Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour DreamHost.

DreamHost est un hébergeur web : « authentifier votre domaine » signifie donc ici authentifier les boîtes aux lettres et les e-mails de site web que vous envoyez via les propres serveurs de messagerie de DreamHost — il n'y a pas d'assistant ESP distinct. Pour tout domaine dont le DNS est hébergé chez DreamHost, le panneau fait l'essentiel du travail automatiquement : il publie un enregistrement SPF qui autorise les adresses IP sortantes de DreamHost et son relais MailChannels, et il génère une clé DKIM sous le sélecteur « dreamhost » afin que chaque message envoyé via le SMTP de DreamHost soit signé au nom de votre domaine. Le seul enregistrement que DreamHost ne crée jamais, c'est le DMARC — vous l'ajoutez vous-même. Et le piège qui prend presque tout le monde : dès que vous modifiez l'enregistrement SPF à la main, DreamHost supprime silencieusement sa version gérée ; votre remplacement doit donc reprendre à la main les deux include: de DreamHost.

Include SPF
Your DNSAdd the CNAME / TXT records
DreamHostSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier DreamHost ?

Bien configurer SPF, DKIM et DMARC sur DreamHost détermine si votre courrier atteint la boîte de réception. Depuis février 2024, Gmail et Yahoo exigent que tout expéditeur en masse (environ 5 000 messages par jour ou plus) réussisse SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à appliquer les mêmes règles au courrier à fort volume vers Outlook/Hotmail en 2025. DreamHost fait figure d'exception parmi les pages « fournisseur » car vous envoyez depuis vos propres boîtes aux lettres : l'expéditeur d'enveloppe est votre domaine, donc SPF s'aligne, et DreamHost signe DKIM au nom de votre domaine, donc DKIM s'aligne aussi — un domaine DreamHost correctement configuré réussit DMARC sur les deux mécanismes, la configuration robuste qui survit au transfert. Mais deux particularités propres à DreamHost le cassent discrètement : les scripts de site web qui envoient via la fonction mail()/sendmail de PHP au lieu du SMTP authentifié ne sont pas signés en DKIM, et modifier le SPF supprime l'enregistrement géré de DreamHost. Comblez ces deux lacunes et la réputation d'envoi que vous bâtissez profite à votre propre domaine au lieu de se dissiper sous forme de courrier non authentifié.

La réalité SPF pour DreamHost

DreamHost est un véritable fournisseur « include », mais l'include correspond en réalité à deux includes plus mx, et ensemble ils CONSTITUENT tout votre enregistrement SPF racine. Pour un domaine dont le DNS réside chez DreamHost, le panneau publie automatiquement v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net -all. netblocks.dreamhost.com contient les propres plages d'IP sortantes de DreamHost ; relay.mailchannels.net est présent parce que DreamHost achemine le courrier sortant via MailChannels (un relais sortant mutualisé) — les deux sont requis, et en supprimer un provoque l'échec strict (hard-fail) SPF d'une partie de votre courrier. Comme vous envoyez depuis vos propres boîtes aux lettres, l'expéditeur d'enveloppe SMTP est une adresse de votre domaine, donc SPF s'ALIGNE réellement sur votre domaine organisationnel ici (contrairement à un Mailchimp ou un SendGrid qui possède le Return-Path). Le comportement qui piège les gens : cet enregistrement n'est géré que tant que vous n'y touchez pas. Ajoutez ou modifiez un enregistrement SPF TXT personnalisé et DreamHost retire celui qu'il a généré automatiquement ; votre remplacement DOIT donc contenir à la fois include:netblocks.dreamhost.com et include:relay.mailchannels.net (plus tout include tiers que vous ajoutez), le tout dans UN SEUL enregistrement v=spf1. Par défaut, l'enregistrement se termine par -all (échec strict), ce qui est rigoureux — chaque expéditeur légitime doit être répertorié, sinon il est rejeté d'emblée. Et ne publiez jamais deux enregistrements SPF TXT sur le domaine ; deux enregistrements SPF constituent en soi une PermError.

Deux façons de le configurer

Recommandé

DNS hébergé chez DreamHost (automatique)

  • DreamHost publie automatiquement l'enregistrement SPF (mx + netblocks.dreamhost.com + relay.mailchannels.net, se terminant par -all)
  • DreamHost génère automatiquement l'enregistrement DKIM dreamhost._domainkey et signe tout le courrier SMTP
  • Rien à coller pour SPF/DKIM — vous ajoutez seulement l'enregistrement DMARC vous-même
  • Attention au piège : modifier le SPF supprime l'enregistrement géré, donc re-ajoutez les deux includes à la main
Ancienne méthode

DNS hébergé ailleurs (Cloudflare, registraire) — manuel

  • DreamHost ne peut pas publier d'enregistrements sur une zone qu'il ne contrôle pas, donc rien n'apparaît automatiquement
  • Ajoutez vous-même v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net -all chez votre hébergeur DNS
  • Copiez la valeur DKIM TXT dreamhost._domainkey depuis le panneau DreamHost vers votre hébergeur DNS (DNS-only si sur Cloudflare)
  • Ajoutez-y aussi l'enregistrement _dmarc TXT — aucun de ceux-ci n'est créé pour vous

Étape par étape

Dans le panneau DreamHost
  1. 1

    Confirmez où votre DNS est hébergé

    Connectez-vous sur panel.dreamhost.com et ouvrez Websites → Manage Websites (anciens panneaux : Domains → Manage Domains). Trouvez votre domaine, cliquez sur le bouton à trois points verticaux, et choisissez DNS Settings. Si votre DNS est hébergé chez DreamHost, SPF et DKIM sont probablement déjà publiés ; si vos serveurs de noms pointent vers Cloudflare ou un registraire, DreamHost ne peut pas publier automatiquement et vous ajouterez chaque enregistrement manuellement chez cet hébergeur.

Dans votre DNS
  1. 2

    Vérifiez l'enregistrement SPF géré

    Dans DNS Settings, confirmez que l'enregistrement SPF TXT affiche v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net -all avec un Name vide (la racine). Si vous n'envoyez que via DreamHost, laissez-le exactement tel quel — ne cherchez pas à le « nettoyer ».

  2. 3

    Vous ajoutez un autre expéditeur ? Fusionnez, ne dupliquez jamais

    Comme toute modification supprime l'enregistrement géré de DreamHost, recréez UN SEUL SPF TXT qui conserve les deux includes DreamHost et y ajoute le nouveau — par exemple v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net include:_spf.google.com -all. N'ajoutez jamais un second enregistrement SPF (PermError).

Dans le panneau DreamHost
  1. 4

    Confirmez que le DKIM est actif

    DreamHost génère automatiquement l'enregistrement TXT dreamhost._domainkey et signe tout le courrier en SMTP authentifié pour les domaines hébergés. Dans DNS Settings, cherchez un enregistrement TXT dont le Name contient _domainkey (sélecteur dreamhost). Si votre DNS est externe, copiez cette valeur TXT chez votre hébergeur DNS pour que le DKIM se résolve.

Dans votre application ou CMS
  1. 5

    Envoyez le courrier de site web via SMTP authentifié

    Les formulaires de contact et scripts utilisant mail()/sendmail de PHP réussissent SPF (ils partent depuis des adresses IP DreamHost) mais ne sont PAS signés en DKIM. Pointez WordPress et toute application vers smtp.dreamhost.com avec les identifiants d'une boîte aux lettres (un plugin SMTP s'en charge) afin que le courrier soit signé et s'aligne pour DMARC.

Dans votre DNS
  1. 6

    Ajoutez l'enregistrement DMARC

    DreamHost ne crée pas de DMARC. Dans DNS Settings, cliquez sur Add Record, définissez Name sur _dmarc, Type sur TXT, et Value sur v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com, puis enregistrez. p=none est en mode surveillance seule, donc rien n'est affecté pendant que vous confirmez l'alignement.

Vérifier
  1. 7

    Envoyez un test et lisez les en-têtes

    Envoyez-vous un e-mail sur Gmail depuis une boîte aux lettres DreamHost, ouvrez le message et choisissez ⋮ → Afficher l'original. Confirmez SPF : PASS (votre domaine), DKIM : PASS avec d=yourdomain.com et sélecteur dreamhost, et DMARC : PASS. Un DKIM absent signifie presque toujours que le courrier est parti via mail() de PHP au lieu du SMTP.

  2. 8

    Faites monter le DMARC vers l'application

    Après une semaine ou deux de rapports rua propres confirmant que chaque source légitime réussit avec alignement, renforcez la politique de p=none vers p=quarantine puis p=reject. Comme DreamHost aligne à la fois SPF et DKIM, vous pouvez généralement atteindre p=reject rapidement.

Enregistrements à ajouter

DreamHost génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
TXT@v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net -allSPF racine géré par DreamHost. Laissez le champ Name VIDE pour la racine (ne saisissez pas @ ni le domaine). Le modifier supprime l'enregistrement automatique de DreamHost, donc tout remplacement doit conserver les deux includes.
TXTdreamhost._domainkeyv=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ…(auto-generated public key)Créé automatiquement par DreamHost pour la messagerie hébergée ; le sélecteur est toujours dreamhost. À titre indicatif — la vraie clé est générée par domaine et visible dans vos DNS Settings.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVous ajoutez ceci — DreamHost ne le crée jamais. Un enregistrement DMARC par domaine ; commencez à p=none.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de DreamHost sur ce budget.

SPF 10-lookup budget3 used · 7 free

DreamHost utilise 3 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.

DKIM

Le DKIM sur DreamHost est automatique pour les domaines utilisant la messagerie DreamHost. DreamHost génère une clé RSA et publie sa moitié publique dans un enregistrement TXT à dreamhost._domainkey.yourdomain.com — le sélecteur est toujours « dreamhost », et la valeur est v=DKIM1; k=rsa; p=<clé publique>. Chaque message qui part via le serveur de messagerie SMTP authentifié de DreamHost (smtp.dreamhost.com) est signé avec la clé privée correspondante, donc DKIM s'aligne sur votre domaine et vous n'avez normalement rien à créer. Deux réserves propres à DreamHost déterminent si cela fonctionne réellement. Premièrement, la signature n'a lieu que pour le courrier envoyé via les serveurs SMTP authentifiés de DreamHost — le courrier de site web envoyé avec la fonction mail() de PHP ou le binaire sendmail local (un formulaire de contact WordPress sans plugin SMTP, un script cron, un mailer PHP) quitte le serveur sans signature. Ces messages réussissent quand même SPF car ils proviennent d'adresses IP DreamHost incluses dans netblocks.dreamhost.com, mais ils ne portent aucune signature DKIM ; configurez donc toute application qui envoie du courrier pour qu'elle s'authentifie via smtp.dreamhost.com avec les identifiants d'une vraie boîte aux lettres. Deuxièmement, le DKIM n'est publié automatiquement que lorsque votre DNS est hébergé chez DreamHost. Si vos serveurs de noms pointent vers Cloudflare ou un registraire, DreamHost ne publie rien — copiez la valeur TXT dreamhost._domainkey depuis le panneau DNS de DreamHost et ajoutez-la chez votre véritable hébergeur DNS (grey-cloud / DNS-only sur Cloudflare), sinon le DKIM ne se résoudra jamais.

DMARC

Le DMARC est le seul enregistrement que DreamHost ne crée pas pour vous — vous l'ajoutez en tant qu'enregistrement DNS personnalisé. Dans le panneau DreamHost, ouvrez les Paramètres DNS (DNS Settings) de votre domaine, cliquez sur Add Record, définissez le Name sur _dmarc, le Type sur TXT, et la Value sur v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com, puis enregistrez. p=none est en mode surveillance seule : il ne change rien à la délivrabilité pendant que les destinataires vous envoient par e-mail des rapports agrégés (rua) afin que vous puissiez confirmer que votre courrier DreamHost réussit SPF et DKIM alignés sur votre domaine. DreamHost est bien placé ici car il aligne les DEUX mécanismes — SPF via votre domaine comme expéditeur d'enveloppe et DKIM via le sélecteur dreamhost sur votre domaine — donc un domaine DreamHost correctement configuré réussit DMARC de deux façons. Surveillez les rapports pendant une semaine ou deux (ils commencent à arriver sous 24 à 72 heures), assurez-vous que chaque source légitime s'authentifie, puis renforcez la politique vers p=quarantine puis, à terme, p=reject. Conservez exactement un seul enregistrement _dmarc pour tout le domaine, quel que soit le nombre d'expéditeurs que vous utilisez.

Vérifiez que tout fonctionne réellement

Ne vous fiez pas au panneau seul — confirmez sur un vrai message. Envoyez un test depuis une boîte aux lettres DreamHost vers une adresse Gmail, ouvrez-le, et choisissez ⋮ → Afficher l'original : vous voulez voir SPF : PASS affichant votre domaine, DKIM : PASS avec d=yourdomain.com et le sélecteur dreamhost, et DMARC : PASS. Si le DKIM est absent, le message est presque certainement parti via mail()/sendmail de PHP plutôt que via le SMTP authentifié. Vous pouvez vérifier ponctuellement les enregistrements bruts avec dig TXT dreamhost._domainkey.yourdomain.com et dig TXT _dmarc.yourdomain.com, et confirmer que l'enregistrement SPF contient toujours les deux includes avec dig TXT yourdomain.com. Passez ensuite le domaine dans le contrôle de santé de domaine de Qualisend pour confirmer que chaque enregistrement se résout et que le SPF reste sous la limite des 10 requêtes, et une fois que les rapports agrégés DMARC commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — DreamHost (et son relais MailChannels) devrait apparaître comme une source alignée et conforme.

Pièges courants

  • Configuration DNS

    Modifier le SPF supprime l'enregistrement géré de DreamHost — le piège n°1 de DreamHost. À l'instant où vous enregistrez un SPF TXT personnalisé, DreamHost retire celui qu'il a généré automatiquement ; votre remplacement DOIT donc contenir à la fois include:netblocks.dreamhost.com ET include:relay.mailchannels.net, sinon une partie de votre courrier commence silencieusement à échouer en SPF.

  • Couverture

    relay.mailchannels.net n'est pas facultatif. DreamHost envoie le courrier sortant via MailChannels, donc le courrier acheminé par le relais échoue strictement en SPF si vous omettez cet include (l'enregistrement se termine par -all).

  • Couverture

    Le courrier de site web via mail()/sendmail de PHP n'est pas signé en DKIM. Seul le courrier envoyé via SMTP authentifié (smtp.dreamhost.com) est signé ; un formulaire WordPress ou un mailer PHP sans plugin SMTP réussit SPF mais pas DKIM, donc il ne s'aligne pas sur DKIM.

  • Couverture

    Le -all par défaut est un échec strict, pas un échec souple. L'enregistrement de DreamHost rejette tout expéditeur que vous oubliez d'inclure, donc ajoutez chaque service légitime avant de vous y fier — ou assouplissez à ~all pendant vos tests.

  • Configuration DNS

    Les enregistrements automatiques n'existent que lorsque votre DNS est hébergé chez DreamHost. Si vos serveurs de noms pointent vers Cloudflare ou un registraire, DreamHost ne publie rien — vous devez ajouter vous-même l'enregistrement SPF, copier le DKIM TXT dreamhost._domainkey, et ajouter le DMARC chez votre véritable hébergeur DNS.

  • Casse l'authentification

    Ne publiez jamais deux enregistrements SPF. Si vous ajoutez un autre service de messagerie, fusionnez son mécanisme dans l'unique ligne v=spf1 — deux enregistrements SPF TXT distincts constituent une PermError qui casse complètement le SPF.

  • Couverture

    Laissez le champ Name vide pour le SPF racine. DreamHost représente la racine du domaine par un champ Name vide ; saisir @ ou le nom de votre domaine le double en un hôte invalide.

  • Couverture

    Le DMARC vous incombe. DreamHost gère automatiquement SPF et DKIM mais ne crée jamais de DMARC — sans enregistrement _dmarc, vous échouez aux exigences des expéditeurs en masse de Gmail/Yahoo même si SPF et DKIM passent.

Construisez votre enregistrement SPF

DreamHost est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:netblocks.dreamhost.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF DreamHost — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification