SPF, DKIM et DMARC pour Fastmail.
Fastmail authentifie votre domaine personnalisé à l'aide de simples enregistrements DNS plutôt que d'un assistant en un clic : un unique include SPF partagé, trois CNAME DKIM que Fastmail fait tourner pour vous, des enregistrements MX pour la réception, et une politique DMARC que vous ajoutez vous-même. Il existe deux façons de les publier — laissez Fastmail héberger le DNS de votre domaine et il configure tout automatiquement, ou conservez le DNS chez votre registrar et ajoutez les enregistrements à la main, puis cliquez sur « Recheck DNS » pour que Fastmail les vérifie et commence à signer votre courrier. Dans les deux cas, l'objectif est le même : le courrier que vous envoyez via Fastmail est authentifié comme provenant de votre propre domaine, avec un SPF et un DKIM tous deux alignés, afin qu'il satisfasse aux exigences modernes des boîtes de réception au lieu d'être filtré.
Pourquoi authentifier Fastmail ?
Authentifier un domaine personnalisé Fastmail n'est pas une simple formalité optionnelle — cela détermine si votre courrier atteint la boîte de réception. Depuis février 2024, Gmail et Yahoo exigent de tout expéditeur de masse (environ 5 000 messages par jour ou plus) qu'il réussisse SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à imposer les mêmes règles au courrier à fort volume vers Outlook.com/Hotmail en 2025. Même en deçà de ces seuils, un domaine non authentifié est le chemin le plus rapide vers le dossier spam. Fastmail présente une particularité qui rend la configuration DKIM importante : il signe votre courrier sortant avec deux signatures — une pour le domaine de votre en-tête From et une pour son propre domaine messagingengine.com — mais il ne signe avec votre domaine qu'une fois qu'il a vérifié vos trois CNAME DKIM. Jusque-là, votre courrier ne porte que la signature d=messagingengine.com, qui ne s'aligne pas sur votre adresse From et ne peut pas porter DMARC à elle seule. Publier SPF, les CNAME DKIM et DMARC comble cette lacune : SPF s'aligne via votre propre domaine d'enveloppe, DKIM s'aligne via les sélecteurs fm sur votre domaine, DMARC réussit, et la réputation d'expéditeur que vous bâtissez profite à votre domaine plutôt qu'à l'infrastructure partagée de Fastmail.
La réalité SPF pour Fastmail
Fastmail est un véritable fournisseur « include » : vous ajoutez un unique mécanisme partagé, include:spf.messagingengine.com, à l'unique enregistrement SPF TXT de votre domaine — l'enregistrement complet est v=spf1 include:spf.messagingengine.com ~all. Il s'agit d'un vrai include partagé (chaque domaine Fastmail utilise le même), et non d'une délégation CNAME. Il se résout en un enregistrement plat — actuellement v=spf1 ip4:103.168.172.128/27 ip4:202.12.124.128/27 -all — sans include imbriqué, il ne coûte donc exactement QU'UNE seule de vos 10 recherches DNS SPF autorisées (RFC 7208), et non les deux ou trois que laissent entendre certains guides plus anciens. Parce que Fastmail utilise votre propre domaine comme enveloppe/Return-Path lorsque vous envoyez, SPF s'ALIGNE réellement sur votre domaine organisationnel et contribue à lui seul à une réussite DMARC — ce que les ESP de masse qui possèdent le Return-Path ne peuvent pas faire. Une particularité propre à Fastmail : les instructions de configuration de Fastmail publient l'enregistrement se terminant par ?all (neutre), et non ~all (softfail). Le qualificateur all n'affecte que les sources qui ne sont PAS Fastmail — le courrier provenant des IP de Fastmail réussit SPF dans les deux cas — mais ?all indique aux destinataires de traiter les sources non répertoriées/usurpées comme ni réussite ni échec, ce qui offre une protection anti-usurpation plus faible que ~all. Fastmail a historiquement choisi neutre pour ne pas être tenu responsable du courrier provenant de vos autres expéditeurs ; si Fastmail est votre seul expéditeur (ou que vous les avez tous répertoriés), ~all est le choix le plus favorable à DMARC. Conservez exactement un seul enregistrement SPF sur le domaine : si vous envoyez aussi via Google Workspace, SendGrid, Mailchimp, etc., fusionnez tous les mécanismes en une seule ligne v=spf1 plutôt que de publier un second SPF TXT (deux enregistrements SPF constituent une PermError).
