SPF, DKIM et DMARC pour Hostinger.
Sur Hostinger, « authentifier votre e-mail » n'est pas une configuration unique — cela dépend de qui envoie réellement votre courrier. Hostinger Email (les boîtes aux lettres natives fournies avec la plupart des forfaits) possède son propre include SPF et, fait inhabituel, livre DKIM sous forme d'enregistrements CNAME dont Hostinger gère les clés. Hostinger Reach (le produit newsletter/marketing) utilise un include et des sélecteurs complètement différents. Et si votre site web est hébergé chez Hostinger mais que vos boîtes aux lettres sont sur Google Workspace, Microsoft 365 ou un ESP, aucun des enregistrements de Hostinger ne s'applique — vous publiez plutôt les enregistrements de ce fournisseur. La bonne nouvelle, c'est que tout se trouve sur un seul écran (l'éditeur de zone DNS dans hPanel) et, lorsque Hostinger gère votre DNS, il peut ajouter la plupart de ces éléments pour vous en un seul clic. Ce guide couvre intégralement le parcours natif Hostinger Email, signale les différences avec Reach et le courrier tiers, et met en place correctement l'enregistrement DMARC — le seul élément que Hostinger n'ajoute jamais automatiquement.
Pourquoi authentifier Hostinger ?
SPF, DKIM et DMARC sont ce qui permet à un serveur de réception de prouver qu'un message prétendant provenir de votre domaine vous appartient bien. SPF liste les serveurs autorisés à envoyer en votre nom ; DKIM signe cryptographiquement chaque message ; DMARC relie les deux à l'adresse From visible et indique aux serveurs de réception quoi faire en cas d'échec. Depuis février 2024, Google et Yahoo exigent les trois de quiconque envoie en masse vers leurs utilisateurs — le courrier provenant de domaines non authentifiés est ralenti ou rejeté. Même à faible volume, un domaine sans enregistrement DMARC est trivialement usurpable, et une seule campagne de phishing en votre nom peut empoisonner votre réputation d'expéditeur pendant des mois. Publier ces trois enregistrements est le ticket d'entrée vers la boîte de réception ; les négliger est la raison pour laquelle le courrier légitime de Hostinger finit si souvent en spam.
La réalité SPF pour Hostinger
Le SPF de Hostinger Email est un unique enregistrement TXT à la racine de votre domaine qui inclut `_spf.mail.hostinger.com`. Cet include n'est pas une impasse : il chaîne vers `relay.mail.hostinger.com` (les propres IP d'envoi de Hostinger) et `relay.mailchannels.net` — Hostinger achemine le courrier sortant via MailChannels — de sorte que l'ajout de cet unique include consomme en réalité trois des dix recherches DNS autorisées par la limite stricte de SPF. Cela laisse encore de la marge, mais cela compte dès que vous empilez des expéditeurs. La règle cardinale est un seul enregistrement SPF par domaine : un second enregistrement TXT commençant par `v=spf1` fait échouer SPF avec une PermError pour tout. Donc si vous envoyez via Hostinger Email, un ESP tiers et Hostinger Reach, vous ne publiez pas trois enregistrements SPF — vous fusionnez chaque include en une seule chaîne, par exemple `v=spf1 include:_spf.mail.hostinger.com include:_spf.reach.hostinger.com include:sendgrid.net ~all`. Attention ici : l'écran de configuration de Hostinger Reach peut vous demander de remplacer votre SPF existant par sa seule valeur — ne suivez pas cela à la lettre, sinon vous supprimerez l'include `_spf.mail.hostinger.com` et casserez SPF pour vos boîtes aux lettres natives. Fusionnez, ne remplacez jamais. Conservez `~all` (soft fail) pendant votre surveillance ; ne passez à `-all` qu'une fois certain que chaque source légitime est listée.
Étape par étape
- 1
Confirmez que Hostinger dessert bien votre DNS
Modifier des enregistrements dans hPanel n'a d'effet que si votre domaine se résout via les serveurs de noms de Hostinger. Ouvrez votre domaine et vérifiez la section Serveurs de noms — ceux de Hostinger sont généralement ns1.dns-parking.com et ns2.dns-parking.com. S'il affiche Cloudflare, Route 53, votre registraire ou un autre acteur, ce fournisseur fait autorité et vous devez ajouter SPF, DKIM et DMARC là-bas ; les enregistrements ajoutés chez Hostinger seront silencieusement ignorés.
- 2
Déterminez quel produit de messagerie vous authentifiez
Hostinger Email natif, Hostinger Reach et une boîte aux lettres tierce (Google Workspace, Microsoft 365, un ESP) nécessitent chacun des enregistrements différents. Si vos boîtes aux lettres sont ailleurs, ignorez entièrement les valeurs de Hostinger et utilisez celles de ce fournisseur — héberger votre site web chez Hostinger ne signifie pas que votre e-mail utilise les serveurs de Hostinger. Les enregistrements de ce guide sont pour Hostinger Email natif ; ceux de Reach diffèrent (voir les notes SPF et DKIM).
- 3
Essayez d'abord la connexion automatique en un clic
Si Hostinger gère votre DNS, ouvrez le domaine sous E-mails et utilisez Connecter automatiquement, puis confirmez. Hostinger écrit pour vous les enregistrements MX, SPF et DKIM dans votre zone DNS — pas de copier-coller, pas de fautes de frappe. C'est le parcours recommandé pour le produit e-mail natif. Cela N'ajoute PAS DMARC, vous devez donc toujours réaliser l'étape DMARC à la main. Si votre domaine utilise des serveurs de noms externes, ignorez cette étape et ajoutez chaque enregistrement manuellement.
- 4
Ajoutez ou fusionnez l'enregistrement SPF
Si la connexion automatique n'a pas eu lieu, ajoutez un enregistrement TXT : Type TXT, Nom @, valeur v=spf1 include:_spf.mail.hostinger.com ~all. Point crucial — si un TXT v=spf1 existe déjà (issu de l'hébergement web Hostinger, d'un fournisseur précédent ou de Reach), n'en ajoutez pas un second. Modifiez l'existant et fusionnez-y le nouvel include. Un seul enregistrement SPF.
- 5
Ajoutez les trois enregistrements CNAME DKIM
Le DKIM de Hostinger Email n'est pas une clé publique collée — ce sont trois enregistrements CNAME pointant vers des clés hébergées et automatiquement renouvelées par Hostinger. Ajoutez chacun avec le Type CNAME : hostingermail-a._domainkey → hostingermail-a.dkim.mail.hostinger.com, hostingermail-b._domainkey → hostingermail-b.dkim.mail.hostinger.com, et hostingermail-c._domainkey → hostingermail-c.dkim.mail.hostinger.com. Saisissez uniquement l'étiquette d'hôte courte dans Nom (Hostinger ajoute votre domaine) et l'hôte cible dans le champ Points to / Cible. N'entourez pas la cible de guillemets et ne convertissez pas ces enregistrements en TXT.
- 6
Ajoutez l'enregistrement DMARC — l'élément que Hostinger n'ajoute jamais
DMARC est toujours manuel sur Hostinger, même après la connexion automatique. Ajoutez un enregistrement TXT : Nom _dmarc, valeur v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Commencez à p=none pour n'imposer aucune contrainte pendant que vous collectez les rapports ; pointez rua vers une boîte aux lettres que vous lisez réellement. Construisez la chaîne avec le générateur DMARC pour que les balises soient valides, puis collez-la.
- 7
Si vous utilisez aussi Reach ou un ESP tiers, réconciliez le SPF
Hostinger Reach utilise include:_spf.reach.hostinger.com plus ses propres CNAME reach-a._domainkey et reach-b._domainkey (cibles sous dkim.reach.hostinger.com) ; un ESP a également son propre include et son propre DKIM. Ajoutez les enregistrements DKIM de chaque fournisseur comme des entrées distinctes — DKIM s'empile librement — mais intégrez chaque include SPF dans votre unique enregistrement SPF racine. L'écran de Reach peut vous inviter à remplacer votre SPF par sa seule valeur ; ignorez cela et fusionnez plutôt, sinon vous supprimerez votre include Hostinger Email natif. Ne publiez jamais une seconde ligne v=spf1.
- 8
Vérifiez, puis faites évoluer DMARC vers l'application
Une fois que les enregistrements ont eu le temps de se propager (Hostinger indique de prévoir jusqu'à 24–72 heures, bien que ce soit généralement bien plus rapide), confirmez que les trois se résolvent. Puis surveillez les rapports agrégés DMARC pendant une semaine ou deux jusqu'à ce que chaque flux légitime passe SPF ou DKIM en alignement, et seulement alors relevez la politique à p=quarantine, puis enfin p=reject.
Enregistrements à ajouter
Hostinger génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| MX | @ | mx1.hostinger.comPriorité 5. Serveur entrant standard de Hostinger Email — nécessaire uniquement si Hostinger héberge vos boîtes aux lettres. |
| MX | @ | mx2.hostinger.comPriorité 10. Le serveur entrant de secours ; à ajouter en complément de mx1. |
| TXT | @ | v=spf1 include:_spf.mail.hostinger.com ~allLe SPF natif de Hostinger Email. Publiez exactement un seul enregistrement SPF — fusionnez les includes des autres expéditeurs dans cette ligne plutôt que d'en ajouter un second. |
| CNAME | hostingermail-a._domainkey | hostingermail-a.dkim.mail.hostinger.comSélecteur DKIM 1 sur 3. Hostinger gère et renouvelle la clé sous-jacente ; vous ne publiez que le CNAME. |
| CNAME | hostingermail-b._domainkey | hostingermail-b.dkim.mail.hostinger.comSélecteur DKIM 2 sur 3. Ajoutez les trois CNAME — la signature reste valide à mesure que Hostinger renouvelle les clés à travers les sélecteurs. |
| CNAME | hostingermail-c._domainkey | hostingermail-c.dkim.mail.hostinger.comSélecteur DKIM 3 sur 3. Hostinger Reach utilise des sélecteurs différents (reach-a / reach-b) — ne les confondez pas. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comÀ titre indicatif — remplacez l'adresse rua par une boîte aux lettres que vous lisez. Hostinger ne l'ajoute jamais automatiquement ; c'est toujours manuel. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Hostinger sur ce budget.
Hostinger utilise 3 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.
DKIM
Hostinger Email gère DKIM différemment de la plupart des registraires, et c'est le détail que les gens se trompent. Au lieu de générer une paire de clés et de vous remettre une longue clé publique TXT à coller, Hostinger publie DKIM sous forme de trois enregistrements CNAME — hostingermail-a._domainkey, hostingermail-b._domainkey et hostingermail-c._domainkey — chacun pointant vers une cible hébergée par Hostinger (…dkim.mail.hostinger.com). Le matériel de clé réel réside côté Hostinger, ce qui signifie que Hostinger peut faire tourner les clés sans que vous ne touchiez plus jamais au DNS. Lorsque Hostinger gère votre DNS, la connexion automatique ajoute les trois pour vous ; sur un DNS externe, vous les ajoutez vous-même en tant que CNAME (et non TXT), en saisissant l'étiquette courte du sélecteur dans le champ Nom et l'hôte cible dans Points to / Cible, sans guillemets. Il existe aussi une option Custom DKIM dans le panneau de délivrabilité e-mail, destinée aux utilisateurs avancés qui souhaitent apporter leur propre clé sous forme d'enregistrement TXT, mais le parcours par défaut et recommandé reste les trois CNAME gérés. Si vous envoyez en plus via Hostinger Reach, ajoutez également ses CNAME reach-a._domainkey et reach-b._domainkey (ils pointent vers …dkim.reach.hostinger.com) — les enregistrements DKIM s'empilent, de sorte que chaque produit d'envoi obtient ses propres sélecteurs aux côtés des autres.
DMARC
DMARC est le seul enregistrement que Hostinger ne créera jamais pour vous — ni via la connexion automatique, ni via l'assistant e-mail — vous l'ajoutez donc toujours à la main sous forme d'enregistrement TXT à _dmarc. Commencez chaque domaine par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. La politique p=none n'impose rien ; elle active simplement les rapports XML agrégés quotidiens qui vous indiquent quels serveurs envoient au nom de votre domaine et s'ils passent SPF ou DKIM en alignement. Pointez rua vers une boîte aux lettres que vous pouvez réellement lire (ou un service de reporting DMARC). Laissez la politique à none jusqu'à ce que les rapports confirment que chaque flux légitime — Hostinger Email, Reach, tout ESP, votre CRM — s'authentifie proprement, puis resserrez à p=quarantine, surveillez à nouveau, et enfin p=reject. Passer directement à reject avant toute surveillance est le moyen le plus rapide d'envoyer vos propres factures et newsletters en spam. Parce que l'alignement DMARC dépend de la correspondance entre le domaine From et votre domaine authentifié, cet enregistrement est ce qui transforme réellement votre travail SPF et DKIM en protection contre l'usurpation, plutôt qu'en simple réussite des vérifications.
Vérifiez que tout fonctionne réellement
Laissez d'abord aux enregistrements le temps de se propager — Hostinger applique rapidement les modifications de zone, mais les caches à travers Internet font qu'une recherche peut revenir vide pendant une durée allant de quelques minutes jusqu'aux 24–72 heures annoncées par Hostinger. Une fois stabilisé, confirmez les trois d'un coup avec un vérificateur SPF/DKIM/DMARC externe : collez votre domaine plus un sélecteur DKIM (utilisez hostingermail-a pour Hostinger Email natif) et il indique si chaque enregistrement est trouvé et bien formé. Depuis un terminal, vous pouvez faire une vérification ponctuelle avec dig : dig TXT yourdomain.com pour SPF, dig CNAME hostingermail-a._domainkey.yourdomain.com pour DKIM, et dig TXT _dmarc.yourdomain.com pour DMARC. Si quelque chose manque, vérifiez dans cet ordre : que les serveurs de noms de Hostinger desservent bien le domaine, que vous avez saisi des étiquettes d'hôte courtes (pas le nom d'hôte complet) dans le champ Nom, qu'il n'existe qu'un seul enregistrement v=spf1, et que les enregistrements DKIM sont bien des CNAME plutôt que des TXT, sans guillemets parasites.
Pièges courants
- Couverture
Les serveurs de noms pointent ailleurs. Si votre domaine utilise Cloudflare, Route 53 ou le DNS de votre registraire (pas ns1/ns2.dns-parking.com), les enregistrements ajoutés dans hPanel ne font rien — ajoutez-les plutôt chez le fournisseur qui fait autorité. C'est la raison la plus fréquente pour laquelle les enregistrements Hostinger « ne fonctionnent pas ».
- Configuration DNS
Traiter DKIM comme une clé TXT. Le DKIM de Hostinger Email natif, ce sont trois enregistrements CNAME pointant vers des clés hébergées par Hostinger, pas une clé publique que vous collez. Ne les convertissez pas en TXT, ne mettez pas la cible entre guillemets, et ajoutez les trois sélecteurs, pas un seul.
- Configuration DNS
Supposer que la connexion automatique a terminé le travail. Connecter automatiquement ajoute MX, SPF et DKIM — mais jamais DMARC. Si vous vous arrêtez là, votre domaine n'a aucune politique DMARC et reste usurpable. Ajoutez toujours l'enregistrement TXT _dmarc à la main.
- Casse l'authentification
Deux enregistrements SPF. L'hébergement web Hostinger, un fournisseur d'e-mail précédent ou Reach peuvent avoir déjà laissé un TXT v=spf1 à votre racine. En ajouter un second fait échouer SPF avec une PermError pour tout le domaine — modifiez et fusionnez les includes en un seul enregistrement.
- Couverture
Laisser Reach remplacer votre SPF. L'écran de configuration de Reach peut vous inviter à échanger votre SPF existant contre sa seule valeur — faites-le et vous supprimez l'include _spf.mail.hostinger.com, cassant SPF pour vos boîtes aux lettres natives. Fusionnez plutôt les deux includes en une seule ligne.
- Configuration DNS
Confondre Hostinger Email et Hostinger Reach. Ils utilisent des includes différents (_spf.mail vs _spf.reach) et des sélecteurs DKIM différents (hostingermail-a/b/c vs reach-a/b). Si vous utilisez les deux, fusionnez les includes SPF en une seule ligne mais publiez les deux jeux de CNAME DKIM.
- Configuration DNS
Utiliser les enregistrements de Hostinger alors que votre courrier est en réalité sur Google Workspace ou Microsoft 365. Héberger votre site chez Hostinger n'achemine pas votre e-mail via Hostinger. Publiez le SPF et le DKIM de votre fournisseur de boîtes aux lettres, pas ceux-ci.
- Couverture
Saisir le nom d'hôte complet dans Nom. Hostinger ajoute votre domaine, alors saisissez _dmarc, @ ou hostingermail-a._domainkey — jamais _dmarc.yourdomain.com, qui se résout en un nom d'hôte doublé et inexistant.
- Couverture
Appliquer DMARC dès le premier jour. p=reject avant d'avoir lu les rapports agrégés enterre votre propre courrier légitime. Commencez à p=none et ne resserrez qu'après que la surveillance a confirmé l'alignement.
Construisez votre enregistrement SPF
Hostinger est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF Hostinger — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.