devez ajouter les enregistrements là où pointent les serveurs de noms de votre domaine. Si le domaine utilise Namecheap BasicDNS, l'onglet Advanced DNS est le bon endroit. Si vous avez déplacé la DNS vers un autre fournisseur via Custom DNS, ajoutez plutôt SPF, DKIM et DMARC chez celui-ci — les enregistrements sont identiques, seul l'éditeur diffère. Les ajouter dans l'onglet Advanced DNS de Namecheap n'a aucun effet lorsque Namecheap ne répond pas aux requêtes DNS pour le domaine.
Puis-je avoir plusieurs enregistrements SPF dans Namecheap ?#
Non — un domaine ne peut publier qu'un seul enregistrement SPF, et c'est un piège
fréquent avec Namecheap. Si vous avez activé Namecheap Private Email, il a
peut-être déjà ajouté son propre enregistrement SPF, si bien qu'en ajouter un
second pour votre ESP casse les deux. À la place, fusionnez le mécanisme
include: de chaque fournisseur dans un seul enregistrement au Host @. Le
générateur d'enregistrement SPF construit un unique enregistrement combiné valide
pour tous les services par lesquels vous envoyez.
Une fois SPF, DKIM et DMARC en ligne dans Namecheap, lancez le vérificateur SPF, DKIM et DMARC gratuit pour confirmer que les trois se résolvent — puis nettoyez la liste qui les sous-tend avec le vérificateur d'e-mails gratuit, car un domaine parfaitement authentifié atterrit quand même dans le spam s'il envoie vers des adresses mortes.