SPF, DKIM et DMARC pour DreamHost.
DreamHost est un hébergeur web : « authentifier votre domaine » signifie donc ici authentifier les boîtes aux lettres et les e-mails de site web que vous envoyez via les propres serveurs de messagerie de DreamHost — il n'y a pas d'assistant ESP distinct. Pour tout domaine dont le DNS est hébergé chez DreamHost, le panneau fait l'essentiel du travail automatiquement : il publie un enregistrement SPF qui autorise les adresses IP sortantes de DreamHost et son relais MailChannels, et il génère une clé DKIM sous le sélecteur « dreamhost » afin que chaque message envoyé via le SMTP de DreamHost soit signé au nom de votre domaine. Le seul enregistrement que DreamHost ne crée jamais, c'est le DMARC — vous l'ajoutez vous-même. Et le piège qui prend presque tout le monde : dès que vous modifiez l'enregistrement SPF à la main, DreamHost supprime silencieusement sa version gérée ; votre remplacement doit donc reprendre à la main les deux include: de DreamHost.
Pourquoi authentifier DreamHost ?
Bien configurer SPF, DKIM et DMARC sur DreamHost détermine si votre courrier atteint la boîte de réception. Depuis février 2024, Gmail et Yahoo exigent que tout expéditeur en masse (environ 5 000 messages par jour ou plus) réussisse SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à appliquer les mêmes règles au courrier à fort volume vers Outlook/Hotmail en 2025. DreamHost fait figure d'exception parmi les pages « fournisseur » car vous envoyez depuis vos propres boîtes aux lettres : l'expéditeur d'enveloppe est votre domaine, donc SPF s'aligne, et DreamHost signe DKIM au nom de votre domaine, donc DKIM s'aligne aussi — un domaine DreamHost correctement configuré réussit DMARC sur les deux mécanismes, la configuration robuste qui survit au transfert. Mais deux particularités propres à DreamHost le cassent discrètement : les scripts de site web qui envoient via la fonction mail()/sendmail de PHP au lieu du SMTP authentifié ne sont pas signés en DKIM, et modifier le SPF supprime l'enregistrement géré de DreamHost. Comblez ces deux lacunes et la réputation d'envoi que vous bâtissez profite à votre propre domaine au lieu de se dissiper sous forme de courrier non authentifié.
La réalité SPF pour DreamHost
DreamHost est un véritable fournisseur « include », mais l'include correspond en réalité à deux includes plus mx, et ensemble ils CONSTITUENT tout votre enregistrement SPF racine. Pour un domaine dont le DNS réside chez DreamHost, le panneau publie automatiquement v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net -all. netblocks.dreamhost.com contient les propres plages d'IP sortantes de DreamHost ; relay.mailchannels.net est présent parce que DreamHost achemine le courrier sortant via MailChannels (un relais sortant mutualisé) — les deux sont requis, et en supprimer un provoque l'échec strict (hard-fail) SPF d'une partie de votre courrier. Comme vous envoyez depuis vos propres boîtes aux lettres, l'expéditeur d'enveloppe SMTP est une adresse de votre domaine, donc SPF s'ALIGNE réellement sur votre domaine organisationnel ici (contrairement à un Mailchimp ou un SendGrid qui possède le Return-Path). Le comportement qui piège les gens : cet enregistrement n'est géré que tant que vous n'y touchez pas. Ajoutez ou modifiez un enregistrement SPF TXT personnalisé et DreamHost retire celui qu'il a généré automatiquement ; votre remplacement DOIT donc contenir à la fois include:netblocks.dreamhost.com et include:relay.mailchannels.net (plus tout include tiers que vous ajoutez), le tout dans UN SEUL enregistrement v=spf1. Par défaut, l'enregistrement se termine par -all (échec strict), ce qui est rigoureux — chaque expéditeur légitime doit être répertorié, sinon il est rejeté d'emblée. Et ne publiez jamais deux enregistrements SPF TXT sur le domaine ; deux enregistrements SPF constituent en soi une PermError.
Deux façons de le configurer
DNS hébergé chez DreamHost (automatique)
- DreamHost publie automatiquement l'enregistrement SPF (mx + netblocks.dreamhost.com + relay.mailchannels.net, se terminant par -all)
- DreamHost génère automatiquement l'enregistrement DKIM dreamhost._domainkey et signe tout le courrier SMTP
- Rien à coller pour SPF/DKIM — vous ajoutez seulement l'enregistrement DMARC vous-même
- Attention au piège : modifier le SPF supprime l'enregistrement géré, donc re-ajoutez les deux includes à la main
DNS hébergé ailleurs (Cloudflare, registraire) — manuel
- DreamHost ne peut pas publier d'enregistrements sur une zone qu'il ne contrôle pas, donc rien n'apparaît automatiquement
- Ajoutez vous-même v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net -all chez votre hébergeur DNS
- Copiez la valeur DKIM TXT dreamhost._domainkey depuis le panneau DreamHost vers votre hébergeur DNS (DNS-only si sur Cloudflare)
- Ajoutez-y aussi l'enregistrement _dmarc TXT — aucun de ceux-ci n'est créé pour vous
Étape par étape
- 1
Confirmez où votre DNS est hébergé
Connectez-vous sur panel.dreamhost.com et ouvrez Websites → Manage Websites (anciens panneaux : Domains → Manage Domains). Trouvez votre domaine, cliquez sur le bouton à trois points verticaux, et choisissez DNS Settings. Si votre DNS est hébergé chez DreamHost, SPF et DKIM sont probablement déjà publiés ; si vos serveurs de noms pointent vers Cloudflare ou un registraire, DreamHost ne peut pas publier automatiquement et vous ajouterez chaque enregistrement manuellement chez cet hébergeur.
- 2
Vérifiez l'enregistrement SPF géré
Dans DNS Settings, confirmez que l'enregistrement SPF TXT affiche v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net -all avec un Name vide (la racine). Si vous n'envoyez que via DreamHost, laissez-le exactement tel quel — ne cherchez pas à le « nettoyer ».
- 3
Vous ajoutez un autre expéditeur ? Fusionnez, ne dupliquez jamais
Comme toute modification supprime l'enregistrement géré de DreamHost, recréez UN SEUL SPF TXT qui conserve les deux includes DreamHost et y ajoute le nouveau — par exemple v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net include:_spf.google.com -all. N'ajoutez jamais un second enregistrement SPF (PermError).
- 4
Confirmez que le DKIM est actif
DreamHost génère automatiquement l'enregistrement TXT dreamhost._domainkey et signe tout le courrier en SMTP authentifié pour les domaines hébergés. Dans DNS Settings, cherchez un enregistrement TXT dont le Name contient _domainkey (sélecteur dreamhost). Si votre DNS est externe, copiez cette valeur TXT chez votre hébergeur DNS pour que le DKIM se résolve.
- 5
Envoyez le courrier de site web via SMTP authentifié
Les formulaires de contact et scripts utilisant mail()/sendmail de PHP réussissent SPF (ils partent depuis des adresses IP DreamHost) mais ne sont PAS signés en DKIM. Pointez WordPress et toute application vers smtp.dreamhost.com avec les identifiants d'une boîte aux lettres (un plugin SMTP s'en charge) afin que le courrier soit signé et s'aligne pour DMARC.
- 6
Ajoutez l'enregistrement DMARC
DreamHost ne crée pas de DMARC. Dans DNS Settings, cliquez sur Add Record, définissez Name sur _dmarc, Type sur TXT, et Value sur v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com, puis enregistrez. p=none est en mode surveillance seule, donc rien n'est affecté pendant que vous confirmez l'alignement.
- 7
Envoyez un test et lisez les en-têtes
Envoyez-vous un e-mail sur Gmail depuis une boîte aux lettres DreamHost, ouvrez le message et choisissez ⋮ → Afficher l'original. Confirmez SPF : PASS (votre domaine), DKIM : PASS avec d=yourdomain.com et sélecteur dreamhost, et DMARC : PASS. Un DKIM absent signifie presque toujours que le courrier est parti via mail() de PHP au lieu du SMTP.
- 8
Faites monter le DMARC vers l'application
Après une semaine ou deux de rapports rua propres confirmant que chaque source légitime réussit avec alignement, renforcez la politique de p=none vers p=quarantine puis p=reject. Comme DreamHost aligne à la fois SPF et DKIM, vous pouvez généralement atteindre p=reject rapidement.
Enregistrements à ajouter
DreamHost génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| TXT | @ | v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net -allSPF racine géré par DreamHost. Laissez le champ Name VIDE pour la racine (ne saisissez pas @ ni le domaine). Le modifier supprime l'enregistrement automatique de DreamHost, donc tout remplacement doit conserver les deux includes. |
| TXT | dreamhost._domainkey | v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ…(auto-generated public key)Créé automatiquement par DreamHost pour la messagerie hébergée ; le sélecteur est toujours dreamhost. À titre indicatif — la vraie clé est générée par domaine et visible dans vos DNS Settings. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVous ajoutez ceci — DreamHost ne le crée jamais. Un enregistrement DMARC par domaine ; commencez à p=none. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de DreamHost sur ce budget.
DreamHost utilise 3 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.
DKIM
Le DKIM sur DreamHost est automatique pour les domaines utilisant la messagerie DreamHost. DreamHost génère une clé RSA et publie sa moitié publique dans un enregistrement TXT à dreamhost._domainkey.yourdomain.com — le sélecteur est toujours « dreamhost », et la valeur est v=DKIM1; k=rsa; p=<clé publique>. Chaque message qui part via le serveur de messagerie SMTP authentifié de DreamHost (smtp.dreamhost.com) est signé avec la clé privée correspondante, donc DKIM s'aligne sur votre domaine et vous n'avez normalement rien à créer. Deux réserves propres à DreamHost déterminent si cela fonctionne réellement. Premièrement, la signature n'a lieu que pour le courrier envoyé via les serveurs SMTP authentifiés de DreamHost — le courrier de site web envoyé avec la fonction mail() de PHP ou le binaire sendmail local (un formulaire de contact WordPress sans plugin SMTP, un script cron, un mailer PHP) quitte le serveur sans signature. Ces messages réussissent quand même SPF car ils proviennent d'adresses IP DreamHost incluses dans netblocks.dreamhost.com, mais ils ne portent aucune signature DKIM ; configurez donc toute application qui envoie du courrier pour qu'elle s'authentifie via smtp.dreamhost.com avec les identifiants d'une vraie boîte aux lettres. Deuxièmement, le DKIM n'est publié automatiquement que lorsque votre DNS est hébergé chez DreamHost. Si vos serveurs de noms pointent vers Cloudflare ou un registraire, DreamHost ne publie rien — copiez la valeur TXT dreamhost._domainkey depuis le panneau DNS de DreamHost et ajoutez-la chez votre véritable hébergeur DNS (grey-cloud / DNS-only sur Cloudflare), sinon le DKIM ne se résoudra jamais.
DMARC
Le DMARC est le seul enregistrement que DreamHost ne crée pas pour vous — vous l'ajoutez en tant qu'enregistrement DNS personnalisé. Dans le panneau DreamHost, ouvrez les Paramètres DNS (DNS Settings) de votre domaine, cliquez sur Add Record, définissez le Name sur _dmarc, le Type sur TXT, et la Value sur v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com, puis enregistrez. p=none est en mode surveillance seule : il ne change rien à la délivrabilité pendant que les destinataires vous envoient par e-mail des rapports agrégés (rua) afin que vous puissiez confirmer que votre courrier DreamHost réussit SPF et DKIM alignés sur votre domaine. DreamHost est bien placé ici car il aligne les DEUX mécanismes — SPF via votre domaine comme expéditeur d'enveloppe et DKIM via le sélecteur dreamhost sur votre domaine — donc un domaine DreamHost correctement configuré réussit DMARC de deux façons. Surveillez les rapports pendant une semaine ou deux (ils commencent à arriver sous 24 à 72 heures), assurez-vous que chaque source légitime s'authentifie, puis renforcez la politique vers p=quarantine puis, à terme, p=reject. Conservez exactement un seul enregistrement _dmarc pour tout le domaine, quel que soit le nombre d'expéditeurs que vous utilisez.
