SPF, DKIM et DMARC pour IONOS.
IONOS est un cas particulier, car il est souvent à la fois votre hébergeur DNS et votre hébergeur de messagerie, si bien que « authentifier votre domaine sur IONOS » dépend entièrement de l'endroit vers lequel pointent vos serveurs de noms. Si votre domaine utilise les serveurs de noms IONOS (le réglage par défaut lorsque vous enregistrez ou hébergez chez IONOS) et que vous envoyez depuis des boîtes mail IONOS, IONOS a déjà publié la plupart des enregistrements pour vous — une entrée « IONOS SPF (TXT) » maintenue automatiquement et trois enregistrements CNAME qui délèguent DKIM — et votre véritable travail consiste à confirmer leur existence, à ajouter le seul enregistrement qu'IONOS ne crée jamais (DMARC) et à vérifier sur un message réel. Si votre DNS est hébergé ailleurs (Cloudflare, GoDaddy, Route 53) mais que vos boîtes mail sont sur IONOS, vous devez alors tout ajouter à la main : l'include SPF partagé, les trois CNAME DKIM et DMARC. Dans les deux cas, « envoyer en tant que votre domaine » désigne ici les boîtes mail IONOS Mail, le webmail IONOS, les formulaires de contact hébergés par IONOS — et notez que Microsoft 365/Exchange revendu via IONOS s'authentifie d'une tout autre manière.
Pourquoi authentifier IONOS ?
Sur IONOS, les enjeux sont les mêmes que partout ailleurs — Gmail et Yahoo mettent en spam ou rejettent les envois de masse non authentifiés depuis leurs règles pour expéditeurs de février 2024, et toute messagerie traite un message non aligné comme suspect — mais IONOS tend un piège spécifique. Lorsqu'IONOS est à la fois votre bureau d'enregistrement et votre serveur de noms, il publie discrètement SPF et DKIM à votre place, de sorte que le courrier passe souvent ces deux contrôles d'emblée et que tout semble en ordre. Ce qu'IONOS ne publie jamais, c'est DMARC, et sans enregistrement _dmarc vous n'avez aucune politique, aucune application de l'alignement et aucun rapport agrégé — vous ne pouvez donc pas constater que, par exemple, votre outil marketing ou votre formulaire de contact envoie sans alignement, et vous ne répondez pas à l'attente DMARC que Gmail et Yahoo appliquent désormais à grande échelle. Sur IONOS, la tâche est rarement « tout configurer de A à Z » ; il s'agit de confirmer les deux enregistrements qu'IONOS a déjà mis en place, d'ajouter celui qu'il n'a pas créé et de prouver que les trois s'alignent sur votre propre domaine plutôt que sur ionos.com.
La réalité SPF pour IONOS
IONOS utilise le modèle d'include partagé : chaque boîte mail IONOS envoie via un pool fixe de serveurs de messagerie IONOS publié derrière un seul include — include:_spf-eu.ionos.com pour la plateforme européenne ou include:_spf-us.ionos.com pour la plateforme américaine. Cet include se résout en une liste plate de plages ip4: IONOS sans includes imbriqués, il ne coûte donc exactement qu'une seule de vos dix résolutions SPF. La façon de le publier dépend de qui gère votre DNS. Si IONOS est votre serveur de noms, vous ne saisissez jamais v=spf1 à la main — l'éditeur DNS dispose d'un type d'enregistrement dédié « IONOS SPF (TXT) » qu'IONOS ajoute par défaut et tient à jour à mesure que ses IP d'envoi changent ; vous vous contentez de confirmer sa présence. Si votre DNS est hébergé ailleurs, vous intégrez l'include à votre SPF racine existant à la main, en le maintenant dans un unique enregistrement TXT — v=spf1 include:_spf-eu.ionos.com ~all — et vous fusionnez tout autre expéditeur sur cette même ligne. Deux enregistrements v=spf1 distincts constituent un PermError qui casse SPF pour l'ensemble du domaine, et c'est de loin la manière la plus courante de désactiver accidentellement le SPF IONOS.
Deux façons de le configurer
IONOS héberge votre DNS (majoritairement géré automatiquement)
- IONOS publie le SPF automatiquement via le type d'enregistrement « IONOS SPF (TXT) » et le tient à jour
- Les trois CNAME DKIM sont créés pour vous lorsque vous utilisez les serveurs de noms IONOS + IONOS Mail
- Vous confirmez principalement l'existence des enregistrements et ajoutez le seul qu'IONOS ne crée jamais — DMARC
- Coûte une résolution DNS SPF ; rien à fusionner sauf si vous ajoutez d'autres expéditeurs
DNS hébergé ailleurs (manuel)
- Vous ajoutez vous-même include:_spf-eu.ionos.com (ou _spf-us) à votre SPF racine
- Vous créez à la main les trois CNAME DKIM — s1-ionos, s2-ionos et le sélecteur numérique propre au compte
- Vous ajoutez DMARC vous-même et fusionnez l'include avec tout autre expéditeur
- Le panneau DNS d'IONOS ne fait pas autorité — modifiez les enregistrements chez votre véritable hébergeur DNS
Étape par étape
- 1
Ouvrir l'éditeur DNS
Connectez-vous sur ionos.com, ouvrez Menu → Domaines & SSL, trouvez le domaine, puis sous Actions cliquez sur l'icône en forme d'engrenage (ou les trois points) et choisissez DNS. Cela ouvre la liste des enregistrements DNS du domaine.
- 2
Confirmer sur quelle plateforme (UE ou US) se trouve votre messagerie
Avant de toucher au SPF, notez la région du centre de données de votre compte — les boîtes mail européennes utilisent la plateforme UE, les comptes sur la plateforme ionos.com américaine utilisent celle des US. Cela détermine si vous avez besoin de _spf-eu.ionos.com ou de _spf-us.ionos.com. En cas de doute, vérifiez le nom d'hôte du serveur SMTP/mail fourni par IONOS ou contactez le support IONOS ; se tromper de plateforme met silencieusement tout le courrier en softfail.
- 3
Vérifier ce qu'IONOS publie déjà
Si votre domaine utilise les serveurs de noms IONOS et que vous envoyez depuis IONOS Mail, parcourez d'abord la liste des enregistrements : vous verrez généralement déjà une entrée IONOS SPF (TXT) ainsi que trois CNAME nommés s1-ionos._domainkey, s2-ionos._domainkey et un sélecteur numérique comme sXXXXXXXX._domainkey. S'ils sont présents, ne les dupliquez pas — passez directement à l'ajout de DMARC et à la vérification.
- 4
Publier ou confirmer le SPF
Sur le DNS IONOS : cliquez sur Ajouter un enregistrement → IONOS SPF (TXT) puis Enregistrer — IONOS maintient la valeur correcte et la fusionne avec tout SPF existant. Sur un DNS externe : ajoutez un enregistrement TXT avec l'hôte @ et la valeur v=spf1 include:_spf-eu.ionos.com ~all (utilisez _spf-us.ionos.com si vous êtes sur la plateforme américaine). Si un enregistrement SPF existe déjà, fusionnez l'include dans cette unique ligne — ne créez jamais un second enregistrement SPF.
- 5
Ajouter les trois CNAME DKIM
Sur le DNS IONOS, ils sont créés automatiquement ; sur un DNS externe, ajoutez les trois en tant qu'enregistrements CNAME — hôte s1-ionos._domainkey → s1.dkim.ionos.com, hôte s2-ionos._domainkey → s2.dkim.ionos.com, et hôte sXXXXXXXX._domainkey → sXXXXXXXX.dkim.ionos.com. Le sélecteur numérique est unique à votre compte — copiez-le exactement depuis le panneau IONOS, ne l'inventez pas. Saisissez uniquement le libellé d'hôte ; IONOS ajoute automatiquement votre domaine.
- 6
Désactiver tout proxy externe sur les CNAME
Si votre DNS est derrière Cloudflare, réglez chaque CNAME DKIM sur « DNS only » (nuage gris). Un proxy en nuage orange réécrit la cible du CNAME et la vérification DKIM échoue.
- 7
Ajouter l'enregistrement DMARC
IONOS ne crée jamais DMARC pour vous. Ajoutez un enregistrement TXT avec l'hôte _dmarc et la valeur v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule, il n'affectera donc pas la remise pendant que vous confirmez l'alignement — vous le durcirez plus tard.
- 8
Attendre la propagation
IONOS indique que les modifications peuvent prendre jusqu'à 48 heures pour se propager à l'échelle mondiale, même si c'est généralement bien plus rapide. Le TTL par défaut des enregistrements IONOS est d'une heure. Ne jugez pas la configuration tant que le DNS n'a pas eu le temps de se mettre à jour.
- 9
Envoyer un test et lire les en-têtes
Envoyez un message depuis votre boîte mail IONOS vers un compte Gmail, ouvrez-le et utilisez ⋮ → Afficher l'original. Vous voulez SPF : PASS, DKIM : PASS avec une signature par yourdomain.com (sélecteur s1-ionos ou s2-ionos), et DMARC : PASS — tous alignés sur votre domaine, et non sur ionos.com.
- 10
Répéter pour chaque domaine d'envoi
SPF, DKIM et DMARC sont propres à chaque domaine. Si vous envoyez depuis plusieurs domaines hébergés chez IONOS, chacun a besoin de son propre IONOS SPF, de ses propres CNAME DKIM et de son propre enregistrement _dmarc.
Enregistrements à ajouter
IONOS génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| TXT | @ | v=spf1 include:_spf-eu.ionos.com ~allSPF racine pour les boîtes mail de la plateforme UE. Les comptes de la plateforme US utilisent include:_spf-us.ionos.com à la place. Si IONOS héberge votre DNS, ajoutez-le via Ajouter un enregistrement → « IONOS SPF (TXT) », qui le maintient automatiquement. Ne conservez qu'un seul enregistrement SPF et fusionnez les autres expéditeurs dans cette ligne. |
| CNAME | s1-ionos._domainkey | s1.dkim.ionos.comSélecteur DKIM 1 — délégué à IONOS par CNAME. Créé automatiquement lorsqu'IONOS est votre serveur de noms ; à ajouter manuellement sur un DNS externe. |
| CNAME | s2-ionos._domainkey | s2.dkim.ionos.comSélecteur DKIM 2 — le partenaire de rotation de s1-ionos. |
| CNAME | sXXXXXXXX._domainkey | sXXXXXXXX.dkim.ionos.comÀ titre indicatif — le sélecteur numérique est unique à votre compte (par ex. s42582890). Copiez la valeur exacte depuis le panneau DNS d'IONOS ; ne la devinez pas. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVotre politique DMARC — IONOS ne la crée jamais. Une par domaine. Commencez à p=none, puis durcissez vers quarantine/reject. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de IONOS sur ce budget.
IONOS utilise 1 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.
DKIM
DKIM sur IONOS est délégué par CNAME, jamais une clé collée. Vous publiez trois enregistrements CNAME — s1-ionos._domainkey et s2-ionos._domainkey (une paire en rotation) pointant vers s1.dkim.ionos.com et s2.dkim.ionos.com, plus un sélecteur numérique propre au compte tel que s42582890._domainkey pointant vers le s42582890.dkim.ionos.com correspondant. Comme les véritables clés publiques résident chez IONOS derrière ces CNAME, IONOS peut faire tourner les clés sans que vous ayez jamais à toucher au DNS — c'est tout l'intérêt de la délégation, et la raison pour laquelle vous ne devez jamais tenter de publier une clé DKIM TXT brute pour une boîte mail IONOS. Lorsqu'IONOS est votre serveur de noms, les trois sont créés automatiquement dès que le domaine dispose d'IONOS Mail ; sur un DNS externe, vous les ajoutez tous les trois à la main et devez copier le sélecteur numérique exactement depuis le panneau DNS d'IONOS — il est unique à votre compte et ne peut pas être deviné. Les boîtes mail Microsoft 365 revendues par IONOS font exception : leur DKIM est géré dans Microsoft, pas via ces CNAME.
DMARC
DMARC est le seul enregistrement qu'IONOS ne publiera pas pour vous, même lorsqu'il gère automatiquement SPF et DKIM — sur la quasi-totalité des domaines IONOS, il est donc tout simplement absent tant que vous ne l'ajoutez pas. Créez un unique enregistrement TXT sur l'hôte _dmarc avec une politique de simple surveillance pour commencer : v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none ne change rien à la remise ; cela active simplement les rapports agrégés qui montrent quelles sources — IONOS Mail, votre ESP, votre formulaire de contact — passent et sont alignées. Une fois que les rapports confirment que votre courrier IONOS légitime s'authentifie proprement, durcissez la politique vers p=quarantine puis p=reject. Cette dernière étape est ce qui satisfait réellement l'attente d'un DMARC appliqué de la part de Gmail et Yahoo ; SPF et DKIM seuls n'y suffisent pas.
Vérifiez que tout fonctionne réellement
Ne faites pas confiance au panneau DNS — vérifiez sur un message réel. Envoyez depuis votre boîte mail IONOS vers une adresse Gmail, ouvrez le message et choisissez ⋮ → Afficher l'original. Vous voulez trois lignes PASS, toutes alignées sur votre domaine (et non sur ionos.com) : SPF : PASS depuis une IP IONOS, DKIM : PASS signé par yourdomain.com avec le sélecteur s1-ionos ou s2-ionos, et DMARC : PASS. En ligne de commande, dig TXT yourdomain.com doit renvoyer exactement une ligne v=spf1, et dig CNAME s1-ionos._domainkey.yourdomain.com doit se résoudre en s1.dkim.ionos.com. Rappelez-vous que la propagation IONOS peut prendre jusqu'à 48 heures avec un TTL par défaut d'une heure, si bien qu'un échec juste après l'enregistrement n'est généralement qu'une question de délai. Notre vérification de santé de domaine exécute tous ces contrôles d'un coup et signale tout ce qui n'est pas aligné.
Pièges courants
- Couverture
UE vs US est l'erreur IONOS n°1 : les boîtes mail de la plateforme européenne ont besoin de include:_spf-eu.ionos.com, les comptes de la plateforme US ont besoin de include:_spf-us.ionos.com. Le mauvais choix autorise les IP du mauvais centre de données et met chaque message en softfail alors même que l'enregistrement semble correct. Faites-le correspondre à la région de votre compte, pas à votre propre localisation.
- Casse l'authentification
Si IONOS héberge votre DNS, ne collez pas de ligne SPF manuelle — IONOS en publie et en maintient déjà une via le type d'enregistrement « IONOS SPF (TXT) ». Ajouter votre propre ligne v=spf1 par-dessus crée deux enregistrements SPF, ce qui est un PermError et casse entièrement SPF.
- Couverture
L'enregistrement _spf-eu.ionos.com d'IONOS lui-même se termine par ?all (neutre), pas par ~all. Vous ne pouvez pas le modifier — c'est l'enregistrement d'IONOS — mais gardez votre enregistrement externe à ~all et ne copiez pas le qualificateur neutre sur votre propre SPF.
- Configuration DNS
DKIM est délégué par CNAME, donc n'essayez jamais de coller une clé DKIM TXT pour des boîtes mail IONOS. Si vous avez supprimé les CNAME, réajoutez s1-ionos._domainkey, s2-ionos._domainkey et le sélecteur numérique propre au compte — et copiez ce sélecteur numérique exactement depuis votre panneau ; il est unique à votre compte.
- Configuration DNS
Microsoft 365 ou Exchange acheté via IONOS est authentifié dans Microsoft, pas via les CNAME s1-ionos. Le DKIM de ces domaines se configure dans le portail Microsoft 365 Defender (et Exchange Online applique désormais automatiquement une signature DKIM par défaut au courrier sortant, avant même que vous configuriez un sélecteur personnalisé). Les CNAME s1-ionos/s2-ionos d'IONOS ne couvrent que les boîtes mail propres à IONOS.
- Configuration DNS
Si vos serveurs de noms pointent ailleurs qu'IONOS, le panneau DNS d'IONOS ne fait pas autorité et son SPF/DKIM géré automatiquement ne s'appliquera pas — vous devez ajouter l'include et les CNAME chez votre véritable hébergeur DNS.
- Configuration DNS
Sur Cloudflare ou tout DNS avec proxy, réglez les CNAME DKIM sur DNS-only (nuage gris). Un CNAME en proxy réécrit la cible et la vérification DKIM échoue.
- Couverture
Laissez du temps : IONOS indique que la propagation peut prendre jusqu'à 48 heures, et le TTL par défaut de ses enregistrements est d'une heure. Un test qui échoue juste après l'enregistrement relève généralement de la propagation, pas d'un enregistrement défectueux.
Construisez votre enregistrement SPF
IONOS est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF IONOS — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.