Deux façons de le configurer
Laisser Fastmail héberger votre DNS (automatique)
- Pointez les serveurs de noms de votre domaine vers Fastmail et il publie pour vous les MX, le SPF, les trois CNAME DKIM et un DMARC de départ
- Les clés DKIM tournent automatiquement et restent vérifiées — rien à modifier de nouveau
- Idéal lorsque Fastmail est votre hébergeur de courrier principal et que vous ne gérez pas d'autres enregistrements DNS (web, autres outils) que vous préféreriez conserver chez votre registrar
- Moins de risques de mal saisir un enregistrement ou de déclencher un doublement du champ hôte
Conserver un DNS externe (ajouter les enregistrements à la main)
- Laissez le DNS chez votre registrar/Cloudflare et ajoutez vous-même les MX, le SPF, les CNAME DKIM et le DMARC
- Nécessaire si votre site web, d'autres sous-domaines ou d'autres expéditeurs sont déjà hébergés chez cet hébergeur DNS
- Après publication, allez dans Settings → Domains et cliquez sur Recheck DNS pour que Fastmail vérifie et commence la signature DKIM avec votre domaine
- Vous êtes propriétaire de la ligne SPF, vous fusionnez donc l'include de Fastmail avec tout autre expéditeur et gérez le budget de 10 recherches
Étape par étape
- 1
Ajoutez votre domaine
Connectez-vous et allez dans Settings → Domains, puis ajoutez votre domaine (vous l'aurez également fait lors de l'inscription si vous avez commencé avec un domaine personnalisé). Fastmail affiche les enregistrements exacts dont votre domaine a besoin et si chacun d'eux est actuellement détecté.
- 2
Choisissez qui héberge votre DNS
Décidez entre laisser Fastmail héberger votre DNS (repointez les serveurs de noms de votre registrar vers Fastmail et il configure automatiquement les MX, le SPF, le DKIM et un DMARC de départ) ou conserver le DNS là où il se trouve et ajouter les enregistrements manuellement. Pour la plupart des personnes disposant d'un site web existant ou d'autres enregistrements DNS, conservez un DNS externe et suivez les étapes manuelles ci-dessous.
- 3
Ajoutez les enregistrements MX (réception)
Pour que Fastmail puisse recevoir le courrier de votre domaine, ajoutez deux enregistrements MX sur la racine : hôte @ (ou vide) → in1-smtp.messagingengine.com avec priorité 10, et un second → in2-smtp.messagingengine.com avec priorité 20. Supprimez tout ancien enregistrement MX pointant vers un hébergeur de courrier précédent.
- 4
Publiez l'enregistrement SPF
Ajoutez un enregistrement TXT sur le domaine racine (hôte @ ou vide) avec v=spf1 include:spf.messagingengine.com ~all. Si un enregistrement SPF existe déjà, n'en créez pas un second — fusionnez include:spf.messagingengine.com dans la ligne v=spf1 existante. (Les propres instructions de Fastmail affichent ?all ; ~all est le qualificateur plus strict et plus favorable à DMARC une fois que tous vos expéditeurs sont répertoriés.)
- 5
Ajoutez les trois enregistrements CNAME DKIM
Créez trois enregistrements CNAME : hôte fm1._domainkey → fm1.yourdomain.com.dkim.fmhosted.com, hôte fm2._domainkey → fm2.yourdomain.com.dkim.fmhosted.com, hôte fm3._domainkey → fm3.yourdomain.com.dkim.fmhosted.com. Ceux-ci doivent être des CNAME (ni TXT ni A) — il n'y a aucune clé à coller. Si votre panneau est derrière Cloudflare, réglez-les sur DNS-only (nuage gris).
- 6
Publiez l'enregistrement DMARC
Ajoutez un enregistrement TXT à l'hôte _dmarc avec v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance uniquement — cela ne change rien à la distribution pendant que vous confirmez que le courrier Fastmail réussit un SPF et un DKIM alignés. Sur un DNS externe, Fastmail ne crée pas cet enregistrement pour vous (un DNS hébergé par Fastmail ajoute automatiquement un enregistrement de départ p=none).
- 7
Cliquez sur Recheck DNS
De retour dans Settings → Domains, ouvrez votre domaine et cliquez sur Recheck DNS. Fastmail réanalyse et, une fois qu'il voit les trois CNAME DKIM se résoudre, active la signature DKIM pour votre domaine. Jusqu'à cette vérification, Fastmail signe votre courrier uniquement avec d=messagingengine.com (qui ne s'aligne pas sur votre adresse From).
- 8
Envoyez un test et lisez les en-têtes
Envoyez un message depuis votre adresse Fastmail vers un compte Gmail, ouvrez-le et choisissez ⋮ → Show original. Confirmez SPF : PASS, DKIM : PASS avec signed-by: yourdomain.com (sélecteur fm1, fm2 ou fm3 — et non messagingengine.com), et DMARC : PASS, le tout aligné sur votre domaine.
- 9
Répétez pour les sous-domaines et les domaines supplémentaires
Les enregistrements de la racine ne couvrent pas les sous-domaines. Si vous envoyez depuis une adresse sur un sous-domaine (par ex. news@mail.yourdomain.com) ou depuis un second domaine, ajoutez aussi les MX, le SPF et ses propres trois CNAME DKIM sur ce nom-là, puis relancez Recheck DNS.
Enregistrements à ajouter
Fastmail génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| MX | @ | 10 in1-smtp.messagingengine.comMX principal (réception). Priorité 10. |
| MX | @ | 20 in2-smtp.messagingengine.comMX secondaire (réception). Priorité 20. |
| TXT | @ | v=spf1 include:spf.messagingengine.com ~allSPF racine — ne conservez qu'un seul enregistrement SPF ; fusionnez les autres expéditeurs dans cette ligne. L'assistant de Fastmail utilise ?all ; ~all est plus strict. Coûte 1 recherche DNS. |
| CNAME | fm1._domainkey | fm1.yourdomain.com.dkim.fmhosted.comSélecteur DKIM 1 (rotation automatique par Fastmail). CNAME, pas TXT — remplacez yourdomain.com par votre domaine réel. |
| CNAME | fm2._domainkey | fm2.yourdomain.com.dkim.fmhosted.comSélecteur DKIM 2 (rotation automatique). |
| CNAME | fm3._domainkey | fm3.yourdomain.com.dkim.fmhosted.comSélecteur DKIM 3 (rotation automatique). |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVotre politique DMARC — une par domaine. Commencez à p=none, puis durcissez vers quarantine/reject. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Fastmail sur ce budget.
Fastmail utilise 1 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.
DKIM
Le DKIM de Fastmail est délégué via trois enregistrements CNAME, et non une clé TXT que vous copiez. Vous ajoutez fm1._domainkey, fm2._domainkey et fm3._domainkey sur votre domaine, chacun pointant vers fmN.yourdomain.com.dkim.fmhosted.com. Fastmail détient les clés privées derrière ces trois sélecteurs et fait tourner de lui-même les clés publiées pour rester conforme aux bonnes pratiques — c'est toute la raison pour laquelle il y a trois CNAME plutôt qu'un seul enregistrement TXT statique, et cela signifie que vous n'avez plus jamais à toucher au DKIM dans le DNS. Point crucial : Fastmail ne commence à signer votre courrier sortant avec votre domaine qu'une fois qu'il a vérifié que les trois CNAME se résolvent. Avant cela, il signe uniquement avec d=messagingengine.com, une signature qui ne s'aligne pas sur votre domaine From et ne peut donc pas porter DMARC. Après avoir publié les CNAME, allez dans Settings → Domains, ouvrez votre domaine et cliquez sur Recheck DNS pour forcer la vérification ; une fois que le domaine s'affiche comme configuré, le courrier est signé avec d=yourdomain.com à l'aide du sélecteur fm1 (en alternant vers fm2/fm3 à mesure que les clés tournent). Ajoutez chaque enregistrement en tant que CNAME (ni TXT ni A) — de nombreux panneaux DNS attribuent par défaut le type A ou TXT à un nouvel enregistrement, ce qui casse silencieusement le DKIM. Si vous laissez Fastmail héberger votre DNS, ces trois enregistrements sont créés et maintenus pour vous automatiquement.
DMARC
DMARC est un enregistrement de politique distinct que vous publiez vous-même — sur un DNS externe, Fastmail ne le crée pas pour vous (si vous laissez Fastmail héberger votre DNS, il ajoute automatiquement un enregistrement de départ p=none). Ajoutez un enregistrement TXT à _dmarc.yourdomain.com avec v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance uniquement : cela ne change rien à la distribution mais indique aux destinataires de vous envoyer par e-mail des rapports agrégés afin que vous puissiez confirmer que le courrier Fastmail réussit SPF et DKIM alignés sur votre domaine. Parce que Fastmail aligne les deux mécanismes — SPF via votre propre domaine d'enveloppe et DKIM via le sélecteur fm sur votre domaine — vous devriez constater des réussites propres et alignées dès que les trois CNAME DKIM sont vérifiés. Surveillez les rapports rua pendant une semaine ou deux, assurez-vous que chaque expéditeur légitime (Fastmail plus tout autre outil que vous utilisez) s'authentifie, puis durcissez la politique vers p=quarantine et finalement p=reject. Conservez exactement un seul enregistrement _dmarc pour l'ensemble du domaine, quel que soit le nombre d'expéditeurs que vous utilisez — n'ajoutez jamais un second enregistrement DMARC spécifiquement pour Fastmail. Notez que si Fastmail héberge votre DNS, dépasser p=none implique de désactiver son enregistrement généré automatiquement et de publier le vôtre avec la politique plus stricte. DMARC en application est également ce qui rend la question SPF ?all contre ~all sans objet pour les usurpateurs : même un résultat SPF neutre sur une source non autorisée est intercepté par une politique p=reject.
Vérifiez que tout fonctionne réellement
Ne vous fiez pas au seul statut Settings → Domains — confirmez-le sur un vrai message. Envoyez-vous un test depuis votre adresse Fastmail vers une autre boîte aux lettres (Gmail est le plus simple), ouvrez-le et choisissez ⋮ → Show original. Vous voulez SPF : PASS (avec le domaine d'enveloppe/mailed-by affichant yourdomain.com), DKIM : PASS avec signed-by: yourdomain.com et le sélecteur fm1/fm2/fm3 — et non messagingengine.com — et DMARC : PASS. Si DKIM n'affiche que messagingengine.com, vos CNAME ne sont pas encore vérifiés : vérifiez à nouveau que dig CNAME fm1._domainkey.yourdomain.com se résout vers fm1.yourdomain.com.dkim.fmhosted.com, puis cliquez sur Recheck DNS dans Fastmail. Vous pouvez également contrôler ponctuellement les enregistrements bruts avec dig TXT yourdomain.com (SPF), dig CNAME fm1._domainkey.yourdomain.com (DKIM) et dig TXT _dmarc.yourdomain.com (DMARC). Enfin, passez le domaine dans le {healthCheck} de Qualisend pour confirmer que chaque enregistrement se résout et que votre SPF reste sous la limite de 10 recherches, et une fois que les rapports agrégés DMARC commencent à arriver, déposez-en un dans le {dmarcAnalyzer} — Fastmail devrait apparaître comme une source alignée et entièrement conforme.
Pièges courants
- Configuration DNS
Le DKIM est un CNAME, pas un TXT — il n'y a aucune clé à coller. De nombreux panneaux DNS attribuent par défaut le type A ou TXT à un nouvel enregistrement, ce qui casse silencieusement le DKIM. Chaque fmN._domainkey doit être un CNAME pointant vers fmN.yourdomain.com.dkim.fmhosted.com.
- Configuration DNS
Fastmail ne signera pas en DKIM avec votre domaine tant qu'il n'a pas vérifié les trois CNAME. Jusque-là, il signe uniquement avec d=messagingengine.com, qui ne s'aligne pas sur votre adresse From et ne peut pas porter DMARC. Publiez les CNAME, puis cliquez sur Recheck DNS dans Settings → Domains.
- Couverture
La configuration de Fastmail affiche l'enregistrement SPF se terminant par ?all (neutre). Le courrier Fastmail obtient tout de même une réussite SPF dans les deux cas, mais ?all traite les sources usurpées/non répertoriées comme ni réussite ni échec — passez à ~all une fois tous vos expéditeurs répertoriés pour une protection anti-usurpation plus stricte.
- Configuration DNS
Doublement du champ hôte : les registrars ajoutent souvent automatiquement votre domaine, transformant fm1._domainkey en fm1._domainkey.yourdomain.com.yourdomain.com. Saisissez uniquement l'étiquette (fm1._domainkey) si le panneau ajoute le domaine pour vous.
- Casse l'authentification
Conservez exactement un seul enregistrement SPF TXT sur la racine. Si un enregistrement existe déjà, fusionnez-y include:spf.messagingengine.com — publier un second enregistrement v=spf1 constitue en soi une PermError.
- Configuration DNS
Les sous-domaines ne sont pas couverts par les enregistrements de la racine. Pour envoyer depuis une adresse comme news@mail.yourdomain.com, il vous faut un MX ainsi que son propre SPF et ses trois CNAME DKIM sur mail.yourdomain.com, puis un nouveau Recheck DNS.
- Couverture
Choisissez un seul propriétaire DNS. Si vous repointez vos serveurs de noms vers Fastmail, il gère les MX/SPF/DKIM automatiquement — n'ajoutez pas aussi à la main des enregistrements conflictuels chez votre ancien registrar, sinon les deux entreront en conflit.
- Couverture
Ne codez pas en dur les IP d'envoi de Fastmail dans votre SPF. Utilisez include:spf.messagingengine.com pour que Fastmail puisse modifier ses plages d'IP sans casser votre authentification ; une liste ip4: aplatie devient obsolète et commence à faire échouer le SPF.
Construisez votre enregistrement SPF
Fastmail est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF Fastmail — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.