Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Mailgun.

Mailgun (désormais rattaché à Sinch) authentifie votre domaine depuis la section Sending → Domains, où vous ajoutez un petit ensemble d'enregistrements DNS à un sous-domaine d'envoi dédié tel que mg.yourdomain.com plutôt qu'à votre domaine racine nu. Contrairement aux fournisseurs en CNAME uniquement comme SendGrid ou Klaviyo, Mailgun est un véritable fournisseur SPF include : vous publiez vous-même v=spf1 include:mailgun.org ~all, aux côtés d'un enregistrement DKIM (une paire CNAME moderne à rotation automatique via Automatic Sender Security, ou un TXT statique classique) et d'un CNAME de suivi facultatif. Les noms d'hôtes et les valeurs de clés exacts sont propres à chaque compte et affichés dans votre tableau de bord. Une fois que chaque enregistrement affiche une coche verte, Mailgun envoie sous votre domaine avec SPF et DKIM alignés, de sorte que DMARC passe.

Include SPF
Your DNSAdd the CNAME / TXT records
MailgunSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Mailgun ?

Authentifier votre domaine Mailgun est ce qui fait arriver votre courrier dans la boîte de réception plutôt que dans le dossier spam ou en rebond. Depuis février 2024, Gmail et Yahoo exigent que chaque expéditeur de masse (environ 5 000 messages ou plus par jour) passe SPF, DKIM et DMARC avec alignement, et Microsoft a commencé à appliquer des exigences similaires pour les expéditeurs à fort volume vers Outlook/Hotmail/Live en 2025. Tant que vous n'avez pas ajouté et vérifié votre propre domaine, Mailgun ne vous laisse envoyer que depuis son domaine sandbox (sandboxXXXX.mailgun.org), lequel est limité à une poignée de destinataires préautorisés et ne porte aucune réputation qui vous soit propre — inutile en production. Vérifier votre domaine vous fait passer à un véritable envoi où SPF et DKIM s'alignent tous deux sur votre domaine organisationnel, DMARC passe, et la réputation d'envoi que vous bâtissez profite à votre domaine au lieu d'une infrastructure partagée. Comme Mailgun est avant tout orienté API/SMTP et très utilisé pour le courrier transactionnel (réinitialisations de mot de passe, reçus, alertes), un enregistrement défaillant ici fait silencieusement disparaître du courrier que vos utilisateurs attendent activement.

La réalité SPF pour Mailgun

Mailgun est un authentique fournisseur SPF include, il y a donc un véritable enregistrement à ajouter : v=spf1 include:mailgun.org ~all. Il n'existe pas de CNAME qui satisfasse SPF à votre place comme le fait le sous-domaine em de SendGrid — vous publiez vous-même ce TXT, et il s'applique que vous utilisiez le moderne Automatic Sender Security ou la méthode DKIM classique (ce paramètre ne modifie que DKIM, jamais SPF). Le hic, c'est que include:mailgun.org est exceptionnellement lourd. Vérifié sur le DNS réel, il se résout en cinq requêtes imbriquées : mailgun.org publie v=spf1 include:_spf.mailgun.org include:_spf.eu.mailgun.org -all, _spf.mailgun.org imbrique à son tour include:_spf1.mailgun.org et include:_spf2.mailgun.org, si bien qu'une seule ligne couvre à la fois les régions d'envoi US et UE. Cela représente la moitié du budget de dix requêtes de la RFC 7208 dans un seul include. La bonne démarche — et la recommandation de Mailgun elle-même — est de placer Mailgun sur un sous-domaine d'envoi dédié comme mg.yourdomain.com. L'include vit alors dans l'enregistrement SPF propre à ce sous-domaine et ne coûte rien au SPF de votre domaine racine, de sorte qu'il n'entre jamais en collision avec Google Workspace, Microsoft 365 ou d'autres expéditeurs déjà empilés sur votre racine. Si vous n'envoyez jamais que depuis la région UE, vous pouvez restreindre le mécanisme à include:_spf.eu.mailgun.org, qui est purement ip4 et ne coûte qu'une seule requête.

Deux façons de le configurer

Recommandé

Automatic Sender Security — DKIM en CNAME (recommandé)

  • Deux CNAME (libellés affichés dans votre tableau de bord, p. ex. pdk1._domainkey et pdk2._domainkey) délèguent DKIM à l'infrastructure de Mailgun
  • Mailgun génère des clés de 2048 bits et les fait tourner automatiquement selon un calendrier qu'il gère (vous pouvez forcer une rotation à tout moment)
  • Aucune clé publique à coller et rien à rééditer dans le DNS lors du renouvellement des clés
  • Activez l'option lorsque vous ajoutez le domaine — elle est désactivée par défaut
  • SPF reste v=spf1 include:mailgun.org ~all ; Automatic Sender Security ne change que la façon dont DKIM est livré
Ancienne méthode

Classique — un seul DKIM TXT (par défaut / hérité)

  • Un enregistrement TXT à l'hôte <selector>._domainkey qu'affiche Mailgun, contenant k=rsa; p=<longue base64>
  • La clé est statique : vous devez la faire tourner dans Mailgun et rééditer le DNS à la main
  • Les clés de 2048 bits dépassent souvent la limite d'une chaîne unique d'un TXT et doivent être scindées en deux chaînes entre guillemets
  • C'est ce que vous obtenez si vous laissez Automatic Sender Security désactivé — fonctionnel, mais sans rotation automatique

Étape par étape

Dans Mailgun
  1. 1

    Ouvrez Sending → Domains

    Connectez-vous sur app.mailgun.com (US) ou app.eu.mailgun.com (UE), puis allez dans Sending → Domains dans le menu de gauche et cliquez sur Add New Domain.

  2. 2

    Utilisez un sous-domaine d'envoi, pas votre racine

    Saisissez un sous-domaine tel que mg.yourdomain.com (mail. ou email. conviennent aussi) plutôt que le yourdomain.com nu. Cela sépare la réputation d'envoi de Mailgun de vos boîtes aux lettres d'entreprise, évite les conflits MX avec Google/Microsoft et maintient le lourd include SPF à l'écart de votre domaine racine.

  3. 3

    Choisissez la bonne région

    Choisissez US ou UE lors de la création du domaine. La région détermine si vos enregistrements de suivi/MX pointent vers des hôtes mailgun.org ou eu.mailgun.org et quelle URL d'application gère le domaine. Des enregistrements de la mauvaise région ne seront jamais vérifiés.

  4. 4

    Activez Automatic Sender Security

    Pendant la configuration, activez Automatic Sender Security (elle est désactivée par défaut). Cela livre DKIM sous forme de deux CNAME de 2048 bits à rotation automatique, de sorte que vous ne rééditez jamais de clés. Ne la laissez désactivée que si vous voulez spécifiquement un DKIM TXT statique et autogéré.

  5. 5

    Ouvrez la liste des enregistrements DNS

    Une fois le domaine créé, ouvrez-le et affichez Domain Settings → DNS records (le panneau Domain Verification & DNS). Mailgun liste votre SPF TXT, le ou les enregistrements DKIM, le CNAME de suivi facultatif et les MX facultatifs — avec les valeurs exactes propres à votre compte à copier.

Dans votre DNS
  1. 6

    Ajoutez l'enregistrement SPF TXT

    Sur le sous-domaine d'envoi, ajoutez un enregistrement TXT : hôte mg (c.-à-d. mg.yourdomain.com), valeur v=spf1 include:mailgun.org ~all. Si ce sous-domaine possède déjà un enregistrement SPF, fusionnez include:mailgun.org dans l'existant — ne publiez jamais deux enregistrements SPF sur le même hôte.

  2. 7

    Ajoutez le ou les enregistrements DKIM

    Avec Automatic Sender Security activé, ajoutez les deux CNAME qu'affiche Mailgun (libellés du type pdk1._domainkey.mg et pdk2._domainkey.mg) pointant vers leurs cibles hébergées par Mailgun sur dkim1.mailgun.com. Avec elle désactivée, ajoutez l'unique DKIM TXT au sélecteur affiché (un hôte <selector>._domainkey.mg) contenant k=rsa; p=… ; scindez une clé de 2048 bits en deux chaînes entre guillemets si votre hébergeur DNS l'exige.

  3. 8

    Ajoutez le CNAME de suivi (recommandé)

    Ajoutez un CNAME : hôte email.mg → valeur mailgun.org (US) ou eu.mailgun.org (UE). Cela réécrit les liens de suivi d'ouverture/clic pour utiliser votre domaine au lieu de celui de Mailgun. C'est facultatif pour la distribution mais recommandé pour l'image de marque et la délivrabilité.

  4. 9

    N'ajoutez des MX que si vous recevez du courrier

    Si Mailgun doit recevoir/router du courrier entrant sur le sous-domaine, ajoutez deux enregistrements MX à la priorité 10 : mxa.mailgun.org et mxb.mailgun.org (UE : mxa.eu.mailgun.org / mxb.eu.mailgun.org). Ignorez entièrement les MX en envoi seul, et ne repointez jamais votre MX racine vers Mailgun si Google ou Microsoft héberge votre boîte de réception.

  5. 10

    Passez en nuage gris les CNAME sur Cloudflare

    Si votre DNS est sur Cloudflare, réglez les CNAME DKIM _domainkey et le CNAME de suivi email sur DNS only (nuage gris). Un CNAME en proxy nuage orange ne se résoudra pas vers Mailgun et la vérification échoue. (SPF, le DKIM TXT et DMARC sont des enregistrements TXT et ne sont pas affectés par le proxy.)

Vérifiez
  1. 11

    Cliquez sur Verify DNS Settings

    De retour dans les Domain Settings de Mailgun, cliquez sur Verify DNS Settings et attendez une coche verte sur chaque enregistrement. La propagation prend généralement quelques minutes mais peut aller jusqu'à 24–48 heures ; Mailgun revérifie aussi automatiquement, donc recliquez si un enregistrement est encore en orange.

  2. 12

    Envoyez depuis le domaine vérifié

    Dans votre application ou vos paramètres SMTP, envoyez depuis une adresse sur le sous-domaine vérifié (p. ex. no-reply@mg.yourdomain.com) — jamais depuis le domaine sandbox. Envoyez un test et confirmez qu'il s'authentifie (SPF, DKIM et DMARC tous en PASS, alignés sur votre domaine) avant d'y diriger le trafic de production.

Enregistrements à ajouter

Mailgun génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
TXTmgv=spf1 include:mailgun.org ~allSPF sur le sous-domaine d'envoi (mg.yourdomain.com). Fusionnez dans l'enregistrement existant si l'un est déjà présent — un seul SPF par hôte. Les expéditeurs UE uniquement peuvent utiliser include:_spf.eu.mailgun.org (une seule requête).
CNAMEpdk1._domainkey.mgpdk1._domainkey.<hash>.dkim1.mailgun.comClé DKIM 1 — Automatic Sender Security (à rotation automatique). Le libellé d'hôte et la cible sont affichés par compte dans votre tableau de bord.
CNAMEpdk2._domainkey.mgpdk2._domainkey.<hash>.dkim1.mailgun.comClé DKIM 2 — à rotation automatique aux côtés de la clé 1 pour des transitions de clés fluides et sans interruption.
TXT<selector>._domainkey.mgk=rsa; p=MIGfMA0GCSqGSIb3DQEB...IDAQABDKIM TXT classique unique — UNIQUEMENT si Automatic Sender Security est désactivé. Le sélecteur et la clé sont propres au compte ; scindez les clés de 2048 bits en deux chaînes entre guillemets si votre hébergeur l'exige.
CNAMEemail.mgmailgun.orgSuivi d'ouverture/clic sur votre domaine. La région UE utilise eu.mailgun.org. Facultatif.
MXmgmxa.mailgun.orgPriorité 10. Uniquement si Mailgun reçoit du courrier entrant. Ajoutez aussi mxb.mailgun.org (priorité 10). UE : mxa/mxb.eu.mailgun.org.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comPolitique DMARC sur le domaine ORGANISATIONNEL (pas le sous-domaine mg) — un seul par domaine. Commencez à p=none.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Mailgun sur ce budget.

SPF 10-lookup budget5 used · 5 free

Mailgun utilise 5 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.

DKIM

Mailgun propose deux méthodes DKIM et le choix n'affecte que DKIM, jamais SPF. La voie recommandée est Automatic Sender Security : activez-la lors de l'ajout du domaine et Mailgun vous remet deux enregistrements CNAME (les libellés sont affichés par compte, p. ex. pdk1._domainkey.mg.yourdomain.com et pdk2._domainkey.mg.yourdomain.com), chacun pointant vers une cible hébergée par Mailgun sur dkim1.mailgun.com et propre à votre compte. Comme il s'agit de CNAME délégués à Mailgun, Mailgun détient les clés privées, publie des clés publiques de 2048 bits derrière ces sélecteurs et les fait tourner automatiquement selon un calendrier qu'il gère (vous pouvez aussi forcer une rotation à tout moment) — vous ne recopiez jamais de clé ni ne modifiez à nouveau le DNS. Deux sélecteurs existent afin qu'une nouvelle clé puisse être publiée avant que l'ancienne ne soit retirée, sans interruption de signature. L'alternative classique (celle par défaut si vous laissez Automatic Sender Security désactivé) est un unique enregistrement DKIM TXT statique au sélecteur qu'affiche Mailgun — un hôte <selector>._domainkey.mg.yourdomain.com — contenant k=rsa; p=<longue clé publique en base64>. Cette clé est statique : la faire tourner suppose de la régénérer dans Mailgun et de rééditer le DNS, et une valeur de 2048 bits dépasse fréquemment la limite de 255 caractères d'une chaîne unique d'un TXT, si bien que vous devrez la scinder en deux chaînes entre guillemets (Mailgun affiche la scission). Dans tous les cas, le d= du DKIM est votre sous-domaine d'envoi, qui s'aligne en mode relaxed sur votre domaine organisationnel, de sorte que DMARC passe.

DMARC

DMARC est un enregistrement TXT distinct et ne fait pas partie des enregistrements que Mailgun génère. Publiez-le une seule fois à _dmarc.yourdomain.com sur votre domaine organisationnel (racine) — pas sur le sous-domaine mg — en commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule, il n'affectera donc pas la distribution pendant que vous confirmez que le courrier Mailgun passe SPF et DKIM alignés sur votre domaine. L'alignement DMARC fonctionne ici même lorsque votre From visible est you@yourdomain.com et que Mailgun signe avec d=mg.yourdomain.com, car l'alignement relaxed traite un sous-domaine et son parent comme un même domaine organisationnel (et le Return-Path de Mailgun réside sur le même sous-domaine d'envoi, de sorte que SPF s'aligne aussi). Comme un enregistrement DMARC sur la racine couvre également les sous-domaines, votre enregistrement _dmarc existant régit déjà mg.yourdomain.com ; n'ajoutez une politique propre au sous-domaine (via sp= sur l'enregistrement racine, ou un enregistrement _dmarc.mg dédié) que si vous voulez que le sous-domaine soit traité différemment. Surveillez les rapports agrégés (rua) pendant une semaine ou deux, puis resserrez vers p=quarantine et finalement p=reject une fois que Mailgun apparaît de façon constante comme une source alignée et validée. Ne conservez qu'un seul enregistrement _dmarc pour le domaine, quel que soit le nombre d'expéditeurs que vous exploitez.

Vérifiez que tout fonctionne réellement

Ne vous fiez pas aux seules coches vertes du panneau DNS de Mailgun — elles confirment que les enregistrements se résolvent, pas qu'un véritable message s'authentifie. Envoyez-vous un test depuis une adresse sur le sous-domaine vérifié (Mailgun dispose d'un bouton Send test email, ou utilisez votre application), ouvrez-le dans Gmail et choisissez le menu à trois points → Afficher l'original : vous voulez voir SPF: PASS et DKIM: PASS affichant tous deux votre domaine, plus DMARC: PASS, et la signature DKIM d= doit être mg.yourdomain.com. Passez le sous-domaine d'envoi dans {healthCheck} de Qualisend pour confirmer que les enregistrements SPF, DKIM et DMARC se résolvent tous et que l'include SPF ne vous fait pas dépasser les dix requêtes, et une fois que les rapports agrégés DMARC commencent à arriver, déposez-en un dans {dmarcAnalyzer} — Mailgun devrait apparaître comme une source alignée et validée. L'onglet Logs de Mailgun signalera également les échecs de distribution et d'authentification message par message.

Pièges courants

  • Configuration DNS

    include:mailgun.org est lourd — vérifié en direct, il se résout en cinq requêtes DNS parce qu'une seule ligne couvre les deux régions (mailgun.org → _spf.mailgun.org, qui imbrique _spf1 et _spf2, plus _spf.eu.mailgun.org). C'est la moitié du budget de dix requêtes de la RFC 7208. Placer Mailgun sur son propre sous-domaine d'envoi maintient entièrement l'include à l'écart de votre SPF racine ; les expéditeurs UE uniquement peuvent restreindre à include:_spf.eu.mailgun.org (une requête).

  • Couverture

    Les régions US et UE sont distinctes : les domaines UE sont gérés sur app.eu.mailgun.com et leurs enregistrements de suivi/MX pointent vers des hôtes eu.mailgun.org. Copier des enregistrements de la mauvaise région — ou se connecter au mauvais tableau de bord — signifie que le domaine ne se vérifie jamais.

  • Couverture

    Le domaine sandbox (sandboxXXXX.mailgun.org) est réservé aux tests : il envoie à une poignée de destinataires préautorisés et ne bâtit aucune réputation. Ne l'utilisez jamais en production — ajoutez et vérifiez votre propre domaine.

  • Couverture

    Ne repointez pas votre MX racine vers Mailgun si Google Workspace ou Microsoft 365 héberge vos boîtes aux lettres — cela casserait le courrier entrant. Utilisez un sous-domaine dédié pour Mailgun, ou ignorez complètement les MX pour un envoi seul.

  • Configuration DNS

    Longueur du DKIM TXT de 2048 bits : une seule longue chaîne p= dépasse souvent la limite de 255 caractères d'un TXT et se voit rejetée ou tronquée. Scindez-la en deux chaînes entre guillemets exactement comme Mailgun l'affiche. Les CNAME d'Automatic Sender Security évitent entièrement ce problème.

  • Configuration DNS

    Le proxy Cloudflare casse les CNAME : réglez les CNAME DKIM _domainkey et le CNAME de suivi email sur DNS only (nuage gris). Un enregistrement en proxy nuage orange ne se résoudra pas vers Mailgun et la vérification échoue.

  • Casse l'authentification

    Gardez un seul SPF TXT par hôte : si le sous-domaine d'envoi possède déjà un enregistrement SPF, fusionnez include:mailgun.org dedans plutôt que d'ajouter un second SPF TXT — deux enregistrements SPF sur un même hôte constituent un PermError qui fait échouer SPF d'emblée.

  • Configuration DNS

    Doublement du champ hôte : de nombreux registraires ajoutent automatiquement votre domaine, si bien que taper mg.yourdomain.com donne mg.yourdomain.com.yourdomain.com. Ne saisissez que le libellé attendu par le panneau (mg, pdk1._domainkey.mg, email.mg).

Construisez votre enregistrement SPF

Mailgun est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:mailgun.org ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Mailgun — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification