Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Freshdesk.

Freshdesk vous permet de répondre à vos clients depuis votre propre adresse (support@yourdomain.com) au lieu de la boîte par défaut yourcompany.freshdesk.com — mais dès que vous le faites, Freshdesk envoie du courrier au nom de votre domaine, et vous devez prouver qu'il y est autorisé. L'authentification tient en deux gestes : une étape DKIM dans Freshdesk (Admin → Channels → Email → Advanced Settings → Configure DKIM) qui génère des enregistrements CNAME signés au nom de votre domaine, et un include SPF que vous pouvez fusionner dans votre enregistrement racine chez votre hébergeur DNS. Freshdesk ne publie aucune valeur DMARC, c'est donc à vous d'ajouter cet enregistrement de politique. Faites vérifier votre DKIM (avec DMARC à ses côtés) et vos réponses aux tickets arriveront dans la boîte de réception, sans mention « via freshdesk.com » ; négligez-le et Gmail, Yahoo et Microsoft les redirigeront de plus en plus vers les spams.

Include SPF
Your DNSAdd the CNAME / TXT records
FreshdeskSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Freshdesk ?

Le courrier d'assistance est le pire courrier à voir atterrir dans les spams : confirmations de réinitialisation de mot de passe, réponses aux tickets, notifications de SLA — les messages que les clients attendent activement. Or un e-mail d'assistance Freshdesk sur votre domaine est exactement le genre de « tiers qui envoie en votre nom » que les règles pour expéditeurs de Gmail et Yahoo de février 2024 (et l'application par Microsoft en 2025) sont conçues pour filtrer. Tant que vous n'authentifiez pas, Freshdesk envoie vos réponses via son infrastructure partagée sans aucun lien cryptographique avec votre domaine : les destinataires peuvent voir une mention « via », DMARC ne peut pas passer, et votre courrier de tickets hérite de la réputation de tous les autres locataires Freshdesk non authentifiés. Freshdesk lui-même fait désormais de la vérification du domaine par DKIM un contrôle obligatoire pour les e-mails d'assistance basés sur un domaine, précisément à cause de ces règles — sa documentation note que vérifier le DKIM couvre aussi le contrôle SPF sur lequel DMARC s'appuie. Configurer le DKIM (plus SPF et DMARC) rattache le courrier à votre domaine organisationnel, supprime la mention « via », permet à DMARC de passer sur les réponses aux tickets, et bâtit une réputation d'envoi sous votre propre nom — et non celle du pool partagé.

La réalité SPF pour Freshdesk

Freshdesk est un véritable fournisseur « include » — contrairement aux ESP uniquement CNAME, il documente un vrai mécanisme partagé, include:email.freshdesk.com, que vous pouvez ajouter à l'unique enregistrement SPF TXT de votre domaine d'envoi. Mais ce n'est pas l'étape de configuration principale de Freshdesk, et l'include est exceptionnellement lourd. Vérifié sur le DNS réel, email.freshdesk.com publie v=spf1 include:sendgrid.net include:fdspfus.freshemail.io include:fdspfeuc.freshemail.io include:fdspfind.freshemail.io include:fdspfaus.freshemail.io ~all — Freshdesk achemine une partie du courrier via SendGrid et maintient quatre pools d'IP régionaux (US, EU, Inde, Australie). En comptant ces includes plus l'include:ab.sendgrid.net imbriqué dans sendgrid.net, un seul include:email.freshdesk.com consomme 7 des 10 requêtes DNS SPF qui vous sont autorisées (RFC 7208). Cela devient un vrai problème le jour où vous ajoutez aussi Google Workspace ou Microsoft 365 sur le même domaine — vous atteignez PermError et SPF cesse d'être évalué pour tout le monde. La solution propre à Freshdesk : il publie des includes par centre de données — fdspfus.freshemail.io, fdspfeuc.freshemail.io, fdspfind.freshemail.io, fdspfaus.freshemail.io — chacun étant un enregistrement plat uniquement ip4 qui coûte une seule requête. En utilisant uniquement l'include régional de votre compte, le coût passe de 7 requêtes à 1. Le point d'honnêteté : le fait que SPF s'aligne réellement pour DMARC dépend de l'expéditeur d'enveloppe que Freshdesk appose, alors traitez le DKIM — qui signe avec d=yourdomain.com — comme le mécanisme qui porte votre validation DMARC. Freshdesk lui-même fait du DKIM l'étape obligatoire de vérification de domaine et note que configurer le DKIM gère aussi le contrôle SPF, si bien qu'il ne vous demande jamais d'ajouter son include SPF séparément. Ajoutez l'include (régional si vous êtes proche de la limite) pour une autorisation de type ceinture et bretelles, mais laissez le DKIM faire le travail d'alignement, et gardez toujours exactement un enregistrement v=spf1 sur le domaine en fusionnant, sans jamais en publier un second.

Étape par étape

Dans Freshdesk
  1. 1

    Ajoutez un e-mail d'assistance sur votre propre domaine

    Connectez-vous en tant qu'administrateur et allez dans Admin (icône d'engrenage) → Channels → Email. Cliquez sur New support email et définissez l'adresse de réponse sur une adresse de votre domaine, par ex. support@yourdomain.com. Seuls les e-mails d'assistance basés sur un domaine ont besoin d'être authentifiés — l'adresse intégrée yourcompany.freshdesk.com est déjà authentifiée par Freshdesk et ne nécessite rien.

  2. 2

    Ouvrez la configuration DKIM

    Toujours sous Admin → Channels → Email, ouvrez Advanced settings et cliquez sur Configure DKIM. Freshdesk génère un jeu d'enregistrements CNAME (généralement 4) uniques à votre domaine, chacun pointant vers *.domainkey.freshemail.io. Laissez cet écran ouvert — vous copierez l'hôte et la valeur exacts dans le DNS.

Dans votre DNS
  1. 3

    Publiez les CNAME DKIM

    Chez votre hébergeur DNS, ajoutez chaque enregistrement que Freshdesk affiche en tant que CNAME (pas TXT). Copiez l'hôte (Host) et la valeur (Value) tels quels, caractère par caractère. Saisissez uniquement le label de sous-domaine dans le champ hôte (par ex. fwdkim1) — pas le fwdkim1.yourdomain.com complet — pour que votre registraire n'ajoute pas votre domaine deux fois. Assurez-vous qu'il n'y a aucun espace en début ni en fin.

  2. 4

    Ajoutez ou fusionnez l'include SPF (facultatif)

    Le DKIM seul vérifie votre domaine, mais vous pouvez ajouter include:email.freshdesk.com à votre enregistrement SPF TXT pour une autorisation supplémentaire — par ex. v=spf1 include:email.freshdesk.com ~all. Si vous envoyez déjà depuis Google, Microsoft 365 ou un autre fournisseur, fusionnez ce mécanisme dans cette même ligne unique plutôt que de publier un second enregistrement SPF. Proche de la limite des 10 requêtes ? Utilisez plutôt l'include propre à votre centre de données (par ex. include:fdspfeuc.freshemail.io) pour dépenser 1 requête au lieu de 7.

  3. 5

    Désactivez le proxy Cloudflare sur les CNAME

    Si votre DNS est derrière Cloudflare, réglez chaque CNAME DKIM de Freshdesk sur « DNS only » (nuage gris). Un CNAME en proxy nuage orange ne se résoudra pas jusqu'à freshemail.io et la vérification DKIM échouera.

Dans Freshdesk
  1. 6

    Vérifiez le DKIM

    Revenez à l'écran Configure DKIM dans Freshdesk et cliquez sur Verify. Freshdesk contrôle que tous les CNAME se résolvent et marque le domaine comme vérifié. La propagation DNS prend généralement quelques minutes, mais peut aller jusqu'à 24–48 heures ; revérifiez si cela ne passe pas immédiatement.

Dans votre DNS
  1. 7

    Publiez un enregistrement de politique DMARC

    Freshdesk ne vous donne aucune valeur DMARC, alors créez-en une vous-même. Ajoutez un enregistrement TXT à _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule — il n'affectera pas la délivrabilité pendant que vous confirmez que le courrier Freshdesk passe le DKIM aligné sur votre domaine. Ne conservez qu'un seul enregistrement _dmarc pour l'ensemble du domaine.

Vérification
  1. 8

    Envoyez une vraie réponse de ticket et vérifiez les en-têtes

    Depuis Freshdesk, répondez à un ticket de test adressé à un compte Gmail que vous contrôlez. Ouvrez le message, choisissez ⋮ → Show original, et confirmez DKIM: PASS avec d=yourdomain.com et DMARC: PASS. SPF affichera les IP d'envoi de Freshdesk (ou de SendGrid). Ne vous fiez pas au seul badge « Verified » de Freshdesk — confirmez sur un message réel.

Enregistrements à ajouter

Freshdesk génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
CNAMEfwdkim1spfmx1.domainkey.freshemail.ioEnregistrement de signature DKIM — À TITRE D'EXEMPLE et étape de configuration principale. Freshdesk génère l'hôte et la cible exacts (généralement 4 CNAME) par domaine sur l'écran Configure DKIM ; copiez-les tels quels. Ajoutez en tant que CNAME, pas TXT.
CNAMEfwdkim2spfmx2.domainkey.freshemail.ioDeuxième CNAME DKIM donné à titre d'exemple. Ajoutez chaque enregistrement listé par Freshdesk (généralement 4) — tous pointent vers *.domainkey.freshemail.io et signent au nom de votre domaine. Certains des 4 hôtes comportent un label _domainkey ; utilisez ce que Freshdesk affiche.
TXT@v=spf1 include:email.freshdesk.com ~allSPF racine facultatif — autorise les IP d'envoi de Freshdesk. Fusionnez dans votre UNIQUE ligne SPF existante ; ne publiez jamais un second enregistrement SPF. Cet include partagé coûte 7 requêtes DNS (voir l'alternative régionale ci-dessous). C'est le DKIM, et non cet include, qui aligne pour DMARC.
TXT@v=spf1 include:fdspfeuc.freshemail.io ~allAlternative propre à une région (EU montrée) — un enregistrement plat uniquement ip4 qui ne coûte qu'1 requête au lieu de 7. Choisissez fdspfus / fdspfeuc / fdspfind / fdspfaus pour correspondre au centre de données de votre compte. Utilisez celui-ci OU la ligne ci-dessus, pas les deux.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVotre politique DMARC — Freshdesk ne fournit aucune valeur, c'est donc à vous de la créer. Un seul par domaine ; commencez à p=none et durcissez plus tard.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Freshdesk sur ce budget.

SPF 10-lookup budget7 used · 3 free

Freshdesk utilise 7 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.

DKIM

Le DKIM est l'étape obligatoire de vérification de domaine chez Freshdesk et le mécanisme qui porte réellement votre validation DMARC — et il est délégué par CNAME. Sur l'écran Configure DKIM (Admin → Channels → Email → Advanced Settings → Configure DKIM), Freshdesk génère un jeu d'enregistrements CNAME — généralement quatre — uniques à votre domaine, chacun pointant vers *.domainkey.freshemail.io (une paire donnée à titre d'exemple ressemble à fwdkim1 → spfmx1.domainkey.freshemail.io et fwdkim2 → spfmx2.domainkey.freshemail.io, mais vos hôtes et cibles exacts sont propres à votre compte — copiez-les tels quels). Comme ce sont des CNAME délégués à Freshdesk plutôt que des clés TXT que vous collez, Freshdesk détient les clés privées et peut les faire tourner sans que vous ayez jamais à modifier le DNS de nouveau. Point crucial : ce DKIM signe votre courrier de tickets sortant avec d=yourdomain.com, il s'aligne donc avec votre adresse From et satisfait DMARC à lui seul — c'est pourquoi Freshdesk traite le DKIM comme l'étape de vérification obligatoire, et sa documentation note que configurer le DKIM couvre aussi le contrôle SPF, sans vous demander d'ajouter son include SPF séparément. Ajoutez tous les CNAME exactement tels qu'affichés (en tant que CNAME, pas TXT), sans espace en début ni en fin, en mode nuage gris/DNS uniquement si vous êtes sur Cloudflare, et saisissez uniquement le label de sous-domaine pour que votre registraire ne double pas le domaine. Cliquez ensuite sur Verify dans Freshdesk.

DMARC

DMARC est un enregistrement de politique distinct sur votre domaine, et Freshdesk ne vous en fournit délibérément aucune valeur — c'est à vous de le créer. Publiez un enregistrement TXT à _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule, il n'affectera donc pas la délivrabilité pendant que vous confirmez que le courrier de tickets Freshdesk passe le DKIM aligné sur votre domaine. Surveillez les rapports agrégés (rua) pendant une semaine ou deux — Freshdesk devrait y apparaître comme source avec DKIM aligné et validé — puis durcissez la politique à p=quarantine et, à terme, p=reject. Conservez exactement un enregistrement _dmarc pour l'ensemble du domaine organisationnel, quel que soit le nombre d'expéditeurs que vous utilisez (Freshdesk, Google Workspace, Microsoft 365, etc.) ; n'ajoutez pas d'enregistrement DMARC distinct pour Freshdesk. Si votre e-mail d'assistance est sur un sous-domaine comme support@help.yourdomain.com, le DMARC sur le domaine organisationnel le couvre toujours, mais les enregistrements SPF et DKIM doivent se trouver sur ce sous-domaine.

Vérifiez que tout fonctionne réellement

Ne vous fiez pas au seul badge « Verified » de Freshdesk — confirmez sur un vrai message. Depuis Freshdesk, répondez à un ticket de test envoyé à une adresse Gmail que vous contrôlez, ouvrez la réponse et choisissez ⋮ → Show original : vous voulez DKIM: PASS avec d=yourdomain.com et DMARC: PASS. SPF listera les IP d'envoi de Freshdesk ou de SendGrid (il autorise mais peut ne pas s'aligner — c'est le DKIM qui porte l'alignement). Vous voulez un rapport complet ? Envoyez un test Freshdesk à check-auth@verifier.port25.com pour recevoir une analyse détaillée par e-mail. Vous pouvez aussi passer votre domaine dans le {healthCheck} de Qualisend pour confirmer que chaque CNAME et les enregistrements SPF/DMARC se résolvent — et surveillez le nombre de requêtes SPF, puisque include:email.freshdesk.com en dépense à lui seul 7 sur vos 10. Une fois que les rapports agrégés DMARC commencent à arriver, déposez-en un dans le {dmarcAnalyzer} pour confirmer que Freshdesk apparaît comme une source alignée et validée.

Pièges courants

  • Couverture

    Le DKIM est la vraie étape, pas le SPF : Freshdesk fait de la vérification de domaine par DKIM le contrôle obligatoire pour les e-mails d'assistance basés sur un domaine, et c'est le DKIM (d=yourdomain.com) qui aligne pour DMARC. L'include SPF est une ceinture-et-bretelles facultative — ne négligez pas le DKIM en pensant qu'une ligne SPF vous couvre.

  • Casse l'authentification

    L'include est un gouffre à requêtes : include:email.freshdesk.com imbrique SendGrid (plus son propre ab.sendgrid.net) et les quatre pools régionaux — 7 de vos 10 requêtes DNS SPF depuis une seule ligne. Empilez-le avec Google Workspace ou Microsoft 365 et vous pouvez déclencher un PermError, qui fait cesser l'évaluation SPF pour tout le domaine. Si vous l'ajoutez malgré tout, utilisez l'include de votre centre de données (fdspfus / fdspfeuc / fdspfind / fdspfaus.freshemail.io) — chacun ne coûte qu'1 requête.

  • Configuration DNS

    Une boîte personnalisée change tout : si vous configurez une boîte personnalisée / votre propre SMTP sortant (ou un « send-as » Google/Microsoft), Freshdesk relaie via VOTRE serveur, pas le sien. Dans ce cas, l'include SPF et les CNAME DKIM de Freshdesk ne s'appliquent pas — vous vous authentifiez plutôt chez ce fournisseur sortant (par ex. include:_spf.google.com et le DKIM de Google).

  • Configuration DNS

    Doublement du champ hôte : de nombreux registraires (GoDaddy en particulier) ajoutent automatiquement votre domaine, si bien que saisir fwdkim1.yourdomain.com devient fwdkim1.yourdomain.com.yourdomain.com et la vérification échoue. Saisissez uniquement le label (fwdkim1) si le panneau ajoute le domaine à votre place.

  • Configuration DNS

    Ce sont des CNAME, pas des TXT : les enregistrements DKIM de Freshdesk doivent être créés comme des enregistrements CNAME pointant vers freshemail.io. Les coller en tant que TXT est une cause fréquente de « DKIM not verified ». Supprimez aussi tout espace en début ou en fin — Freshdesk avertit explicitement qu'un espace parasite casse la validation.

  • Configuration DNS

    Le proxy Cloudflare casse la résolution : réglez chaque CNAME DKIM de Freshdesk sur « DNS only » (nuage gris). Un CNAME en proxy nuage orange ne se résoudra pas vers freshemail.io et la vérification échoue.

  • Casse l'authentification

    Un seul enregistrement SPF : si vous ajoutez l'include et avez déjà une ligne v=spf1, fusionnez-y include:email.freshdesk.com. Deux enregistrements SPF TXT distincts constituent en soi un PermError, et le courrier Freshdesk est souvent ajouté aux côtés d'un fournisseur de messagerie existant.

  • Configuration DNS

    Aucune valeur DMARC de la part de Freshdesk : elle n'apparaît jamais sur l'écran DKIM. Vous devez publier _dmarc vous-même — la négliger signifie que DKIM/SPF passent mais que vous n'avez aucun reporting et, sous les règles Gmail/Yahoo, aucune politique.

  • Configuration DNS

    La boîte freshdesk.com par défaut ne nécessite rien : seuls les e-mails d'assistance basés sur un domaine exigent ces enregistrements. Et un e-mail d'assistance sur un sous-domaine a besoin de ses enregistrements SPF et DKIM publiés sur ce sous-domaine, pas sur la racine.

Construisez votre enregistrement SPF

Freshdesk n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Freshdesk — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification