SPF, DKIM et DMARC pour Ghost (Pro).
Ghost(Pro) est une plateforme de publication managée qui envoie vos newsletters à votre place via sa propre infrastructure Mailgun managée — ainsi, contrairement à une installation Ghost auto-hébergée, vous n'avez jamais à saisir de clé d'API Mailgun ni de région. Par défaut, ces e-mails partent depuis le domaine d'envoi partagé ghost.io de Ghost, ce qui explique pourquoi vos abonnés voient « newsletter@yourdomain.com via ghost.io ». Pour envoyer depuis votre propre domaine, vous activez un domaine d'envoi personnalisé (Custom sending domain, à partir du plan Publisher) : Ghost Admin génère un petit ensemble d'enregistrements DNS propres à votre compte — un enregistrement DKIM et un enregistrement SPF sur un sous-domaine d'envoi dédié — que vous copiez dans votre DNS, ainsi qu'un enregistrement DMARC que vous ajoutez vous-même (Ghost exige qu'il soit présent). Il n'existe pas de ligne SPF partagée unique à coller sur votre domaine racine ; les enregistrements sont spécifiques à votre compte et affichés dans Ghost Admin. Une fois qu'ils sont vérifiés, Ghost signe les newsletters comme provenant de votre domaine, DKIM s'aligne, DMARC passe, et la mention « via ghost.io » disparaît — après une montée en réputation (warm-up) automatique d'environ 6 semaines. Ces mêmes enregistrements authentifient aussi les e-mails transactionnels des membres et de l'équipe de Ghost, lesquels basculent immédiatement sur votre domaine.
Pourquoi authentifier Ghost (Pro) ?
Configurer un domaine d'envoi personnalisé, c'est précisément ce qui fait passer votre newsletter de la réputation partagée de Ghost à la vôtre, et cela devient de plus en plus incontournable. Depuis février 2024, Gmail et Yahoo exigent de tout expéditeur en masse (environ 5 000 messages par jour ou plus) qu'il passe SPF, DKIM et DMARC avec alignement, et Microsoft a étendu une application similaire à Outlook/Hotmail/Live en 2025 — or une newsletter est exactement le type d'envoi en masse visé par ces règles. Tant que vous n'avez pas configuré de domaine d'envoi personnalisé, Ghost(Pro) envoie chaque numéro depuis ghost.io : les destinataires voient la mention « via ghost.io », SPF et DKIM s'alignent sur ghost.io plutôt que sur votre domaine, DMARC sur votre propre domaine ne tire aucun bénéfice de ces envois, et la réputation d'envoi que vous construisez est mutualisée avec toutes les autres publications hébergées sur le domaine partagé de Ghost. Un domaine d'envoi personnalisé règle l'essentiel du problème — Ghost signe les newsletters avec DKIM sur votre sous-domaine d'envoi (qui s'aligne sur votre domaine organisationnel), votre adresse From devient cryptographiquement la vôtre, DMARC passe, et la réputation vous revient. Une subtilité propre à Ghost mérite d'être connue : ces enregistrements couvrent bien plus que vos newsletters. Les e-mails transactionnels des membres et de l'équipe — connexion par lien magique, reçus d'adhésion payante, invitations de l'équipe, notifications de commentaires — basculent eux aussi sur votre domaine d'envoi personnalisé, et ce immédiatement, sans warm-up. Les newsletters, c'est l'inverse : Ghost les met en chauffe progressivement, si bien que pendant environ six semaines une partie de chaque numéro part encore via ghost.io, alors même que vos e-mails transactionnels sont déjà pleinement authentifiés sur votre domaine.
La réalité SPF pour Ghost (Pro)
Ghost(Pro) est un expéditeur propre à chaque compte, et non un fournisseur à include partagé : il n'existe pas de « include:ghost.io » ni de ligne SPF unique que chaque client colle sur son domaine racine. Comme Ghost fait tourner son propre Mailgun managé en coulisses, les enregistrements qu'il vous fournit dans Ghost Admin sont de type Mailgun et propres à votre sous-domaine d'envoi — un enregistrement DKIM ainsi qu'un TXT SPF de type v=spf1 include:mailgun.org ~all. Le point crucial, c'est OÙ ils vont : sur un sous-domaine d'envoi dédié que Ghost spécifie (par exemple un hôte send. ou mail.), jamais sur le SPF de votre domaine racine. Cela compte pour deux raisons. Premièrement, votre courrier de messagerie habituel — you@yourdomain.com sur Google Workspace, Microsoft 365 ou ailleurs — conserve son propre SPF et son propre DKIM racine totalement intacts ; Ghost(Pro) n'héberge pas votre boîte de réception et ses enregistrements n'entrent pas en collision avec ceux de votre fournisseur de messagerie. Deuxièmement, include:mailgun.org est lourd : vérifié en conditions réelles, il se déploie en environ cinq requêtes DNS imbriquées, car une seule ligne couvre les plages US et EU de Mailgun. Maintenu sur le sous-domaine d'envoi, ce poids reste dans le propre enregistrement SPF du sous-domaine et ne coûte rien sur le budget de dix requêtes RFC 7208 de votre domaine racine — ce qui explique précisément pourquoi vous ne devez pas copier include:mailgun.org sur votre domaine racine. (Ghost auto-hébergé, c'est différent : là, vous apportez votre propre compte Mailgun et saisissez sa région, son domaine et sa clé d'API privée sous Settings → Email newsletter, puis vous ajoutez vous-même le même type d'enregistrements. Sur Ghost(Pro), Ghost possède le compte Mailgun et se contente de vous fournir le DNS à publier.)
Étape par étape
- 1
Confirmez votre plan et votre domaine personnalisé
Les domaines d'envoi personnalisés nécessitent le plan Publisher ou supérieur sur Ghost(Pro), et l'option n'apparaît qu'une fois que vous disposez déjà d'un domaine personnalisé connecté à votre publication (et non l'URL par défaut yoursite.ghost.io). Si vous êtes sur Starter, mettez d'abord à niveau ; si vous êtes encore sur l'URL ghost.io, connectez votre domaine personnalisé avant que cette option n'apparaisse.
- 2
Ouvrez Custom sending domain → Set up
Allez dans la zone Ghost(Pro) → Domain de Ghost Admin, trouvez la section Custom sending domain et cliquez sur Set up. Ghost dérive un sous-domaine d'envoi dédié pour vos newsletters et affiche les enregistrements DNS exacts à publier — ils sont spécifiques à votre compte, copiez-les donc depuis cet écran plutôt que depuis un tutoriel générique.
- 3
Copiez les enregistrements DKIM et SPF
Ghost affiche les enregistrements à ajouter : un enregistrement DKIM sur un hôte <selector>._domainkey sous votre sous-domaine d'envoi, et un TXT SPF (v=spf1 include:mailgun.org ~all) sur ce sous-domaine. Copiez chaque hôte et chaque valeur exactement — le sélecteur DKIM et sa cible sont propres à votre compte et impossibles à deviner.
- 4
Ajoutez l'enregistrement DKIM sur le sous-domaine d'envoi
Chez votre hébergeur DNS, créez l'enregistrement DKIM exactement tel que Ghost l'affiche. Dans la plupart des comptes, il s'agit d'un CNAME qui délègue la clé à Mailgun (afin que Ghost puisse la faire tourner à votre place) ; certains comptes affichent plutôt un DKIM TXT (k=rsa; p=…). Publiez ce que Ghost vous fournit, sans le modifier, et ne changez pas son type d'enregistrement.
- 5
Ajoutez l'enregistrement SPF sur le sous-domaine d'envoi
Ajoutez le TXT SPF (v=spf1 include:mailgun.org ~all) sur le sous-domaine d'envoi nommé par Ghost — PAS sur votre domaine racine. Si ce sous-domaine possède déjà un enregistrement SPF, fusionnez-y l'include ; ne publiez jamais deux enregistrements SPF sur un même hôte (c'est une PermError). Votre SPF racine pour vos boîtes aux lettres habituelles reste exactement tel qu'il est.
- 6
Désactivez le proxy Cloudflare sur tout CNAME
Si votre DNS est sur Cloudflare et que l'enregistrement DKIM est un CNAME, réglez-le sur « DNS only » (nuage gris). Un CNAME proxifié en nuage orange ne se résoudra pas vers Mailgun et la vérification de Ghost continuera d'échouer.
- 7
Publiez votre enregistrement DMARC (obligatoire)
Ghost ne crée pas le DMARC à votre place, mais il en exige la présence pour activer le domaine d'envoi personnalisé — ajoutez un enregistrement TXT à _dmarc sur votre domaine racine. L'exemple officiel de Ghost est v=DMARC1; p=none; — ajoutez une adresse de rapport pour le rendre utile : v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule, rien n'est donc affecté pendant que vous confirmez l'alignement. Ne conservez qu'un seul enregistrement _dmarc pour tout le domaine.
- 8
Attendez les coches vertes dans Ghost Admin
De retour sur l'écran Custom sending domain, Ghost vérifie les enregistrements — une coche verte signifie détecté, un point d'exclamation rouge signifie pas encore. La propagation prend généralement de 15 minutes à 24 heures ; revérifiez l'écran si un enregistrement est encore en rouge.
- 9
Envoyez un test et attendez-vous au warm-up
Envoyez-vous une newsletter de test et ouvrez-la via Afficher l'original : vous voulez DKIM: PASS signé par votre sous-domaine d'envoi, SPF: PASS et DMARC: PASS, sans « via ghost.io ». Important : pendant environ les six premières semaines, Ghost met en chauffe votre nouveau sous-domaine en envoyant une fraction de chaque newsletter depuis ghost.io, si bien que certains destinataires (et même votre propre test) peuvent encore afficher ghost.io durant cette période — c'est attendu, pas un enregistrement défaillant. Un e-mail de lien magique pour les membres, en revanche, part déjà depuis votre domaine : le courrier transactionnel saute le warm-up.
Enregistrements à ajouter
Ghost (Pro) génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| TXT | send | v=spf1 include:mailgun.org ~allSPF sur le sous-domaine d'envoi dédié nommé par Ghost (hôte à titre indicatif — copiez le sous-domaine exact depuis Ghost Admin). Il va sur le sous-domaine, PAS sur votre SPF racine. include:mailgun.org est l'include partagé de Mailgun, car Ghost fait tourner Mailgun pour vous. |
| CNAME | krs._domainkey.send | krs._domainkey.<account>.dkim.mailgun.orgDKIM — délégué à Mailgun pour que les clés tournent automatiquement. À titre indicatif : le sélecteur (par ex. krs / k1 / un jeton aléatoire) et la cible sont propres à votre compte et affichés dans Ghost Admin. Certains comptes publient plutôt un DKIM TXT (k=rsa; p=…) — utilisez ce que Ghost affiche. |
| CNAME | email.send | mailgun.orgSuivi optionnel des ouvertures/clics sur votre domaine. Ne l'ajoutez que si Ghost Admin l'indique ; nuage gris sur Cloudflare. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVous l'ajoutez vous-même — Ghost ne le crée jamais, mais en exige la présence pour activer le domaine d'envoi personnalisé. Un seul par domaine, sur la racine ; commencez à p=none. L'exemple officiel de Ghost utilise le v=DMARC1; p=none; minimal. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Ghost (Pro) sur ce budget.
La configuration recommandée de Ghost (Pro) ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.
DKIM
DKIM est le mécanisme porteur des newsletters Ghost(Pro), car c'est lui qui s'aligne sur votre domaine et porte la validation DMARC. Lorsque vous activez le domaine d'envoi personnalisé, Ghost (via son Mailgun managé) génère une clé DKIM propre à votre compte sur votre sous-domaine d'envoi et vous montre l'enregistrement à publier sur un hôte <selector>._domainkey sous ce sous-domaine. Dans la plupart des comptes, il s'agit d'un CNAME qui délègue la clé à Mailgun — parce que c'est un CNAME plutôt qu'une clé statique à coller, Mailgun détient la clé privée et peut faire tourner la clé publique 2048 bits publiée derrière ce sélecteur sans que vous ayez jamais à modifier le DNS de nouveau. Certains comptes affichent plutôt un DKIM TXT statique (k=rsa; p=<longue clé publique en base64>), qui fonctionne à l'identique mais reste fixe jusqu'à ce que vous le régénériez. Dans les deux cas, les newsletters sortantes sont signées avec d=<votre-sous-domaine-d-envoi>, et comme l'alignement DMARC relâché traite un sous-domaine et son parent comme le même domaine organisationnel, cette signature DKIM s'aligne sur votre adresse From à yourdomain.com et satisfait DMARC. Copiez le sélecteur et la valeur exactement tels que Ghost les affiche (ils sont propres au compte et impossibles à deviner), et si votre DNS est sur Cloudflare, réglez un CNAME DKIM sur DNS-only pour qu'il se résolve. Sur Ghost(Pro), vous ne générez, ne stockez ni ne faites jamais tourner la clé vous-même — c'est le rôle du Mailgun managé de Ghost.
DMARC
DMARC est un enregistrement de politique distinct que Ghost ne publie pas à votre place — et sur Ghost(Pro), il est obligatoire : Ghost exige la présence d'un enregistrement DMARC sur votre domaine pour activer le domaine d'envoi personnalisé, ce n'est donc pas un extra facultatif. Ajoutez-le chez votre hébergeur DNS sur votre domaine racine, à _dmarc.yourdomain.com. L'aide officielle de Ghost montre la forme minimale v=DMARC1; p=none; mais vous devriez y inclure une adresse de rapport pour en tirer réellement quelque chose : v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule — il ne change rien à la délivrabilité pendant que vous utilisez les rapports agrégés (rua) pour confirmer que les newsletters Ghost (et tous les autres expéditeurs de votre domaine) passent DKIM aligné sur votre domaine. Comme un enregistrement DMARC sur le domaine racine régit déjà les sous-domaines via la règle du domaine organisationnel, cet unique enregistrement couvre aussi votre sous-domaine d'envoi — n'ajoutez pas de second _dmarc sur le sous-domaine. Ne conservez qu'un seul _dmarc pour tout le domaine, quel que soit le nombre de services par lesquels vous envoyez. Une fois que les rapports montrent Ghost comme une source cohérente et alignée sur une à deux semaines — en gardant à l'esprit que le warm-up d'environ 6 semaines signifie que ghost.io apparaîtra aussi comme source durant cette période — durcissez la politique de p=none à p=quarantine, puis à terme à p=reject, ce qui empêche véritablement les attaquants d'usurper votre domaine.
Vérifiez que tout fonctionne réellement
Ne vous fiez pas aux seules coches vertes de Ghost — elles confirment que les enregistrements se résolvent, pas qu'une vraie newsletter s'authentifie. Envoyez-vous un numéro de test, ouvrez-le dans Gmail, et choisissez ⋮ → Afficher l'original : vous voulez DKIM: PASS signé par votre sous-domaine d'envoi (et non ghost.io), SPF: PASS et DMARC: PASS, avec la mention « via ghost.io » disparue de la ligne d'expéditeur. La seule réserve propre à Ghost : pendant la montée en réputation d'environ six semaines, Ghost continue délibérément d'envoyer une partie de chaque newsletter depuis ghost.io ; un test précoce — ou des rapports de certains abonnés — montrant ghost.io est donc un comportement attendu, non une mauvaise configuration, et cela se résout de soi-même à mesure que le warm-up s'achève. Testez avec une vraie newsletter, pas avec un e-mail de lien magique : le courrier transactionnel bascule immédiatement sur votre domaine d'envoi, il passera donc avant que vos newsletters n'aient fini leur montée en chauffe. Passez votre sous-domaine d'envoi au bilan de santé du domaine de Qualisend pour confirmer que les enregistrements DKIM, SPF et DMARC se résolvent tous proprement, et dès que les rapports agrégés DMARC commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — votre sous-domaine d'envoi Ghost/Mailgun devrait y apparaître comme une source alignée et validée (aux côtés de ghost.io tant que le warm-up est encore en cours).
Pièges courants
- Couverture
Ghost(Pro) n'est pas Ghost auto-hébergé. Sur Ghost(Pro), vous ne saisissez jamais de clé d'API, de région ni de domaine Mailgun — Ghost possède le compte Mailgun et le configure pour vous. Ces champs Mailgun de Settings → Email newsletter concernent les installations auto-hébergées ; sur Ghost(Pro), vous utilisez plutôt le flux Custom sending domain, et les enregistrements DNS sont la seule chose que vous touchez.
- Configuration DNS
La fonctionnalité est verrouillée : les domaines d'envoi personnalisés nécessitent le plan Publisher ou supérieur ET un domaine personnalisé déjà connecté à votre publication. Sur Starter, ou tant que vous êtes encore sur une URL yoursite.ghost.io, le bouton Set up ne sera tout simplement pas là.
- Couverture
Le warm-up d'environ 6 semaines est normal. Une fois vos enregistrements vérifiés, Ghost envoie encore une fraction de chaque newsletter depuis ghost.io pendant qu'il bâtit la réputation de votre nouveau sous-domaine — donc « via ghost.io » qui persiste pendant des semaines (et apparaît dans les premiers tests) est attendu, pas un enregistrement défaillant. Ne refaites pas votre DNS pour le poursuivre.
- Couverture
Cela authentifie aussi votre courrier transactionnel, pas seulement les newsletters. Les e-mails des membres et de l'équipe — connexion par lien magique, reçus d'adhésion, invitations de l'équipe, notifications de commentaires — basculent eux aussi sur votre domaine d'envoi personnalisé, et contrairement aux newsletters, ils le font immédiatement, sans warm-up. Un e-mail de lien magique affichera donc votre propre domaine tout de suite ; c'est attendu — mais cela ne signifie pas que vos newsletters ont fini de migrer. Jugez la migration des newsletters sur une vraie newsletter, pas sur un e-mail de connexion.
- Couverture
Ghost(Pro) n'héberge pas votre boîte de réception. Votre courrier quotidien you@yourdomain.com vit sur Google Workspace / Microsoft 365 / etc. avec ses propres SPF, DKIM et DMARC racine. Les enregistrements de Ghost vont sur un sous-domaine d'envoi distinct — les ajouter ne doit ni toucher ni écraser le SPF ou le DKIM racine de votre fournisseur de messagerie.
- Casse l'authentification
Ne mettez jamais include:mailgun.org sur votre SPF RACINE. Il n'a sa place que sur le sous-domaine d'envoi nommé par Ghost. Sur la racine, il ne fait rien pour l'alignement de vos newsletters et consomme environ cinq de vos dix requêtes SPF (il couvre les plages US et EU de Mailgun) — tenez-le entièrement à l'écart de la racine.
- Configuration DNS
Le proxy Cloudflare casse le CNAME DKIM : réglez-le sur « DNS only » (nuage gris) ; un CNAME proxifié en nuage orange ne se résoudra pas vers Mailgun et la vérification de Ghost reste rouge. Et attention au dédoublement d'hôte chez le registrar — saisissez uniquement le label affiché par Ghost (le sélecteur _domainkey sous votre sous-domaine), et non le domaine complet, si votre panneau l'ajoute automatiquement.
Construisez votre enregistrement SPF
Ghost (Pro) n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF Ghost (Pro) — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.