SPF, DKIM et DMARC pour MailerSend.
MailerSend authentifie votre domaine d'envoi à l'aide d'un petit ensemble fixe d'enregistrements DNS que vous copiez depuis son tableau de bord : un enregistrement SPF TXT à la racine qui inclut _spf.mailersend.net, une clé DKIM déléguée par CNAME et un Return-Path personnalisé sous forme de CNAME sur un sous-domaine mta. Contrairement aux fournisseurs purement CNAME, MailerSend souhaite véritablement que l'include SPF figure sur votre domaine racine — mais c'est le CNAME Return-Path qui aligne SPF pour DMARC. Ajoutez les trois (ainsi que votre propre enregistrement DMARC) et MailerSend pourra envoyer au nom de votre domaine avec SPF, DKIM et DMARC tous validés et alignés.
Pourquoi authentifier MailerSend ?
L'authentification de votre domaine dans MailerSend est ce qui détermine si vos e-mails transactionnels et marketing atteignent la boîte de réception. Depuis février 2024, Gmail et Yahoo exigent que tout expéditeur en masse (environ 5 000 messages par jour ou plus) valide SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à rejeter les e-mails non conformes en 2025. Tant que vous n'avez pas vérifié un domaine, MailerSend ne vous laissera pas du tout envoyer depuis celui-ci — et même le bac à sable d'essai n'envoie qu'à vos propres destinataires de test vérifiés. Une fois que l'include SPF, le CNAME DKIM et le CNAME Return-Path sont actifs, SPF (via votre sous-domaine mta) et DKIM (via le sélecteur mlsend) s'alignent tous deux sur votre domaine organisationnel, DMARC est validé, et la réputation d'envoi que vous construisez profite à votre domaine plutôt qu'à un pool partagé. Pour quiconque gère des réinitialisations de mot de passe, des reçus ou des campagnes via MailerSend, c'est ce qui fait la différence entre la boîte de réception et le dossier spam.
La réalité SPF pour MailerSend
MailerSend est un véritable fournisseur de type include : vous ajoutez un include SPF partagé à votre domaine racine, v=spf1 include:_spf.mailersend.net ~all. Aujourd'hui, cet include se réduit à un seul enregistrement (v=spf1 ip4:212.11.79.0/24 ~all), il ne coûte donc qu'une seule de vos 10 recherches DNS SPF — aucun include imbriqué dont se soucier. Mais l'élément qui fait réellement passer la vérification SPF de DMARC avec alignement, c'est le CNAME Return-Path personnalisé : MailerSend définit le MAIL FROM de l'enveloppe sur mta.yourdomain.com, si bien que SPF est évalué par rapport à ce sous-domaine, lequel pointe par CNAME dans l'espace autorisé SPF de MailerSend et — étant un sous-domaine de votre domaine — s'aligne avec votre adresse From: en alignement relâché. En bref, l'include à la racine autorise MailerSend sur votre domaine organisationnel, et le CNAME Return-Path mta est ce qui aligne SPF pour DMARC. Publiez les deux. Si vous omettez le CNAME Return-Path, MailerSend revient à son propre domaine de rebond, SPF cesse de s'aligner sur le vôtre, et DMARC peut échouer à sa vérification SPF même si le SPF brut passe toujours sur mailersend.net (l'alignement DKIM peut encore porter DMARC, mais vous avez sacrifié l'un de vos deux piliers d'alignement).
Étape par étape
- 1
Ajoutez votre domaine d'envoi dans MailerSend
Dans le tableau de bord MailerSend, ouvrez Email > Domains et cliquez sur Add domain. Saisissez le domaine (ou, mieux, un sous-domaine d'envoi — voir ci-dessous). MailerSend génère immédiatement les valeurs SPF, DKIM et Return-Path exactes pour ce domaine et affiche un écran de configuration DNS propre au fournisseur. Laissez cette page ouverte ; vous y copierez les valeurs.
- 2
Préférez un sous-domaine d'envoi
MailerSend prend en charge et recommande l'envoi depuis un sous-domaine tel que mail.yourdomain.com ou news.yourdomain.com. Un sous-domaine isole votre réputation d'envoi MailerSend de votre domaine de messagerie principal (Google Workspace / Microsoft 365) et garde propre le DNS de chaque flux d'envoi. Si vous utilisez un sous-domaine, chaque enregistrement ci-dessous est publié par rapport à ce sous-domaine dans votre DNS.
- 3
Publiez l'enregistrement SPF TXT sur votre domaine racine (ou d'envoi)
Ajoutez un enregistrement TXT à @ (ou à votre sous-domaine d'envoi) avec la valeur que MailerSend affiche : v=spf1 include:_spf.mailersend.net ~all. Si vous envoyez déjà depuis ce domaine via un autre fournisseur, ne créez PAS un deuxième enregistrement SPF — fusionnez include:_spf.mailersend.net dans votre unique ligne v=spf1 existante et conservez un seul ~all à la fin.
- 4
Ajoutez le CNAME DKIM
Sous les enregistrements CNAME, ajoutez l'enregistrement DKIM exactement comme MailerSend le fournit : un hôte tel que mlsend2._domainkey pointant vers mlsend2._domainkey.mailersend.net. Il s'agit d'un CNAME, pas d'une clé publique TXT — la clé elle-même réside du côté de MailerSend. Copiez l'hôte et la cible mot pour mot ; ne retapez pas le sélecteur.
- 5
Ajoutez le CNAME Return-Path
Ajoutez un CNAME avec l'hôte mta pointant vers mailersend.net. Cela définit votre Return-Path personnalisé (domaine de rebond/d'enveloppe) sur mta.yourdomain.com, ce qui permet à SPF de s'aligner sur votre domaine pour DMARC et achemine les événements de rebond et de feedback via MailerSend.
- 6
(Facultatif) Ajoutez les enregistrements de suivi et de réception
Si vous activez un domaine de suivi personnalisé dans MailerSend, ajoutez le CNAME qu'il affiche — un hôte email pointant vers links.mailersend.net — afin que les liens d'ouverture/de clic utilisent votre domaine au lieu de mailersend.net. Si vous prévoyez de recevoir des réponses via le routage entrant, ajoutez l'enregistrement MX que MailerSend fournit (hôte tel que inbound, valeur inbound.mailersend.net, priorité 10). Les deux sont facultatifs ; ignorez-les si vous n'utilisez pas ces fonctionnalités.
- 7
Publiez votre enregistrement DMARC
MailerSend ne crée pas DMARC pour vous. Ajoutez un enregistrement TXT à _dmarc pointant vers v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Commencez à p=none pour collecter les rapports, puis durcissez vers quarantine et reject une fois que vous avez confirmé que les e-mails MailerSend passent alignés.
- 8
Vérifiez le domaine dans MailerSend
De retour sur la page DNS du domaine, cochez « I have added DNS records » et cliquez sur Verify domain (ancienne interface : Finish verification). Les enregistrements résolvent généralement en quelques minutes, mais la propagation peut prendre jusqu'à 48 heures. MailerSend revérifie SPF, DKIM et Return-Path et marque chacun en vert lorsqu'il résout.
- 9
Confirmez sur un vrai message et obtenez l'autorisation d'envoyer
Envoyez un test vers une adresse Gmail, ouvrez Afficher l'original et confirmez SPF: PASS, DKIM: PASS, DMARC: PASS avec les domaines de signature et de Return-Path sur le vôtre. Rappelez-vous que la vérification DNS est nécessaire mais pas suffisante — les nouveaux comptes MailerSend doivent aussi être approuvés manuellement avant que vous puissiez envoyer au-delà de vos destinataires de test, alors soumettez la demande d'approbation si vous y êtes invité.
Enregistrements à ajouter
MailerSend génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| TXT | @ | v=spf1 include:_spf.mailersend.net ~allÀ titre indicatif. Conservez exactement un enregistrement SPF par domaine — si vous avez déjà une ligne v=spf1, fusionnez-y include:_spf.mailersend.net plutôt que d'ajouter un deuxième enregistrement. Sur un sous-domaine d'envoi, publiez ceci sur le sous-domaine au lieu de @. |
| CNAME | mlsend2._domainkey | mlsend2._domainkey.mailersend.netSélecteur indicatif — MailerSend attribue mlsend ou mlsend2 par domaine. Copiez l'hôte et la cible exacts depuis votre page Domains. DKIM est délégué par CNAME, il n'y a donc aucune clé publique TXT à coller. |
| CNAME | mta | mailersend.netReturn-Path personnalisé. Définit le MAIL FROM de l'enveloppe sur mta.yourdomain.com afin que SPF s'aligne pour DMARC et que les rebonds soient acheminés vers MailerSend. Ne l'omettez pas. |
| CNAME | links.mailersend.netFacultatif — n'ajoutez ceci que si vous activez un domaine de suivi personnalisé dans MailerSend, afin que les liens d'ouverture/de clic utilisent votre domaine. Le sous-domaine (email) est configurable. | |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVous le publiez vous-même. Un enregistrement DMARC par domaine. Commencez à p=none, puis passez à quarantine et reject une fois que les rapports semblent propres. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de MailerSend sur ce budget.
MailerSend utilise 1 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.
DKIM
MailerSend délègue DKIM avec un CNAME plutôt qu'une clé publique TXT collée. L'hôte de l'enregistrement ressemble à mlsend2._domainkey.yourdomain.com et pointe vers mlsend2._domainkey.mailersend.net ; la véritable clé publique RSA réside du côté de MailerSend, donc lorsqu'ils font tourner les clés, vous n'avez plus jamais à toucher au DNS. Copiez le sélecteur exact — MailerSend attribue mlsend ou mlsend2 selon le domaine — et la cible exacte depuis la page Domains ; ne le retapez pas et ne le devinez pas. Comme il s'agit d'un CNAME, les habituels problèmes de fractionnement des TXT à 255 caractères ne s'appliquent jamais, mais deux particularités des panneaux d'hébergement s'appliquent. Premièrement, certains éditeurs DNS ajoutent automatiquement votre domaine à la cible d'un CNAME, produisant la valeur erronée mlsend2._domainkey.mailersend.net.yourdomain.com — saisissez la cible avec un point final, ou exactement comme votre hébergeur l'attend, afin qu'elle résolve vers MailerSend. Deuxièmement, si votre DNS passe par le proxy de Cloudflare, réglez ce CNAME sur DNS only (nuage gris) ; un CNAME DKIM en mode proxy résout vers le edge de Cloudflare au lieu de la clé de MailerSend, et DKIM ne sera jamais vérifié.
DMARC
DMARC est un enregistrement de politique distinct que vous publiez vous-même — MailerSend ne le crée pas lors de la vérification, bien que son tableau de bord propose une surveillance DMARC sur les forfaits payants (et 30 jours gratuits sur Starter). Ajoutez un enregistrement TXT à _dmarc.yourdomain.com avec v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance uniquement : cela ne change rien à la délivrabilité mais indique aux destinataires de vous envoyer des rapports agrégés afin que vous puissiez confirmer que les e-mails MailerSend valident SPF et DKIM alignés sur votre domaine. Comme MailerSend aligne les deux mécanismes (SPF via votre sous-domaine Return-Path mta, DKIM via le sélecteur mlsend sur votre domaine), vous devriez voir des validations propres rapidement. Surveillez les rapports rua pendant une ou deux semaines, assurez-vous que chaque expéditeur légitime — MailerSend et tout autre outil sur le domaine — s'authentifie, puis durcissez vers p=quarantine et à terme p=reject. Conservez exactement un enregistrement _dmarc pour l'ensemble du domaine, quel que soit le nombre d'expéditeurs que vous utilisez. Les règles pour expéditeurs en masse de Gmail et Yahoo exigent au moins p=none, mais c'est p=reject qui empêche réellement l'usurpation.
Vérifiez que tout fonctionne réellement
Ne vous fiez pas au badge vert seul — MailerSend peut être en retard sur le DNS et continuer d'afficher « jusqu'à 48 heures » après que les enregistrements sont actifs. Confirmez sur un vrai message : envoyez un test depuis votre domaine MailerSend vers une adresse Gmail, ouvrez-le et choisissez Afficher l'original. Vous voulez SPF: PASS, DKIM: PASS et DMARC: PASS, avec le domaine de signature DKIM et le domaine Return-Path (mailed-by / SPF) affichant tous deux yourdomain.com plutôt que mailersend.net. En ligne de commande : dig TXT yourdomain.com (include SPF présent), dig CNAME mlsend2._domainkey.yourdomain.com (résout vers mlsend2._domainkey.mailersend.net), dig CNAME mta.yourdomain.com (résout vers mailersend.net) et dig TXT _dmarc.yourdomain.com. Passez ensuite le domaine dans le {healthCheck} de Qualisend pour confirmer que chaque enregistrement résout et que SPF reste sous la limite de 10 recherches, et dès que votre premier rapport agrégé DMARC arrive, déposez-le dans le {dmarcAnalyzer} — MailerSend devrait apparaître comme une source pleinement alignée et validée. N'oubliez pas : vérifier le DNS permet à MailerSend d'envoyer au nom de votre domaine, mais un compte d'essai nécessite toujours une approbation manuelle avant de pouvoir envoyer à quiconque au-delà de vos destinataires de test.
Pièges courants
- Casse l'authentification
Conservez exactement un enregistrement SPF TXT sur le domaine. Si vous envoyez déjà via Google Workspace, Microsoft 365 ou un autre ESP, fusionnez include:_spf.mailersend.net dans cette unique ligne v=spf1 — deux enregistrements SPF distincts constituent une PermError et cassent SPF entièrement.
- Configuration DNS
N'omettez pas le CNAME Return-Path (mta → mailersend.net). Il définit le domaine d'enveloppe sur mta.yourdomain.com, ce qui aligne SPF sur votre domaine pour DMARC. Sans lui, SPF « passe » toujours sur mailersend.net mais ne s'aligne plus, si bien que DMARC peut échouer côté SPF.
- Configuration DNS
DKIM est un CNAME, pas une clé publique TXT. Si votre panneau DNS n'affiche qu'un champ TXT pour les enregistrements « _domainkey », vous êtes sur le mauvais type d'enregistrement — utilisez un CNAME pointant vers mlsend2._domainkey.mailersend.net et copiez le sélecteur exactement (mlsend ou mlsend2 est attribué par domaine).
- Configuration DNS
Certains éditeurs DNS ajoutent automatiquement votre domaine aux cibles CNAME, produisant des valeurs erronées comme mlsend2._domainkey.mailersend.net.yourdomain.com ou mailersend.net.yourdomain.com. Saisissez les cibles avec un point final, ou exactement comme votre hébergeur l'attend, afin qu'elles résolvent vers MailerSend.
- Configuration DNS
Si votre DNS passe par le proxy de Cloudflare, réglez le CNAME DKIM, le CNAME Return-Path et tout CNAME de suivi sur « DNS only » (nuage gris). Les CNAME en mode proxy (nuage orange) résolvent vers le edge de Cloudflare au lieu de MailerSend et échoueront à la vérification.
- Couverture
Vérifier le DNS n'équivaut pas à être autorisé à envoyer. Les nouveaux comptes MailerSend restent dans un essai qui n'atteint que vos propres destinataires de test vérifiés jusqu'à ce que MailerSend approuve manuellement le compte — soumettez la demande d'approbation séparément.
- Configuration DNS
N'ajoutez le CNAME de suivi (email → links.mailersend.net) que si vous activez réellement un domaine de suivi personnalisé, et n'ajoutez le MX entrant que si vous utilisez le routage entrant. Ajouter des enregistrements pour des fonctionnalités que vous n'utilisez pas ne fait qu'encombrer le DNS.
- Couverture
Chaque domaine ou sous-domaine d'envoi nécessite ses propres enregistrements SPF, DKIM et Return-Path. Authentifier yourdomain.com ne couvre pas mail.yourdomain.com — vérifiez dans MailerSend le domaine exact depuis lequel vous envoyez.
Construisez votre enregistrement SPF
MailerSend est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF MailerSend — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.