SPF, DKIM et DMARC pour mailbox.org.
mailbox.org — le fournisseur de messagerie allemand axé sur la confidentialité, exploité par Heinlein Support — authentifie un domaine personnalisé à l'aide de trois ingrédients que vous publiez chez votre hébergeur DNS : un include SPF partagé (include:mailbox.org), quatre enregistrements CNAME DKIM qui délèguent à mailbox.org ses clés de signature, et un enregistrement de politique DMARC que vous ajoutez vous-même. Il n'y a pas de génération de clé par compte ni d'assistant qui écrit le DNS à votre place : mailbox.org utilise un ensemble fixe de sélecteurs DKIM partagés (MBO0001 à MBO0004), de sorte que chaque client à domaine personnalisé publie les mêmes quatre CNAME. Parce que mailbox.org envoie votre courrier sortant depuis ses propres smart hosts en utilisant votre adresse comme expéditeur d'enveloppe, une fois ces enregistrements actifs, SPF et DKIM s'alignent tous deux sur votre domaine, DMARC passe via l'un ou l'autre mécanisme, et le courrier part entièrement authentifié en votre nom plutôt qu'au nom de mailbox.org.
Pourquoi authentifier mailbox.org ?
Authentifier votre domaine mailbox.org est ce qui détermine si votre courrier atteint la boîte de réception. Depuis février 2024, Gmail et Yahoo exigent que chaque expéditeur en masse (environ 5 000 messages ou plus par jour) passe SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à appliquer les mêmes règles au courrier à fort volume vers Outlook.com/Hotmail en 2025 — mais même pour une petite entreprise ou un domaine personnel, un courrier non authentifié est le chemin le plus rapide vers le dossier spam. mailbox.org est un véritable hébergeur de boîtes aux lettres plutôt qu'un ESP d'envoi en masse, mais les mécanismes sont les mêmes : il signe votre courrier sortant à domaine personnalisé en tant que d=yourdomain.com avec les sélecteurs MBO, et un serveur récepteur vérifie cette signature en interrogeant MBO0001._domainkey.yourdomain.com. Si vous n'avez pas publié les quatre CNAME, cette recherche échoue, DKIM ne se vérifie jamais pour votre domaine, et DMARC n'a rien d'aligné sur quoi s'appuyer. Publier SPF, les CNAME DKIM et DMARC comble cette lacune — les deux mécanismes s'alignent sur votre domaine, le courrier passe DMARC même après un transfert, et la réputation d'expéditeur que vous bâtissez s'accumule sur votre propre domaine au lieu d'être mutualisée avec des expéditeurs non authentifiés.
La réalité SPF pour mailbox.org
mailbox.org est un véritable fournisseur « include » : vous ajoutez un seul mécanisme partagé, include:mailbox.org, à l'unique enregistrement SPF TXT de votre domaine racine — l'enregistrement complet est v=spf1 include:mailbox.org ~all. Il s'agit d'un véritable include partagé qu'utilise chaque client mailbox.org, contrairement au modèle de délégation par CNAME des ESP d'envoi en masse. Cela compte davantage ici que pour un ESP propriétaire du Return-Path, car mailbox.org envoie avec un expéditeur d'enveloppe sur votre propre domaine, de sorte que SPF S'ALIGNE réellement sur votre domaine organisationnel et contribue à un passage DMARC à lui seul (pas seulement DKIM). Un détail spécifique au fournisseur qu'il vaut la peine de connaître : include:mailbox.org coûte environ DEUX de vos 10 recherches DNS SPF, et non une. L'enregistrement partagé auquel il se résout est v=spf1 ip4:213.203.238.0/25 ip4:195.10.208.0/24 ip4:91.198.250.0/24 ip4:80.241.56.0/21 ip6:2001:67c:2050::/48 mx ~all — l'include lui-même est une recherche, et le mécanisme mx imbriqué dans cet enregistrement en est une seconde. Cela reste économique, mais tenez-en compte dans votre budget si vous empilez déjà Google Workspace, un outil marketing ou un relais transactionnel. mailbox.org recommande de terminer par ~all (softfail), ce qu'utilise son propre enregistrement ; ne durcissez à -all qu'une fois certain que chaque expéditeur est répertorié. Et conservez exactement un seul enregistrement SPF TXT sur le domaine — si vous envoyez aussi depuis d'autres fournisseurs, fusionnez chaque mécanisme dans cette unique ligne v=spf1 plutôt que de publier un second enregistrement SPF (deux enregistrements SPF constituent un PermError).
Étape par étape
- 1
Confirmez que votre offre prend en charge un domaine personnalisé
L'envoi depuis un domaine personnalisé nécessite une offre payante — un compte individuel Standard ou Premium, ou un sous-compte sur un forfait Family. L'offre gratuite Lite ne peut pas envoyer depuis un domaine personnalisé, alors passez d'abord à une offre supérieure si nécessaire.
- 2
Ajoutez et vérifiez le domaine
Connectez-vous au webmail, cliquez sur l'icône d'engrenage (en haut à droite) → Paramètres / Tous les paramètres → Adresses e-mail, et enregistrez-y votre domaine personnalisé. mailbox.org vous guide pour prouver la propriété et affiche les enregistrements DNS qu'il attend. Les quatre sélecteurs DKIM (MBO0001–MBO0004) sont les clés partagées fixes de mailbox.org et sont documentés dans sa base de connaissances (kb.mailbox.org) — il n'y a aucune clé par compte à générer.
- 3
Pointez le MX vers mailbox.org (réception)
Pour que le courrier entrant soit délivré à votre boîte aux lettres, supprimez tout enregistrement MX existant d'un fournisseur précédent, puis ajoutez les hôtes à domaine personnalisé de mailbox.org : mxext1.mailbox.org, mxext2.mailbox.org et mxext3.mailbox.org (certaines configurations listent aussi mxext4), tous en priorité 10. Le MX concerne la réception, pas l'authentification, mais il fait partie de la même configuration — et laisser des enregistrements MX obsolètes en place scinde votre courrier entrant.
- 4
Publiez l'enregistrement SPF
Ajoutez un enregistrement TXT sur le domaine racine (hôte @ ou vide) avec v=spf1 include:mailbox.org ~all. Si un enregistrement v=spf1 existe déjà pour un autre expéditeur, fusionnez include:mailbox.org dans cet unique enregistrement — n'ajoutez jamais un second SPF TXT. Conservez le qualificateur ~all (softfail) que mailbox.org recommande.
- 5
Ajoutez les quatre CNAME DKIM
Créez quatre enregistrements CNAME afin que les signatures de mailbox.org se vérifient sur votre domaine : hôte MBO0001._domainkey → cible MBO0001._domainkey.mailbox.org, et le même schéma pour MBO0002, MBO0003 et MBO0004. Publiez les quatre — MBO0001/MBO0002 portent des clés RSA et MBO0003/MBO0004 portent des clés Ed25519, et mailbox.org peut signer avec l'un ou l'autre algorithme. Conservez le type CNAME (la méthode recommandée par mailbox.org) ; ne passez pas à A ou TXT.
- 6
Ajoutez l'enregistrement DMARC — avec un rua
mailbox.org ne crée pas DMARC pour vous. Ajoutez un enregistrement TXT à l'hôte _dmarc avec v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Commencez à p=none (surveillance seule) afin que rien ne soit affecté pendant que vous confirmez l'alignement. Incluez toujours la balise rua : les propres conseils de mailbox.org avertissent que certains récepteurs rejettent le courrier lorsque l'enregistrement DMARC ne comporte aucune adresse de reporting, même si ce comportement n'est pas conforme à la RFC.
- 7
Mettez les CNAME en nuage gris et évitez le doublement de l'hôte
Si votre DNS est derrière Cloudflare, réglez chaque CNAME DKIM sur « DNS uniquement » (nuage gris) — un CNAME proxifié en nuage orange ne se résoudra pas vers l'hôte mailbox.org et la vérification DKIM échouera. De nombreux bureaux d'enregistrement ajoutent aussi automatiquement votre domaine, alors saisissez uniquement l'étiquette (MBO0001._domainkey, et non MBO0001._domainkey.yourdomain.com) pour éviter de le doubler.
- 8
Envoyez un test et lisez les en-têtes
Après propagation (généralement quelques minutes, jusqu'à 48 heures), envoyez un message depuis votre adresse à domaine personnalisé mailbox.org vers un compte Gmail, ouvrez-le et choisissez ⋮ → Afficher l'original. Vous voulez SPF: PASS, DKIM: PASS avec d=yourdomain.com et l'un des sélecteurs MBO, et DMARC: PASS — tous alignés sur votre domaine. Passez ensuite le domaine dans un bilan de santé pour confirmer que chaque enregistrement se résout.
Enregistrements à ajouter
mailbox.org génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| TXT | @ | v=spf1 include:mailbox.org ~allSPF racine — conservez exactement un enregistrement SPF et fusionnez les autres expéditeurs dans cette ligne. Coûte ~2 recherches DNS (l'include plus un mx imbriqué dans l'enregistrement partagé de mailbox.org). |
| CNAME | MBO0001._domainkey | MBO0001._domainkey.mailbox.orgSélecteur DKIM 1 (RSA). Valeur partagée fixe — la même pour chaque client à domaine personnalisé de mailbox.org. |
| CNAME | MBO0002._domainkey | MBO0002._domainkey.mailbox.orgSélecteur DKIM 2 (RSA). À publier aux côtés de MBO0001. |
| CNAME | MBO0003._domainkey | MBO0003._domainkey.mailbox.orgSélecteur DKIM 3 (Ed25519). Clé d'algorithme moderne — publiez-la aussi pour que le courrier signé en Ed25519 se vérifie. |
| CNAME | MBO0004._domainkey | MBO0004._domainkey.mailbox.orgSélecteur DKIM 4 (Ed25519). Quatrième des quatre sélecteurs fixes ; la délégation CNAME permet à mailbox.org de faire tourner les clés sans que vous touchiez au DNS. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVous l'ajoutez vous-même — mailbox.org ne le crée jamais. Un par domaine ; incluez toujours la balise rua ; commencez à p=none, puis durcissez. |
| MX | @ | mxext1.mailbox.org (priority 10)Réception, pas authentification. Ajoutez aussi mxext2.mailbox.org et mxext3.mailbox.org (certaines configurations listent mxext4) en priorité 10, et supprimez d'abord tout MX d'un ancien fournisseur. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de mailbox.org sur ce budget.
mailbox.org utilise 2 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.
DKIM
DKIM sur mailbox.org fonctionne par délégation CNAME vers un ensemble fixe de quatre sélecteurs partagés — il n'y a aucune clé à générer ou à copier. Vous publiez quatre enregistrements CNAME — MBO0001._domainkey, MBO0002._domainkey, MBO0003._domainkey et MBO0004._domainkey — chacun pointant vers l'hôte MBO000X._domainkey.mailbox.org correspondant. Comme ce sont des CNAME plutôt que des enregistrements TXT que vous collez, mailbox.org détient les clés privées et peut faire tourner les clés publiques publiées derrière ces sélecteurs sans que vous ayez jamais à réédite le DNS. Deux choses rendent la configuration de mailbox.org particulière. Premièrement, il y a quatre sélecteurs parce que mailbox.org publie deux types de clés : MBO0001 et MBO0002 portent des clés RSA, tandis que MBO0003 et MBO0004 portent des clés Ed25519 modernes. mailbox.org peut signer avec l'un ou l'autre algorithme, vous devez donc publier les quatre — omettre la paire Ed25519 (ou n'importe quel sélecteur) provoque des échecs DKIM intermittents chaque fois qu'un courrier est signé avec une clé dont vous n'avez pas publié le sélecteur. Deuxièmement, mailbox.org recommande explicitement la méthode CNAME plutôt que l'ancienne approche TXT : avec les CNAME, si mailbox.org doit changer ses clés, la délégation se résout toujours, alors que les enregistrements TXT copiés une seule fois deviennent invalides dès que mailbox.org effectue une rotation. Publiez les quatre CNAME exactement comme indiqué (nuage gris/DNS uniquement si vous êtes sur Cloudflare), et DKIM signe en tant que d=yourdomain.com et s'aligne.
DMARC
DMARC est un enregistrement de politique TXT distinct que vous publiez vous-même — mailbox.org ne le crée pas. Ajoutez un enregistrement TXT à _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule : cela ne change rien à la délivrabilité pendant que vous examinez les rapports agrégés (rua) pour confirmer que le courrier mailbox.org passe SPF et DKIM alignés sur votre domaine. Il y a une raison spécifique à mailbox.org de ne jamais omettre la balise rua : la propre base de connaissances de mailbox.org avertit que certains serveurs récepteurs rejettent les messages lorsque l'enregistrement DMARC ne comporte aucune adresse rua — un comportement qui n'est pas réellement conforme à la RFC DMARC, mais qui se produit dans la nature — alors incluez toujours une boîte aux lettres de reporting. Parce que mailbox.org aligne les deux mécanismes (SPF via votre propre domaine d'enveloppe, DKIM via les sélecteurs MBO), vous devriez constater des passages nets rapidement. Surveillez les rapports pendant une semaine ou deux, assurez-vous que chaque expéditeur légitime s'authentifie, puis durcissez à p=quarantine et finalement à p=reject. Conservez exactement un enregistrement _dmarc pour l'ensemble du domaine, quel que soit le nombre d'expéditeurs que vous utilisez — le propre domaine de mailbox.org, à titre de référence, fonctionne en p=reject.
Vérifiez que tout fonctionne réellement
Ne vous fiez pas à l'écran de configuration de domaine de mailbox.org seul — confirmez l'authentification sur un message réel. Envoyez un test depuis votre adresse à domaine personnalisé vers un compte Gmail, ouvrez-le et choisissez ⋮ → Afficher l'original : vous voulez SPF: PASS, DKIM: PASS affichant d=yourdomain.com avec l'un des sélecteurs MBO000X (et non mailbox.org comme domaine de signature), et DMARC: PASS — tous alignés sur votre domaine. Vous préférez un rapport complet ? Envoyez un test à check-auth@verifier.port25.com et il vous renvoie par courriel une analyse complète SPF/DKIM/DMARC. Vous pouvez vérifier ponctuellement les enregistrements bruts avec dig TXT yourdomain.com, dig CNAME MBO0001._domainkey.yourdomain.com et dig TXT _dmarc.yourdomain.com. Enfin, passez votre domaine dans le bilan de santé de domaine de Qualisend pour confirmer que chaque enregistrement se résout et que votre SPF reste sous la limite de 10 recherches, et une fois que les rapports agrégés DMARC commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — mailbox.org devrait apparaître comme une source alignée et conforme.
Pièges courants
- Couverture
Un domaine personnalisé nécessite une offre payante. Seuls les comptes individuels Standard et Premium (ou un sous-compte sur un forfait Family) peuvent envoyer depuis un domaine personnalisé — l'offre gratuite Lite ne le peut pas, donc aucun DNS correct n'authentifiera le courrier tant que vous n'aurez pas fait la mise à niveau.
- Configuration DNS
Publiez les quatre CNAME DKIM, pas un seul. MBO0001/MBO0002 sont des clés RSA et MBO0003/MBO0004 des clés Ed25519 ; mailbox.org peut signer avec l'un ou l'autre algorithme, donc omettre un sélecteur fait échouer DKIM de façon intermittente chaque fois qu'un courrier est signé avec la clé que vous avez laissée non publiée.
- Casse l'authentification
include:mailbox.org coûte environ deux recherches SPF, pas une. L'enregistrement SPF partagé de mailbox.org se termine par un mécanisme mx (v=spf1 ip4:… ip6:… mx ~all), donc l'include est une recherche et le mx imbriqué en est une seconde — budgétez en conséquence si vous empilez aussi Google Workspace, un outil marketing ou un relais sous la limite de 10 recherches.
- Configuration DNS
Utilisez CNAME pour DKIM, pas TXT. mailbox.org recommande la délégation CNAME afin de pouvoir faire tourner les clés de façon transparente ; l'ancienne méthode TXT se casse dès que mailbox.org change une clé, puisque votre clé publique copiée devient obsolète.
- Couverture
N'omettez jamais la balise rua de DMARC. Les propres conseils de mailbox.org avertissent que certains récepteurs rejettent le courrier lorsque l'enregistrement DMARC ne comporte aucune adresse de reporting — un comportement non conforme à la RFC qui se produit néanmoins — alors incluez toujours rua=mailto:… même en mode surveillance.
- Couverture
Supprimez d'abord les anciens enregistrements MX. Avant d'ajouter mxext1/mxext2/mxext3.mailbox.org (priorité 10), supprimez tout enregistrement MX resté d'un fournisseur précédent, sinon le courrier entrant se scindera entre les deux systèmes.
- Configuration DNS
Mettez les CNAME en nuage gris et ne doublez pas l'hôte. Sur Cloudflare, réglez chaque CNAME DKIM sur « DNS uniquement » (un proxy en nuage orange casse la résolution), et saisissez uniquement l'étiquette (MBO0001._domainkey) si votre bureau d'enregistrement ajoute automatiquement le domaine — sinon vous obtenez MBO0001._domainkey.yourdomain.com.yourdomain.com.
- Casse l'authentification
Conservez exactement un enregistrement SPF et utilisez ~all. Si vous envoyez aussi via d'autres fournisseurs, fusionnez include:mailbox.org dans l'unique ligne v=spf1 plutôt que de publier un second SPF TXT (deux constituent un PermError), et conservez le softfail ~all que mailbox.org recommande.
Construisez votre enregistrement SPF
mailbox.org est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF mailbox.org — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.