Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour cPanel / WHM shared hosting.

L'hébergement mutualisé cPanel/WHM n'a rien d'un ESP : il n'y a pas d'assistant « authentifier votre domaine » ni d'include SPF mutualisé à coller. Votre courrier est expédié par le propre serveur de messagerie de l'hébergeur (Exim), si bien que l'authentification se construit à partir de l'adresse IP sortante du serveur, et non des enregistrements d'un fournisseur hébergé. Le cPanel moderne intègre une interface Email Deliverability (dans la section Email) qui génère automatiquement les trois enregistrements pour vous — un enregistrement SPF construit à partir de l'IP du serveur, une clé DKIM sur le sélecteur default et, dans les versions plus récentes, un DMARC de départ — et elle les installera soit automatiquement (si votre hébergeur gère aussi votre DNS), soit vous fournira les paires Nom/Valeur exactes à coller chez l'hébergeur DNS que vous utilisez réellement.

Authentification par IP dédiée
Your DNSAdd the CNAME / TXT records
cPanel / WHM shared hostingSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier cPanel / WHM shared hosting ?

Le courrier issu d'un hébergement mutualisé fait partie de ceux qui finissent le plus probablement en spam, et cPanel rend la correction simple. Depuis février 2024, Gmail et Yahoo exigent que chaque expéditeur passe SPF ou DKIM — et que chaque expéditeur en masse (grosso modo 5 000 messages ou plus par jour) passe SPF, DKIM et DMARC avec alignement — et Microsoft a commencé à appliquer les mêmes règles au courrier grand public à fort volume en 2025. Sur cPanel, le serveur Exim envoie tout au nom de votre domaine : vos boîtes IMAP, le webmail et chaque script du compte (wp_mail de WordPress, formulaires de contact, reçus WooCommerce), tous depuis l'IP du serveur. Tant que vous n'avez pas publié SPF et DKIM, rien de ce courrier ne peut prouver qu'il vous appartient — les destinataires ne peuvent pas le rattacher à votre domaine, DMARC ne peut pas passer, et comme vous partagez l'IP du serveur, votre réputation est mise en commun avec celle de tous les autres locataires de la machine. L'authentification aligne SPF (l'IP de votre serveur est autorisée dans votre enregistrement) et DKIM (Exim signe avec d=yourdomain.com) sur votre propre domaine, de sorte que DMARC passe et que la réputation d'expéditeur que vous construisez vous revient au lieu d'alimenter le pool mutualisé.

La réalité SPF pour cPanel / WHM shared hosting

cPanel relève d'une configuration de type « IP dédiée », et non d'un fournisseur à include : il n'y a AUCUN include:cpanel.net universel à ajouter — cPanel est un logiciel serveur, pas un service de messagerie. Comme votre courrier quitte le propre MTA du serveur d'hébergement (Exim), SPF doit autoriser directement l'IP sortante de ce serveur. L'Email Deliverability de cPanel construit l'enregistrement pour vous et il ressemble à v=spf1 +mx +a +ip4:<IPv4 de votre serveur> ~all (un mécanisme +ip6: est ajouté lorsque le serveur dispose d'IPv6). C'est la partie +ip4: qui compte réellement — il s'agit de l'IP d'envoi réelle de votre serveur, si bien que la valeur est propre à votre hébergeur/serveur et cesse de correspondre si vous migrez vers un nouveau serveur, passez à une IP dédiée ou que l'hébergeur vous renumérote. Le +mx autorise ce vers quoi vos hôtes MX pointent et le +a autorise l'enregistrement A du domaine lui-même ; cPanel ajoute les deux par commodité, et chacun consomme l'une de vos 10 recherches DNS SPF. Deux subtilités propres à l'hébergeur : (1) certains hébergeurs cPanel n'envoient pas directement — ils acheminent le courrier sortant via un smarthost ou un filtre anti-spam sortant (SpamExperts, ou une passerelle Newfold/EIG), auquel cas le SPF correct est l'include propre à ce fournisseur (par ex. include:websitewelcome.com ou un hôte a: de SpamExperts) plutôt que l'IP de votre serveur, et l'enregistrement suggéré par cPanel le reflète ; (2) si vous envoyez aussi depuis un autre service (boîtes Google Workspace, un ESP marketing), vous devez fusionner son mécanisme dans cet unique enregistrement v=spf1 — ne publiez jamais un second TXT SPF, ce qui constitue en soi un PermError.

Deux façons de le configurer

Recommandé

cPanel gère votre DNS — installation automatique

  • Votre domaine utilise les serveurs de noms de l'hébergeur, donc cPanel fait autorité pour la zone
  • Le bouton Repair / « Install the Suggested Record » d'Email Deliverability écrit SPF, DKIM (et DMARC) en un clic
  • cPanel maintient l'IP du SPF à jour si l'hébergeur déplace ou renumérote votre serveur
  • Rien à copier — actualisez simplement jusqu'à ce que le statut passe à Valid
Ancienne méthode

Le DNS est ailleurs — copie manuelle

  • Votre domaine pointe vers un registrar, Cloudflare ou Route 53 pour le DNS, donc cPanel ne fait pas autorité
  • Install/Repair n'écrit qu'une zone locale que personne n'interroge et avertit qu'il ne peut pas gérer la vraie zone — c'est attendu, pas un bug
  • Cliquez sur Manage, copiez chaque Nom + Valeur suggérés, et ajoutez-les comme enregistrements TXT chez votre véritable hébergeur DNS
  • Il vous revient de maintenir à jour la valeur SPF +ip4: si vous migrez un jour de serveur

Étape par étape

Dans cPanel
  1. 1

    Ouvrir Email Deliverability

    Connectez-vous à cPanel et, dans la section Email, ouvrez Email Deliverability. Vous verrez chaque domaine du compte avec un statut — Valid, ou « Problems Exist » avec un drapeau rouge. Si la tuile est totalement absente, c'est que votre hébergeur a désactivé la fonctionnalité ; demandez-lui de l'activer dans WHM » Home » Packages » Feature Manager.

  2. 2

    Cliquer sur Manage pour votre domaine d'envoi

    À côté du domaine depuis lequel vous envoyez, cliquez sur Manage. cPanel affiche des panneaux distincts pour DKIM, SPF et (dans les versions plus récentes) DMARC, chacun avec l'enregistrement exact qu'il recommande et l'indication de la correspondance ou non du DNS actuel.

  3. 3

    Déterminer qui contrôle le DNS

    Si le domaine utilise les serveurs de noms de votre hébergeur, cPanel fait autorité et un bouton « Install the Suggested Record » / Repair applique le correctif directement — cliquez dessus et passez à Verify. Si vos serveurs de noms pointent vers un registrar, Cloudflare ou Route 53, cPanel ne fait pas autorité : Install/Repair écrit tout au plus une zone locale que personne n'interroge, vous copiez donc plutôt les enregistrements chez votre véritable hébergeur DNS (étapes suivantes). Cette distinction est la plus grande source de confusion de l'authentification cPanel.

Dans votre DNS
  1. 4

    Publier (ou fusionner) le TXT SPF

    Copiez la valeur SPF suggérée — v=spf1 +mx +a +ip4:<IP du serveur> ~all — et ajoutez-la comme enregistrement TXT sur la racine (hôte @ ou vide). Si un enregistrement SPF existe déjà pour le domaine, fusionnez le +ip4:/include dans cet unique enregistrement plutôt que d'ajouter un second TXT SPF. Si votre hébergeur achemine le courrier via un smarthost/filtre, utilisez l'include que cPanel suggère au lieu de l'IP brute.

  2. 5

    Publier le TXT DKIM

    cPanel génère la clé sur le sélecteur default. Ajoutez un enregistrement TXT avec l'hôte default._domainkey et la valeur v=DKIM1; k=rsa; p=<longue clé publique>. Les clés cPanel actuelles font 2048 bits, ce qui est plus long qu'une chaîne TXT unique de 255 caractères ; collez-la donc exactement telle que cPanel la fractionne en fragments entre guillemets.

  3. 6

    Publier le TXT DMARC

    Ajoutez un enregistrement TXT à l'hôte _dmarc avec v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Le cPanel plus récent suggère un simple v=DMARC1; p=none; — ajoutez toujours une adresse rua pour recevoir réellement des rapports. Ne conservez qu'un seul enregistrement _dmarc pour l'ensemble du domaine.

  4. 7

    Corriger le doublement d'hôte et le proxy Cloudflare

    Si votre registrar ajoute automatiquement le domaine, saisissez uniquement le libellé (default._domainkey, pas default._domainkey.yourdomain.com) pour éviter le doublement. Les enregistrements TXT ne sont pas proxifiés : sur Cloudflare, ils restent donc automatiquement en « DNS only » (nuage gris) — le proxy nuage orange ne s'applique qu'aux enregistrements A/AAAA/CNAME.

Verify
  1. 8

    Revérifier dans cPanel et lire les en-têtes

    De retour dans Email Deliverability, actualisez — le statut devrait passer à Valid une fois le DNS propagé (généralement quelques minutes, jusqu'à quelques heures). Envoyez ensuite un vrai test vers une adresse Gmail, ouvrez ⋮ → Afficher l'original, et confirmez SPF: PASS (l'IP de votre serveur), DKIM: PASS avec signed-by: yourdomain.com et le sélecteur default, ainsi que DMARC: PASS.

  2. 9

    Vérifier le DNS inverse (PTR)

    cPanel ne peut pas définir votre PTR — c'est le propriétaire de l'IP (votre hébergeur ou le centre de données) qui le fait. Recherchez l'IP d'envoi du serveur ; le PTR devrait se résoudre vers un nom d'hôte qui se résout en retour (forward-resolve) vers la même IP. Sur un hébergement mutualisé, il pointe généralement vers le nom d'hôte de messagerie générique de l'hébergeur, ce qui convient tant qu'il est cohérent ; sur une IP dédiée, demandez à l'hébergeur de définir un PTR correspondant à votre nom d'hôte de messagerie.

Enregistrements à ajouter

cPanel / WHM shared hosting génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
TXT@v=spf1 +mx +a +ip4:192.0.2.10 ~allSPF racine — le +ip4 est l'IP sortante de VOTRE serveur (unique par hébergeur/serveur) ; +mx et +a coûtent chacun 1 recherche DNS. Conservez un seul enregistrement SPF et fusionnez-y les autres expéditeurs. Si votre hébergeur utilise un smarthost/filtre, cPanel suggère à la place un include (par ex. include:websitewelcome.com).
TXTdefault._domainkeyv=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…(public key from Email Deliverability)À titre indicatif — cPanel génère la paire de clés sur le sélecteur « default » et conserve la clé privée sur le serveur. Les clés de 2048 bits sont publiées sous forme de chaînes fractionnées entre guillemets ; copiez la valeur exacte affichée par cPanel.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comUn seul par domaine. cPanel peut suggérer un simple v=DMARC1; p=none; — ajoutez une adresse rua pour recevoir des rapports. Commencez à p=none, puis durcissez vers quarantine/reject.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de cPanel / WHM shared hosting sur ce budget.

SPF 10-lookup budget2 used · 8 free

cPanel / WHM shared hosting utilise 2 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.

DKIM

cPanel génère la paire de clés DKIM pour vous — vous ne collez jamais de clé fournie par un tiers. Dans Email Deliverability → Manage, le panneau DKIM conserve la clé privée sur le serveur (Exim s'en sert pour signer votre courrier sortant) et affiche la clé publique correspondante sous forme d'enregistrement TXT sur le sélecteur default : hôte default._domainkey, valeur v=DKIM1; k=rsa; p=<clé publique>. Si cPanel fait autorité pour votre zone, « Install the Suggested Record » le publie ; sinon, vous copiez le Nom et la Valeur vers votre hébergeur DNS externe. Quelques spécificités cPanel : le sélecteur est littéralement « default », donc l'enregistrement est toujours default._domainkey — si un autre service a déjà revendiqué ce sélecteur sur le domaine, vous obtiendrez un conflit ; régénérez alors ou utilisez le sélecteur de l'autre outil. Les anciennes versions de cPanel généraient des clés de 1024 bits ; les versions actuelles utilisent par défaut 2048 bits, ce qui dépasse la limite de 255 caractères d'une chaîne TXT unique et doit être publié sous forme de fragments fractionnés et entre guillemets tels que cPanel les affiche — une concaténation mal reconstituée est la raison habituelle pour laquelle une clé « correcte » échoue à la validation. Si vous changez d'hébergeur, la clé privée reste sur l'ancien serveur : vous régénérez donc DKIM et republiez default._domainkey sur la nouvelle machine. Comme DKIM signe avec d=yourdomain.com, c'est le mécanisme qui maintient DMARC en réussite même lorsqu'un message est transféré et que SPF est rompu.

DMARC

DMARC est un enregistrement de politique distinct. Le récent Email Deliverability de cPanel en suggère un (souvent un simple v=DMARC1; p=none;), mais les versions plus anciennes vous en laissent le soin — ajoutez-le dans le Zone Editor de cPanel ou chez votre hébergeur DNS externe sous forme d'enregistrement TXT à _dmarc.yourdomain.com. Commencez par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com — ajoutez toujours une adresse rua même si la suggestion de cPanel l'omet, faute de quoi vous ne recevez aucun rapport pour apprendre. p=none est en mode surveillance uniquement : rien ne change à la distribution pendant que vous vérifiez que le courrier du serveur passe SPF et DKIM alignés sur votre domaine. Surveillez les rapports agrégés (rua) pendant une semaine ou deux — soyez particulièrement attentif aux scripts présents sur le serveur (WordPress, formulaires de contact, WooCommerce) susceptibles d'envoyer depuis une enveloppe non concordante — puis durcissez vers p=quarantine et, à terme, p=reject une fois l'alignement constant. Ne conservez qu'un seul enregistrement _dmarc pour l'ensemble du domaine, quel que soit le nombre de boîtes ou d'applications qui envoient depuis le serveur ; les sous-domaines héritent de la politique parente sauf si vous les surchargez.

Vérifiez que tout fonctionne réellement

Ne vous fiez pas au seul badge « Valid » de cPanel — il vérifie uniquement que votre DNS correspond à ce qu'il a suggéré, pas que le courrier s'authentifie réellement. Envoyez un vrai message depuis une boîte du domaine (ou déclenchez un script qui envoie, comme un test de soumission de formulaire de contact) vers une adresse Gmail, ouvrez-le et choisissez ⋮ → Afficher l'original : vous voulez voir SPF: PASS affichant l'IP de votre serveur, DKIM: PASS avec signed-by: yourdomain.com et le sélecteur default, ainsi que DMARC: PASS. Vérifiez ensuite le DNS inverse de l'IP d'envoi du serveur — sur un hébergement mutualisé, un PTR absent ou non concordant est un déclencheur de spam silencieux fréquent ; effectuez une recherche de DNS inverse et assurez-vous qu'il se confirme en direct (forward-confirm). Passez le domaine dans le {healthCheck} de Qualisend pour confirmer que SPF, le DKIM default._domainkey et _dmarc se résolvent tous et que votre SPF reste sous la limite des 10 recherches (le +mx +a de cPanel en dépense déjà deux). Une fois que les rapports agrégés DMARC commencent à arriver, déposez-en un dans le {dmarcAnalyzer} pour confirmer que le serveur apparaît comme une source alignée et en réussite.

Pièges courants

  • Couverture

    Repair n'écrit que le DNS que cPanel contrôle. Si vos serveurs de noms pointent vers un registrar, Cloudflare ou Route 53, le serveur cPanel ne fait pas autorité — cliquer sur Install/Repair écrit tout au plus une zone locale que personne n'interroge, votre DNS en production reste donc inchangé. C'est attendu : copiez le Nom/Valeur depuis l'écran Manage et ajoutez les enregistrements chez votre véritable hébergeur DNS.

  • Couverture

    C'est l'IP de votre serveur, pas un include mutualisé. cPanel construit SPF à partir de l'IP sortante de la machine (+ip4:), si bien que la valeur est propre à votre serveur. Changez d'hébergeur, passez à une IP dédiée ou laissez l'hébergeur vous renuméroter, et l'ancien ip4: cesse de correspondre — mettez l'enregistrement à jour. Ne copiez jamais mot pour mot le SPF cPanel d'un autre site.

  • Couverture

    IP partagée signifie réputation partagée. Sur un hébergement mutualisé, vous envoyez depuis une IP partagée avec de nombreux autres locataires ; si un voisin spamme et que l'IP est mise sur liste noire, votre courrier en pâtit aussi, même avec un SPF/DKIM parfait. Surveillez l'IP d'envoi et envisagez une IP dédiée pour un vrai volume.

  • Casse l'authentification

    Le +mx +a de cPanel dépense déjà deux de vos 10 recherches SPF avant même que vous n'ajoutiez quoi que ce soit. Empilez Google Workspace plus un ESP marketing par-dessus et vous pouvez atteindre la limite du PermError de la RFC 7208. Si vous ne dépendez pas de mx/a pour l'envoi, réduire à v=spf1 +ip4:<IP du serveur> ~all récupère les deux recherches.

  • Casse l'authentification

    Ne vous retrouvez pas avec deux enregistrements SPF. Si cPanel a écrit un SPF dans la zone locale mais que votre DNS en production est externe, vous pouvez accidentellement publier un second TXT SPF — deux enregistrements SPF constituent en soi un PermError. N'en conservez qu'un seul et fusionnez-y tout.

  • Couverture

    Le PTR / DNS inverse n'est pas dans cPanel. C'est le propriétaire de l'IP (votre hébergeur ou le centre de données) qui le contrôle. Un PTR absent ou générique qui ne se confirme pas en direct (forward-confirm) nuit discrètement à la délivrabilité chez Gmail et Outlook — demandez un PTR concordant à votre hébergeur, surtout sur une IP dédiée.

  • Configuration DNS

    Les clés DKIM de 2048 bits sont fractionnées en plusieurs chaînes entre guillemets. La clé par défaut actuelle de cPanel est trop longue pour une chaîne TXT unique de 255 caractères ; publiez-la exactement telle que le panneau la fractionne. Un fragment omis ou mal raccordé est la cause habituelle d'un DKIM « publié mais invalide ».

  • Couverture

    Certains hébergeurs acheminent le courrier via un smarthost/filtre. Les marques Newfold/EIG et les hébergeurs utilisant un filtre anti-spam sortant (SpamExperts) envoient via une passerelle, si bien que le SPF correct est leur include (par ex. include:websitewelcome.com), et non l'IP de votre serveur — utilisez ce que suggère Email Deliverability plutôt que de présumer +ip4.

Construisez votre enregistrement SPF

cPanel / WHM shared hosting n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF cPanel / WHM shared hosting — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification