Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Bluehost.

Bluehost est une marque d'hébergement du groupe Newfold Digital ; « authentifier votre domaine » signifie donc ici, dans la quasi-totalité des cas, gérer la messagerie fournie avec votre offre d'hébergement — les boîtes cPanel/webmail et tous les e-mails envoyés par les scripts PHP et les tâches cron de votre site — plutôt qu'un produit de messagerie distinct. Bluehost achemine ce courrier via un pool sortant partagé qui est relayé (proxy) vers websitewelcome.com (la même infrastructure Newfold/HostGator qui alimente plusieurs marques sœurs) : c'est pourquoi l'include SPF que vous publiez est include:websitewelcome.com. Bluehost peut générer automatiquement un enregistrement SPF et une clé DKIM pour vous via l'outil Email Deliverability de cPanel, mais DMARC reste toujours à votre charge, à ajouter manuellement. Ce guide couvre à la fois le parcours cPanel classique et le nouveau portail Bluehost, les enregistrements TXT exacts, et le point qui piège presque tout le monde : le nombre de requêtes DNS que cet include websitewelcome.com consomme discrètement.

Include SPF
Your DNSAdd the CNAME / TXT records
BluehostSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Bluehost ?

Sur un compte d'hébergement, il est tentant de considérer SPF/DKIM comme une simple formalité facultative, mais depuis février 2024 Gmail et Yahoo exigent que chaque expéditeur réussisse SPF ou DKIM, et que chaque expéditeur en masse (environ 5 000 messages par jour et plus) publie également une politique DMARC avec alignement ; Microsoft a commencé à appliquer les mêmes règles aux expéditeurs à fort volume en 2025. Bluehost aide sur une partie du chemin — son outil Email Deliverability peut publier un enregistrement SPF et générer une clé DKIM — mais il ne crée jamais d'enregistrement DMARC pour vous, si bien qu'un domaine Bluehost « authentifié » lui manque fréquemment la pièce que les destinataires recherchent désormais. Il existe une seconde raison, propre à Bluehost, de bien faire les choses : les clients d'hébergement pointent très souvent leur MX vers Google Workspace ou Microsoft 365 pour leurs vraies boîtes aux lettres, tandis qu'un ancien include:websitewelcome.com traîne encore dans leur SPF. Cette incohérence signifie que votre SPF autorise des serveurs depuis lesquels vous n'envoyez plus, gaspille une bonne partie de votre budget de requêtes, et ne sert à rien pour le courrier qui part réellement de votre domaine. Mettre en place SPF + DKIM + DMARC de façon délibérée — en accord avec la manière dont vous envoyez réellement — c'est ce qui maintient les réinitialisations de mot de passe, les e-mails de formulaire de contact et les newsletters hors du dossier spam, et ce qui empêche l'usurpation de votre domaine.

La réalité SPF pour Bluehost

websitewelcome.com est un véritable include SPF partagé — c'est l'hôte proxy sortant Newfold/HostGator par lequel transitent les offres partagées et Cloud de Bluehost, et la documentation de Bluehost elle-même publie v=spf1 a mx include:websitewelcome.com ~all comme enregistrement standard pour les comptes Portal comme Bluerock. Donc oui, si vous envoyez via les serveurs de messagerie de Bluehost, c'est un vrai include que vous ajoutez à l'unique enregistrement SPF TXT de votre domaine racine. Trois éléments le rendent toutefois plus subtil qu'un include classique. Premièrement, il est lourd : include:websitewelcome.com est profondément imbriqué et se résout (vérifié en direct) à environ huit requêtes DNS — il enchaîne eig.spf.a.cloudfilter.net et spf.websitewelcome.com, qui à leur tour appellent _spf.nfco-mailout.com et ses deux plages d'adresses, plus _spf.google.com et spf.protection.outlook.com. Ajoutez les mécanismes a et mx que Bluehost intègre à l'enregistrement par défaut et vous atteignez déjà le plafond RFC 7208 de dix requêtes, sans marge pour aucun autre expéditeur. L'include plus léger include:spf.websitewelcome.com ne se résout qu'à environ quatre requêtes, mais il ne couvre que les plages partagées HostGator/Newfold de base et abandonne les plages Google et Microsoft que l'include complet regroupe — ne basculez donc dessus que si votre courrier Bluehost est envoyé purement depuis le pool cPanel partagé, et si vous n'envoyez pas du tout via les serveurs de Bluehost, supprimez complètement l'include. Deuxièmement, Bluehost dépose automatiquement un enregistrement v=spf1 par défaut dans votre zone pour chaque domaine ; vous devez donc modifier cet enregistrement plutôt que d'en publier un second — deux enregistrements SPF constituent un PermError automatique. Troisièmement, l'include ne décrit que le pool partagé : les offres VPS et Dedicated envoient depuis votre propre IP dédiée, vous ajoutez donc ip4:<votre IP dédiée>, et la messagerie professionnelle plus récente Bluehost Cloud / propulsée par OX utilise un include totalement différent, include:spf.cloudus.oxcs.net. En résumé : publiez include:websitewelcome.com uniquement pour le courrier qui part réellement des serveurs partagés de Bluehost, conservez une seule ligne SPF, et surveillez le nombre de requêtes.

Deux façons de le configurer

Recommandé

Boîtes aux lettres sur votre hébergement Bluehost — ajoutez l'include

  • S'applique lorsque votre MX et vos boîtes aux lettres résident sur Bluehost (cPanel/webmail) ou que les fonctions PHP mail()/cron de votre site envoient du courrier
  • Le sortant est relayé (proxy) vers le pool partagé, donc include:websitewelcome.com l'autorise — l'enregistrement standard de Bluehost pour les comptes Portal et Bluerock
  • Activez la clé DKIM à sélecteur default via cPanel Email Deliverability pour que DMARC puisse s'aligner sur DKIM
  • VPS/Dedicated : ajoutez ip4:<votre IP dédiée> car ces offres n'utilisent pas le pool partagé
Ancienne méthode

MX pointé vers Google Workspace / Microsoft 365

  • Ce n'est pas Bluehost qui envoie ce courrier, donc include:websitewelcome.com autorise des serveurs que vous n'utilisez pas
  • Il n'apporte rien à votre vrai courrier et consomme environ huit de vos dix requêtes SPF
  • Utilisez plutôt include:_spf.google.com ou include:spf.protection.outlook.com, en accord avec votre fournisseur
  • Ne conservez un include Bluehost que si des scripts/cron sur l'hôte envoient encore du courrier directement

Étape par étape

Avant de commencer
  1. 1

    Confirmez comment votre domaine envoie réellement

    Vérifiez où résident vos boîtes aux lettres et vers quoi pointe votre MX. Si le courrier arrive dans cPanel/webmail Bluehost (ou que les scripts de votre site l'envoient), l'include websitewelcome.com s'applique. Si votre MX est Google Workspace ou Microsoft 365, vous vous authentifierez avec leurs enregistrements à la place et l'include Bluehost est inutile.

Dans Bluehost
  1. 2

    Ouvrez Email Deliverability (comptes cPanel)

    Sur les offres basées sur cPanel, allez dans cPanel > Email > Email Deliverability, trouvez le domaine, et cliquez sur Manage (ou Repair). cPanel génère un enregistrement SPF suggéré et une clé DKIM ; lorsque Bluehost fait autorité pour le domaine, il les publie automatiquement dans votre zone, sinon il affiche les paires Nom/Valeur TXT exactes à coller chez votre hébergeur DNS.

  2. 3

    Ou ouvrez l'éditeur DNS (nouveau portail Bluehost)

    Sur les comptes de portail plus récents, il n'y a pas de cPanel : allez dans Domains, sélectionnez le domaine, ouvrez l'onglet DNS, et faites défiler jusqu'à Manage Advanced DNS Records (également accessible via Advanced Tools > Advanced DNS Records). C'est là que vous ajoutez manuellement les enregistrements TXT SPF, DKIM et DMARC.

Dans votre DNS
  1. 4

    Modifiez le SPF ajouté automatiquement — ne le dupliquez pas

    Bluehost dépose un enregistrement v=spf1 par défaut dans votre zone pour chaque domaine. Modifiez cet enregistrement existant plutôt que d'en ajouter un second ; deux enregistrements SPF sur le même nom constituent un PermError automatique qui fait échouer SPF d'emblée.

  2. 5

    Publiez l'enregistrement SPF

    Définissez un enregistrement TXT sur l'hôte @ avec v=spf1 a mx include:websitewelcome.com ~all. Si votre courrier Bluehost est envoyé purement depuis le pool partagé, l'option plus légère v=spf1 a mx include:spf.websitewelcome.com ~all coûte bien moins de requêtes (mais omet les plages Google/Microsoft regroupées). Sur VPS/Dedicated, ajoutez le ip4:<IP dédiée> de votre serveur. Dans le portail, utilisez + ADD RECORD > Single record, Type TXT, Refers to @, et un TTL faible (1 à 4 heures).

  3. 6

    Ajoutez l'enregistrement DKIM

    cPanel Email Deliverability génère une clé de 2048 bits avec le sélecteur default, publiée sous forme d'enregistrement TXT à default._domainkey avec la valeur v=DKIM1; k=rsa; p=<clé publique>. Si Bluehost héberge votre DNS, il est ajouté pour vous ; sur un DNS externe, copiez-le exactement. Si vous envoyez réellement via un tiers (Google, M365, SendGrid, un outil de newsletter), publiez le DKIM de CE fournisseur plutôt que celui de Bluehost.

  4. 7

    Publiez une politique DMARC

    Ajoutez un enregistrement TXT à _dmarc avec v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Bluehost ne le crée jamais pour vous. Commencez à p=none (surveillance seule) afin que rien ne soit affecté pendant que vous confirmez l'alignement, puis renforcez vers quarantine et reject.

Vérifiez
  1. 8

    Revérifiez Email Deliverability et envoyez un test

    Dans cPanel, l'outil Email Deliverability doit afficher des coches vertes pour SPF et DKIM (sa vue Repair liste tout ce qui cloche encore). Envoyez ensuite un vrai message, ouvrez-le dans Gmail, et utilisez Afficher l'original pour confirmer SPF: PASS, DKIM: PASS, et DMARC: PASS, tous alignés sur votre domaine. Terminez avec le {healthCheck} de Qualisend pour confirmer que le SPF reste sous les dix requêtes.

Enregistrements à ajouter

Bluehost génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
TXT@v=spf1 a mx include:websitewelcome.com ~allSPF racine pour le courrier hébergé par Bluehost — conservez exactement un enregistrement SPF et fusionnez les autres expéditeurs dans cette ligne. Cet include se résout à environ 8 requêtes DNS ; l'option plus légère include:spf.websitewelcome.com (~4 requêtes) ne fonctionne que si votre courrier est envoyé purement depuis le pool cPanel partagé, puisqu'elle abandonne les plages Google/Microsoft regroupées. Sur VPS/Dedicated, ajoutez ip4:<votre IP dédiée>.
TXTdefault._domainkeyv=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...(2048-bit public key from cPanel Email Deliverability)À titre indicatif — la clé réelle est générée par domaine sous cPanel > Email > Email Deliverability (sélecteur default). Pour les expéditeurs tiers, publiez leur enregistrement DKIM à la place.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comUn seul enregistrement DMARC par domaine. Bluehost ne l'ajoute pas — commencez à p=none, puis renforcez vers quarantine/reject.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Bluehost sur ce budget.

SPF 10-lookup budget8 used · 2 free

Bluehost utilise 8 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.

DKIM

Le DKIM de Bluehost dépend de l'interface utilisée par votre compte, mais le parcours standard est l'outil Email Deliverability de cPanel : il génère une clé de 2048 bits avec le sélecteur default et la publie sous forme d'enregistrement TXT à default._domainkey.yourdomain.com, dont la valeur est v=DKIM1; k=rsa; p=<clé publique>. Bluehost conserve la clé privée correspondante et signe votre courrier sortant avec. Lorsque le domaine utilise les propres serveurs de noms de Bluehost (Bluehost fait autorité), l'outil écrit et répare cet enregistrement pour vous automatiquement ; si votre DNS est chez Cloudflare, un registrar, ou ailleurs, Email Deliverability affiche à la place les Nom/Valeur exacts à coller, et vous l'ajoutez manuellement. Sur les comptes plus récents du portail Bluehost sans cPanel, vous ajoutez le même TXT sous Domains > DNS > Manage Advanced DNS Records (Advanced Tools > Advanced DNS Records). Deux mises en garde propres à Bluehost : premièrement, DKIM ne prouve que le courrier que les serveurs de Bluehost envoient réellement — si vous envoyez via Google Workspace, Microsoft 365, SendGrid, ou une plateforme de newsletter, ce courrier doit porter le sélecteur DKIM de CE fournisseur (google._domainkey, selector1/2._domainkey, s1/s2._domainkey, etc.), et non le sélecteur default de Bluehost. Deuxièmement, la messagerie professionnelle Bluehost Cloud / propulsée par OX est un produit de messagerie différent avec ses propres clés DKIM et le SPF include:spf.cloudus.oxcs.net — ne mélangez pas ses enregistrements avec ceux de l'hébergement partagé classique.

DMARC

DMARC est le seul enregistrement que Bluehost ne crée jamais pour vous — même après qu'Email Deliverability a publié SPF et DKIM, il n'existe aucune politique DMARC tant que vous ne l'ajoutez pas. Publiez un enregistrement TXT à _dmarc.yourdomain.com avec v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule : cela ne change rien à la distribution mais demande aux destinataires de vous envoyer des rapports agrégés par e-mail, afin que vous puissiez confirmer que votre courrier Bluehost (et tout autre expéditeur au nom de votre domaine) réussit SPF et DKIM avec alignement sur votre domaine organisationnel. Surveillez ces rapports pendant une semaine ou deux, assurez-vous que chaque source légitime s'authentifie, puis renforcez vers p=quarantine et enfin p=reject — la politique qui bloque réellement l'usurpation. Conservez exactement un enregistrement _dmarc pour tout le domaine, quel que soit le nombre d'expéditeurs que vous utilisez, et ajoutez-le au même endroit que votre SPF/DKIM (DMARC ne réside pas dans cPanel — c'est un simple enregistrement TXT dans votre zone, via Manage Advanced DNS Records sur le portail ou chez votre hébergeur DNS externe).

Vérifiez que tout fonctionne réellement

Ne vous arrêtez pas aux coches vertes de cPanel — confirmez sur un vrai message. Dans cPanel, Email Deliverability doit afficher SPF et DKIM comme valides pour le domaine, et sa vue Repair signale tout ce qui reste cassé. Envoyez ensuite un message depuis une boîte Bluehost vers un compte Gmail, ouvrez-le, et choisissez Afficher l'original : vous voulez SPF: PASS, DKIM: PASS (signé par votre domaine, sélecteur default), et DMARC: PASS, le tout aligné sur yourdomain.com plutôt que websitewelcome.com. Vous pouvez vérifier ponctuellement les enregistrements bruts avec dig TXT yourdomain.com, dig TXT default._domainkey.yourdomain.com, et dig TXT _dmarc.yourdomain.com. Point crucial : parce que l'include websitewelcome.com est si profondément imbriqué, vérifiez que votre nombre total de requêtes SPF reste inférieur ou égal à dix — passez le domaine dans le {healthCheck} de Qualisend et le {generator}, qui résolvent toute la chaîne d'include et signalent un PermError avant les fournisseurs de messagerie. Une fois que les rapports agrégés DMARC commencent à arriver, déposez-en un dans le {dmarcAnalyzer} pour confirmer que Bluehost apparaît comme une source alignée et réussie.

Pièges courants

  • Configuration DNS

    L'include websitewelcome.com est un dévoreur de requêtes. include:websitewelcome.com se résout (vérifié en direct) à environ huit requêtes DNS imbriquées — il enchaîne eig.spf.a.cloudfilter.net et spf.websitewelcome.com, qui appellent _spf.nfco-mailout.com et ses deux plages d'adresses, plus _spf.google.com et spf.protection.outlook.com. Ajoutez les a et mx que l'enregistrement standard de Bluehost regroupe et vous atteignez la limite RFC 7208 de dix, sans marge pour aucun autre expéditeur. Utilisez l'option plus légère include:spf.websitewelcome.com (~4 requêtes, mais elle omet les plages Google/Microsoft regroupées) ou supprimez l'include si vous n'envoyez pas via Bluehost.

  • Casse l'authentification

    Deux enregistrements SPF = PermError. Bluehost ajoute automatiquement un enregistrement v=spf1 par défaut pour chaque domaine ; donc si vous collez le vôtre, vous en avez désormais deux — ce qui fait échouer SPF d'emblée. Modifiez l'enregistrement existant ; ne publiez jamais un second SPF TXT. La même règle s'applique à DMARC : exactement un enregistrement _dmarc.

  • Casse l'authentification

    Si votre MX est Google Workspace ou Microsoft 365, l'include Bluehost autorise du courrier que vous n'envoyez pas. Il n'apporte rien à votre vrai courrier et ne fait que gaspiller des requêtes — remplacez-le par include:_spf.google.com ou include:spf.protection.outlook.com.

  • Couverture

    Les offres VPS et Dedicated envoient depuis votre IP dédiée, pas depuis le pool partagé. include:websitewelcome.com ne couvrira pas ce courrier — ajoutez ip4:<votre IP dédiée> à l'enregistrement SPF.

  • Couverture

    La messagerie professionnelle Bluehost Cloud / propulsée par OX est un produit différent. Elle utilise include:spf.cloudus.oxcs.net et ses propres clés DKIM, pas websitewelcome.com — confirmez sur quel produit de messagerie se trouve réellement le compte avant de copier des enregistrements.

  • Configuration DNS

    cPanel ne publie automatiquement que lorsque Bluehost fait autorité. Si votre DNS est chez Cloudflare ou votre registrar, Email Deliverability se contente d'afficher les valeurs SPF/DKIM — vous devez les coller vous-même chez cet hébergeur DNS, sinon l'outil continuera à les signaler comme manquantes.

  • Configuration DNS

    Doublement du champ hôte : le champ Refers to du portail ajoute votre domaine, donc saisissez @ pour le SPF racine et juste default._domainkey (l'étiquette) pour DKIM — pas le FQDN complet — sinon vous créerez default._domainkey.yourdomain.com.yourdomain.com.

  • Couverture

    Bluehost configure SPF et DKIM mais jamais DMARC. Un compte qui a « réussi » la vérification Email Deliverability peut toujours n'avoir aucune politique DMARC, ce qui est exactement ce que les règles pour expéditeurs en masse de Gmail/Yahoo exigent désormais — vous devez ajouter l'enregistrement _dmarc vous-même.

Construisez votre enregistrement SPF

Bluehost est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:websitewelcome.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Bluehost — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification