SPF, DKIM et DMARC pour MailerLite.
MailerLite authentifie votre domaine depuis Paramètres du compte → Domaines, et il s'agit d'une configuration basée sur CNAME/DKIM plutôt que d'une ligne SPF à coller. L'enregistrement qui fait tout le travail est un unique CNAME DKIM — litesrv._domainkey.yourdomain.com pointant vers litesrv._domainkey.mlsend.com — qui permet à MailerLite de signer cryptographiquement les messages au nom de votre domaine, appuyé par un TXT de vérification de domaine unique qui prouve que vous êtes propriétaire de l'adresse d'expédition. Comme MailerLite envoie via son propre domaine de rebond mlsend.com et ne vous laisse jamais modifier le Return-Path, c'est l'alignement DKIM (et non SPF) qui fait passer votre DMARC. L'authentification automatique de domaine de MailerLite peut même se connecter à votre hébergeur DNS et écrire les enregistrements à votre place ; si elle ne le peut pas (par exemple lorsque vous vous connectez à cet hébergeur via un identifiant social, ou que vous préférez simplement le faire à la main), vous copiez trois enregistrements depuis la page Domaines et cliquez sur Vérifier les enregistrements DNS pour valider.
Pourquoi authentifier MailerLite ?
L'authentification de votre domaine dans MailerLite détermine si vos campagnes atteignent la boîte de réception, tout simplement. Depuis février 2024, Gmail et Yahoo exigent de tout expéditeur en masse (environ 5 000 messages et plus par jour) qu'il passe DKIM et DMARC avec alignement, et Microsoft a commencé à classer en indésirables puis à rejeter les envois en masse non conformes sur Outlook/Hotmail en 2025. Tant que vous n'avez pas authentifié, MailerLite signe et gère les rebonds de vos messages sur sa propre infrastructure mlsend.com : Gmail affiche une mention « via mlsend.com », votre adresse From n'est pas cryptographiquement la vôtre, DMARC ne peut pas passer, et votre réputation est mutualisée avec celle de tous les autres expéditeurs MailerLite non authentifiés sur ce domaine partagé. MailerLite bloque désormais aussi purement et simplement l'envoi depuis des adresses From de messagerie gratuite (you@gmail.com, you@yahoo.com) en vertu de ces mêmes règles ; vous devez donc envoyer depuis un domaine que vous possédez et authentifiez. Achever l'authentification de domaine fait signer MailerLite au nom de votre domaine (DKIM aligné), supprime la mention « via », permet à DMARC de passer, et construit votre réputation d'envoi en votre propre nom plutôt que dans le pool partagé.
La réalité SPF pour MailerLite
MailerLite est un fournisseur d'authentification par CNAME/DKIM, et non un fournisseur à include-SPF racine — et il y a une nuance importante que la plupart des guides ratent. MailerLite vous fournit bien un enregistrement TXT SPF à publier (v=spf1 include:_spf.mlsend.com ~all, fusionné dans votre SPF racine unique), mais cet enregistrement ne crée PAS d'alignement SPF DMARC pour votre domaine. MailerLite n'autorise pas de Return-Path personnalisé : l'envelope-from (adresse de rebond) de chaque message reste sur mlsend.com. SPF est toujours évalué par rapport à ce domaine d'enveloppe ; il s'authentifie donc contre le propre enregistrement SPF mlsend.com de MailerLite — qui passe du côté de MailerLite — et ne s'aligne jamais avec le yourdomain.com de votre adresse From visible. Cela signifie que votre passage DMARC repose entièrement sur l'alignement DKIM du CNAME litesrv._domainkey, et que SPF est essentiellement là pour la forme. Publiez donc la valeur SPF de MailerLite si vous voulez une page Domaines propre et tout au vert (MailerLite la vérifie), mais traitez le CNAME DKIM comme l'enregistrement porteur — si DKIM n'est pas vérifié, DMARC échoue quoi que dise votre SPF. Un autre piège : il existe deux plateformes MailerLite. Le « nouveau MailerLite » actuel utilise include:_spf.mlsend.com et le sélecteur litesrv._domainkey ; l'ancien « MailerLite Classic » utilisait include:_spf.mailerlite.com et le sélecteur mailerlite._domainkey. Copiez toujours les valeurs exactes depuis la page Domaines de votre propre compte plutôt que depuis un blog, et conservez exactement un seul enregistrement TXT v=spf1 sur votre racine.
Deux façons de le configurer
Authentification automatique de domaine (recommandé)
- MailerLite analyse votre domaine, détecte votre hébergeur DNS et (après votre connexion à cet hébergeur) écrit le CNAME DKIM, le SPF et les enregistrements de vérification à votre place
- Le moins de fautes de frappe — pas de doublement du champ hôte ni d'erreurs de type d'enregistrement
- Vérification généralement effectuée en quelques minutes à quelques heures
- Ne fonctionnera pas si vous vous connectez à votre fournisseur DNS/hébergeur via un identifiant social comme Gmail — MailerLite ne peut pas se connecter en votre nom, utilisez alors la méthode Manuelle
Enregistrements DNS manuels
- Copiez vous-même les trois enregistrements directement depuis la page Domaines vers votre registrar ou hébergeur DNS
- Nécessaire lorsque votre hébergeur DNS utilise un identifiant social (p. ex. Gmail), ou lorsque MailerLite ne peut pas détecter automatiquement votre hébergeur
- Vous contrôlez précisément où atterrit chaque enregistrement (racine ou sous-domaine d'envoi)
- Sur Cloudflare, vous devez régler manuellement le CNAME DKIM sur DNS only (nuage gris)
Étape par étape
- 1
Ouvrez la page Domaines
Connectez-vous et allez dans Paramètres du compte (menu de profil en bas à gauche) → Domaines. Cliquez sur Ajouter un domaine — ou, si vous configurez une adresse d'expéditeur, MailerLite vous invite à authentifier le domaine de cette adresse.
- 2
Saisissez votre adresse d'expédition
Saisissez l'adresse e-mail depuis laquelle vous enverrez vos campagnes (p. ex. news@yourdomain.com). MailerLite en déduit le domaine à authentifier et crée l'entrée de domaine.
- 3
Choisissez l'authentification Automatique ou Manuelle
MailerLite propose l'authentification automatique de domaine (il détecte votre hébergeur DNS et, après votre connexion à cet hébergeur, écrit les enregistrements à votre place) ou l'authentification Manuelle. L'Automatique est la plus simple ; choisissez Manuelle si vous vous connectez à votre hébergeur DNS via un identifiant social comme Gmail (MailerLite ne peut pas se connecter à votre place), si votre hébergeur n'est pas détecté, ou si vous préférez ajouter les enregistrements vous-même.
- 4
Copiez les trois enregistrements
Sur la page Domaines, MailerLite affiche les enregistrements DKIM (CNAME), SPF (TXT) et Vérification de domaine (TXT) avec leurs champs Nom et Valeur exacts. Ils ne peuvent pas être modifiés dans MailerLite, ils doivent donc être ajoutés au DNS à l'identique. Gardez cet onglet ouvert.
- 5
Ajoutez le CNAME DKIM
Créez un enregistrement CNAME : Nom litesrv._domainkey, Valeur litesrv._domainkey.mlsend.com (la même cible pour chaque compte MailerLite). C'est l'enregistrement porteur — il délègue DKIM à MailerLite afin qu'il puisse signer au nom de votre domaine. Ne l'ajoutez pas comme enregistrement TXT.
- 6
Fusionnez l'enregistrement TXT SPF
Ajoutez ou mettez à jour l'unique SPF TXT racine pour qu'il contienne include:_spf.mlsend.com — p. ex. v=spf1 include:_spf.mlsend.com ~all. Si vous avez déjà un enregistrement SPF pour d'autres expéditeurs, fusionnez l'include dans cette même ligne ; ne publiez jamais un second enregistrement v=spf1.
- 7
Ajoutez le TXT de vérification de domaine
Publiez l'enregistrement TXT de vérification exactement tel que MailerLite l'indique (une valeur propre au compte, sur votre domaine racine). Cela prouve que vous êtes propriétaire de l'adresse d'expédition et débloque l'envoi depuis celle-ci.
- 8
Ajoutez votre propre enregistrement DMARC
MailerLite ne crée pas de DMARC pour vous. Ajoutez un enregistrement TXT à _dmarc avec v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com afin de pouvoir collecter des rapports avant d'appliquer la politique.
- 9
Cliquez sur Vérifier les enregistrements DNS
De retour sur la page Domaines de MailerLite, cliquez sur Vérifier les enregistrements DNS. La propagation prend souvent quelques minutes mais peut aller jusqu'à 24 à 48 heures ; lorsque les enregistrements se résolvent, MailerLite marque le domaine comme Authentifié.
- 10
Envoyez un test et confirmez l'alignement DKIM
Envoyez-vous une campagne ou un test, ouvrez-le dans Gmail et utilisez Afficher l'original : vous voulez DKIM: PASS affichant d=yourdomain.com et DMARC: PASS. SPF affichera mlsend.com et ne s'alignera pas — c'est attendu pour MailerLite.
Enregistrements à ajouter
MailerLite génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| CNAME | litesrv._domainkey | litesrv._domainkey.mlsend.comDKIM — l'enregistrement porteur ; permet à MailerLite de signer d=yourdomain.com pour que DMARC passe. Même cible pour chaque compte. Ajoutez-le comme CNAME, pas TXT. |
| TXT | @ | mailerlite-verification=abc123def456… (account-specific)Vérification de propriété du domaine, publiée sur votre racine. À titre indicatif — copiez le Nom et la Valeur exacts depuis votre page Domaines. |
| TXT | @ | v=spf1 include:_spf.mlsend.com ~allL'include SPF fourni par MailerLite — à fusionner dans votre SPF racine unique. Ne crée pas d'alignement DMARC (le Return-Path est mlsend.com). À titre indicatif ; valeur de la nouvelle plateforme. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVotre politique DMARC — MailerLite ne l'ajoutera pas. Un seul par domaine. À titre indicatif. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de MailerLite sur ce budget.
MailerLite utilise 1 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.
DKIM
DKIM est l'enregistrement qui fait réellement passer les messages MailerLite au DMARC. Vous publiez un unique CNAME — Nom litesrv._domainkey.yourdomain.com, Valeur litesrv._domainkey.mlsend.com — qui est une délégation, et non une clé à coller. Comme il s'agit d'un CNAME pointant vers MailerLite, c'est MailerLite qui détient la clé privée et signe chaque message avec d=yourdomain.com; s=litesrv, et les destinataires suivent votre CNAME pour récupérer la clé publique correspondante sur mlsend.com. Ce d= correspondant à votre domaine From est ce qui vous donne l'alignement DKIM, et puisque l'envelope-from de MailerLite reste sur mlsend.com (SPF ne peut donc pas s'aligner), cet alignement DKIM est la seule base de votre passage DMARC. La cible est la même pour chaque compte MailerLite (c'est l'hôte de délégation, pas une clé propre au compte), alors ne soyez pas surpris qu'elle ne vous soit pas unique. Ajoutez-le comme CNAME (jamais TXT), saisissez uniquement le libellé litesrv._domainkey pour que votre registrar ne double pas le domaine, et sur Cloudflare réglez-le sur DNS only (nuage gris), sans quoi il ne se résoudra pas. Si cet enregistrement est autre chose que vert, DMARC échoue quel que soit votre SPF.
DMARC
DMARC est un enregistrement de politique distinct, sur votre domaine racine, que MailerLite ne crée pas pour vous — vous l'ajoutez vous-même. Publiez un enregistrement TXT à _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en surveillance seule, il n'affectera donc pas la délivrabilité pendant que vous confirmez que les messages MailerLite s'authentifient. Il y a un point spécifique à MailerLite : parce que SPF ne peut jamais s'aligner pour MailerLite (le Return-Path est sur mlsend.com), votre passage DMARC dépend entièrement de DKIM. Ainsi, avant de durcir vers p=quarantine ou p=reject, vérifiez dans vos rapports agrégés (rua) que MailerLite apparaît comme une source alignée DKIM qui passe — sinon l'application de la politique commencera à mettre en quarantaine ou à rejeter vos propres campagnes. Conservez exactement un seul enregistrement _dmarc pour l'ensemble du domaine, quel que soit le nombre d'expéditeurs que vous utilisez ; ne publiez pas de second enregistrement pour MailerLite.
Vérifiez que tout fonctionne réellement
Ne vous fiez pas au seul badge « Authentifié » de la page Domaines — confirmez-le sur un vrai message. Envoyez-vous une campagne ou un test, ouvrez-le dans Gmail, et choisissez ⋮ → Afficher l'original. Vous voulez DKIM: PASS avec le domaine signataire affichant yourdomain.com (via le sélecteur litesrv) et DMARC: PASS. SPF indiquera mlsend.com et ne s'alignera pas sur votre domaine — c'est normal et attendu pour MailerLite, puisque c'est DKIM qui porte le passage DMARC. La mention « via mlsend.com » devrait avoir disparu. Vous préférez un bulletin détaillé ? Envoyez un test à check-auth@verifier.port25.com pour une analyse complète, ou passez votre domaine dans le bilan de santé de domaine de Qualisend et le vérificateur SPF/DKIM/DMARC pour confirmer que le CNAME se résout et que DKIM est aligné. Une fois que les rapports agrégés DMARC commencent à arriver, glissez-en un dans l'analyseur de rapports DMARC — MailerLite devrait apparaître comme une source alignée DKIM qui passe (avec SPF non aligné, ce qui est normal).
Pièges courants
- Couverture
Le MailerLite Classic et le nouveau utilisent des valeurs différentes. Si un guide vous demande d'ajouter mailerlite._domainkey ou include:_spf.mailerlite.com, il s'agit de l'ancienne plateforme MailerLite Classic. Le nouveau MailerLite utilise litesrv._domainkey et include:_spf.mlsend.com. Copiez toujours les enregistrements exacts depuis la page Domaines de votre propre compte.
- Configuration DNS
SPF ne peut jamais s'aligner pour MailerLite. Comme il n'y a pas de Return-Path personnalisé, l'envelope-from reste sur mlsend.com, donc SPF s'authentifie contre MailerLite — pas contre votre domaine. Ne comptez pas sur SPF pour DMARC ; si le CNAME DKIM n'est pas vérifié, DMARC échoue quel que soit l'aspect de votre SPF.
- Configuration DNS
Le proxy Cloudflare casse le CNAME DKIM. Réglez litesrv._domainkey sur DNS only (nuage gris). Un CNAME en proxy nuage orange ne se résoudra pas vers mlsend.com et le Vérifier les enregistrements DNS de MailerLite continuera d'échouer.
- Configuration DNS
Doublement du champ hôte. De nombreux registrars ajoutent automatiquement votre domaine, si bien que saisir litesrv._domainkey.yourdomain.com produit litesrv._domainkey.yourdomain.com.yourdomain.com. Saisissez uniquement le libellé litesrv._domainkey si le panneau ajoute le domaine pour vous.
- Configuration DNS
Ajoutez DKIM comme CNAME, pas comme TXT. Une erreur courante consiste à coller la valeur litesrv._domainkey dans un enregistrement TXT. Il doit s'agir d'un CNAME pointant vers litesrv._domainkey.mlsend.com.
- Casse l'authentification
Conservez exactement un seul enregistrement SPF sur votre racine. Si vous envoyez déjà via Google, Microsoft 365 ou un autre outil, fusionnez include:_spf.mlsend.com dans cette unique ligne v=spf1 — deux enregistrements TXT SPF distincts constituent en soi un PermError.
- Couverture
MailerLite ne crée pas de DMARC pour vous. Sans enregistrement _dmarc, vous ne respectez pas les règles pour expéditeurs en masse de Gmail/Yahoo ; ajoutez-le vous-même et commencez à p=none.
- Couverture
Les adresses From de messagerie gratuite sont rejetées. Vous ne pouvez pas authentifier you@gmail.com ou you@yahoo.com dans MailerLite — envoyez depuis un domaine que vous possédez et avez authentifié.
- Couverture
L'authentification automatique ne peut pas utiliser un identifiant social pour votre hébergeur DNS. Si vous vous connectez à votre registrar ou fournisseur DNS via Google/Gmail ou un autre identifiant social, le flux automatique de MailerLite ne peut pas se connecter en votre nom — passez en Manuelle et ajoutez les enregistrements vous-même.
Construisez votre enregistrement SPF
MailerLite n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF MailerLite — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.