Vérifiez que tout fonctionne réellement
Ne vous fiez pas au panneau seul — confirmez sur un vrai message. Envoyez un test depuis une boîte aux lettres DreamHost vers une adresse Gmail, ouvrez-le, et choisissez ⋮ → Afficher l'original : vous voulez voir SPF : PASS affichant votre domaine, DKIM : PASS avec d=yourdomain.com et le sélecteur dreamhost, et DMARC : PASS. Si le DKIM est absent, le message est presque certainement parti via mail()/sendmail de PHP plutôt que via le SMTP authentifié. Vous pouvez vérifier ponctuellement les enregistrements bruts avec dig TXT dreamhost._domainkey.yourdomain.com et dig TXT _dmarc.yourdomain.com, et confirmer que l'enregistrement SPF contient toujours les deux includes avec dig TXT yourdomain.com. Passez ensuite le domaine dans le contrôle de santé de domaine de Qualisend pour confirmer que chaque enregistrement se résout et que le SPF reste sous la limite des 10 requêtes, et une fois que les rapports agrégés DMARC commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — DreamHost (et son relais MailChannels) devrait apparaître comme une source alignée et conforme.
Pièges courants
- Configuration DNS
Modifier le SPF supprime l'enregistrement géré de DreamHost — le piège n°1 de DreamHost. À l'instant où vous enregistrez un SPF TXT personnalisé, DreamHost retire celui qu'il a généré automatiquement ; votre remplacement DOIT donc contenir à la fois include:netblocks.dreamhost.com ET include:relay.mailchannels.net, sinon une partie de votre courrier commence silencieusement à échouer en SPF.
- Couverture
relay.mailchannels.net n'est pas facultatif. DreamHost envoie le courrier sortant via MailChannels, donc le courrier acheminé par le relais échoue strictement en SPF si vous omettez cet include (l'enregistrement se termine par -all).
- Couverture
Le courrier de site web via mail()/sendmail de PHP n'est pas signé en DKIM. Seul le courrier envoyé via SMTP authentifié (smtp.dreamhost.com) est signé ; un formulaire WordPress ou un mailer PHP sans plugin SMTP réussit SPF mais pas DKIM, donc il ne s'aligne pas sur DKIM.
- Couverture
Le -all par défaut est un échec strict, pas un échec souple. L'enregistrement de DreamHost rejette tout expéditeur que vous oubliez d'inclure, donc ajoutez chaque service légitime avant de vous y fier — ou assouplissez à ~all pendant vos tests.
- Configuration DNS
Les enregistrements automatiques n'existent que lorsque votre DNS est hébergé chez DreamHost. Si vos serveurs de noms pointent vers Cloudflare ou un registraire, DreamHost ne publie rien — vous devez ajouter vous-même l'enregistrement SPF, copier le DKIM TXT dreamhost._domainkey, et ajouter le DMARC chez votre véritable hébergeur DNS.
- Casse l'authentification
Ne publiez jamais deux enregistrements SPF. Si vous ajoutez un autre service de messagerie, fusionnez son mécanisme dans l'unique ligne v=spf1 — deux enregistrements SPF TXT distincts constituent une PermError qui casse complètement le SPF.
- Couverture
Laissez le champ Name vide pour le SPF racine. DreamHost représente la racine du domaine par un champ Name vide ; saisir @ ou le nom de votre domaine le double en un hôte invalide.
- Couverture
Le DMARC vous incombe. DreamHost gère automatiquement SPF et DKIM mais ne crée jamais de DMARC — sans enregistrement _dmarc, vous échouez aux exigences des expéditeurs en masse de Gmail/Yahoo même si SPF et DKIM passent.
Construisez votre enregistrement SPF
DreamHost est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF DreamHost — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.