Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Namecheap Private Email.

Namecheap Private Email est le service de messagerie hébergée de Namecheap (propulsé par Open-Xchange App Suite) : l'authentifier ne consiste donc pas à coller une seule ligne magique — il s'agit de quatre éléments qui fonctionnent ensemble : deux enregistrements MX pour que la boîte aux lettres puisse recevoir, un SPF TXT qui autorise les serveurs sortants de Private Email, un DKIM TXT que vous générez dans le panneau Private Email, et une politique DMARC sur votre domaine racine. La subtilité propre à ce fournisseur : Private Email envoie ses rebonds depuis son propre domaine de return-path, si bien que SPF passe mais ne s'aligne jamais sur votre adresse From — c'est DKIM qui porte réellement votre validation DMARC. Si votre domaine tourne sur les serveurs de noms BasicDNS de Namecheap, les enregistrements MX et SPF sont ajoutés automatiquement pour vous et DKIM se fait en un clic ; sur tout autre hébergeur DNS, vous publiez les quatre à la main.

Include SPF
Your DNSAdd the CNAME / TXT records
Namecheap Private EmailSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Namecheap Private Email ?

Authentifier Private Email est ce qui garde votre courrier hors du dossier spam. Depuis février 2024, Gmail et Yahoo exigent que chaque expéditeur passe SPF ou DKIM, et que chaque expéditeur en volume (environ 5 000 messages par jour ou plus) publie également une politique DMARC avec alignement ; Microsoft a commencé à rejeter le courrier non conforme en 2025. Private Email achemine votre courrier via l'infrastructure mutualisée Namecheap/Jellyfish, donc tant que vous n'avez pas publié SPF, DKIM et un enregistrement DMARC, votre adresse From n'est pas cryptographiquement la vôtre, DMARC ne peut pas passer, et la réputation de votre domaine est mise en commun avec tous les autres expéditeurs non authentifiés de cette plateforme. Comme le return-path de Private Email réside sur son propre domaine, ce fournisseur est un cas où vous ne pouvez pas vous appuyer sur SPF seul — c'est l'alignement DKIM qui fait le vrai travail. Configurer les trois correctement (et confirmer que DKIM passe réellement, aligné) fait toute la différence entre une remise fiable en boîte de réception et un classement silencieux en spam.

La réalité SPF pour Namecheap Private Email

Private Email est un véritable fournisseur à include mutualisé : vous ajoutez un seul mécanisme, include:spf.privateemail.com, à l'unique enregistrement SPF TXT sur votre domaine racine, ce qui donne v=spf1 include:spf.privateemail.com ~all. Chaque client Private Email utilise ce même include, qui autorise les IP d'envoi de Private Email pour que SPF s'évalue en pass. Deux points méritent d'être compris plutôt que copiés-collés. Premièrement, ce n'est pas un enregistrement plat — une consultation en direct de spf.privateemail.com montre qu'il imbrique trois autres includes (ips1.privateemail.com, fbrelay.privateemail.com et spf-pe.jellyfish.systems), de sorte que ce seul include:spf.privateemail.com consomme en réalité QUATRE de vos 10 requêtes DNS SPF autorisées (RFC 7208), et non une. Empilez Google Workspace, SendGrid ou Mailchimp par-dessus et vous pouvez atteindre le plafond du PermError plus vite que prévu. Deuxièmement, et plus important : Private Email utilise son propre domaine comme Return-Path d'enveloppe, donc si SPF passe, il ne S'ALIGNE PAS sur votre domaine From — ce qui signifie que SPF seul ne satisfera jamais DMARC ici. Voilà pourquoi publier SPF est nécessaire mais pas suffisant : DKIM, qui signe avec votre propre domaine, est le mécanisme qui délivre la validation DMARC. Ajoutez donc bien l'include (c'est le chemin SPF racine standard et recommandé, et il aide la délivrabilité), gardez exactement un seul enregistrement SPF TXT, préférez le softfail ~all, mais traitez DKIM comme obligatoire plutôt qu'optionnel.

Étape par étape

Dans Namecheap Private Email
  1. 1

    Ouvrez votre abonnement Private Email

    Connectez-vous sur namecheap.com et choisissez Private Email dans la barre latérale gauche (ou Apps → Private Email). Cliquez sur Manage à côté de l'abonnement pour votre domaine. C'est dans ce panneau que réside DKIM — les enregistrements MX, SPF et DMARC se publient séparément là où le DNS de votre domaine est hébergé.

  2. 2

    Générez votre clé DKIM

    Ouvrez la section DKIM de l'abonnement et cliquez sur Generate. Namecheap crée une clé RSA et affiche l'hôte TXT ainsi qu'une longue valeur commençant par v=DKIM1; k=rsa; p=…. L'hôte est privateemail._domainkey sur les abonnements achetés à partir du 2 juin 2026, ou default._domainkey sur les plus anciens — copiez exactement ce qu'affiche votre panneau. Sur les abonnements récents, DKIM est disponible immédiatement à la commande ; sur les formules héritées, vous devrez peut-être d'abord créer une boîte aux lettres.

Dans votre DNS
  1. 3

    Repérez où votre DNS est hébergé

    Les enregistrements vont là où pointent les serveurs de noms de votre domaine. Si le domaine utilise Namecheap BasicDNS, allez dans Domain List → Manage → Advanced DNS. Si vous avez déplacé le DNS vers Cloudflare, GoDaddy, le cPanel d'un hébergeur web, ou Namecheap PremiumDNS, ajoutez plutôt les enregistrements là-bas — Namecheap ne peut publier automatiquement que sur son propre BasicDNS.

  2. 4

    Ajoutez les deux enregistrements MX

    Sur la racine (Host @) créez deux enregistrements MX : mx1.privateemail.com et mx2.privateemail.com, tous deux en Priority 10. Ils permettent à la boîte aux lettres de recevoir le courrier. Sur BasicDNS, choisir Advanced DNS → Mail Settings → Private Email ajoute ces enregistrements MX (et l'enregistrement SPF) pour vous automatiquement.

  3. 5

    Publiez ou fusionnez l'enregistrement SPF

    Ajoutez un enregistrement TXT sur la racine (Host @) : v=spf1 include:spf.privateemail.com ~all. Si un enregistrement v=spf1 existe déjà (issu d'un ancien hébergement ou d'un autre expéditeur), N'en ajoutez PAS un second — fusionnez include:spf.privateemail.com dans l'enregistrement existant, car deux enregistrements SPF constituent en soi un PermError. Gardez le softfail ~all sauf si vous êtes certain que chaque expéditeur est listé.

  4. 6

    Publiez l'enregistrement DKIM TXT

    Ajoutez un enregistrement TXT avec Host = le sélecteur de l'étape 2 (privateemail._domainkey ou default._domainkey) et Value = la chaîne complète v=DKIM1; k=rsa; p=…. Sur BasicDNS, il est ajouté automatiquement lorsque vous générez la clé ; sur tout autre hébergeur DNS vous le collez à la main. C'est l'enregistrement qui porte réellement votre validation DMARC, alors ne le sautez pas.

  5. 7

    Ajoutez une politique DMARC

    Créez un enregistrement TXT à Host _dmarc : v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Commencez à p=none pour surveiller sans affecter la remise, observez les rapports agrégés (rua), puis relevez à p=quarantine et à terme p=reject une fois que vous avez confirmé que DKIM est aligné et validé. Ne gardez qu'un seul enregistrement _dmarc pour tout le domaine.

  6. 8

    (Optionnel) Ajoutez les enregistrements d'autoconfiguration du client mail

    Pour une configuration en un clic dans Outlook, Thunderbird et Apple Mail, Namecheap liste aussi des CNAME (mail, autodiscover, autoconfig → privateemail.com) ainsi qu'un SRV _autodiscover._tcp pointant vers privateemail.com sur le port 443. Ils n'aident qu'à l'auto-configuration des clients mail — ils ne font pas partie de l'authentification SPF/DKIM/DMARC et peuvent être ignorés sans risque.

Vérifiez
  1. 9

    Attendez, puis testez sur un vrai message

    Laissez environ 30 à 60 minutes au DNS pour se propager, puis envoyez un message depuis votre adresse Private Email vers un compte Gmail et ouvrez Afficher l'original. Vous voulez DKIM : PASS aligné sur votre domaine et DMARC : PASS. SPF affichera pass mais sur le domaine de return-path de Private Email plutôt que le vôtre — c'est attendu ici, et c'est exactement pourquoi DKIM doit être présent.

Enregistrements à ajouter

Namecheap Private Email génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
MX@mx1.privateemail.comPriority 10 — reçoit le courrier. Ajouté automatiquement sur Namecheap BasicDNS.
MX@mx2.privateemail.comPriority 10 — deuxième MX, même priorité. Ajouté automatiquement sur BasicDNS.
TXT@v=spf1 include:spf.privateemail.com ~allUn seul SPF TXT — fusionnez dans tout enregistrement v=spf1 existant. Cet unique include coûte 4 de vos 10 requêtes SPF.
TXTprivateemail._domainkeyv=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA… (generated in your Private Email panel)À titre indicatif — la valeur exacte dépend du compte. L'hôte est privateemail._domainkey sur les abonnements à partir du 2 juin 2026, ou default._domainkey sur les plus anciens. C'est DKIM qui fait passer DMARC ici.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comUn par domaine. Commencez à p=none ; votre validation DMARC repose sur DKIM car SPF ne s'aligne pas.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Namecheap Private Email sur ce budget.

SPF 10-lookup budget4 used · 6 free

Namecheap Private Email utilise 4 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.

DKIM

DKIM pour Private Email est un enregistrement TXT (pas un CNAME) que vous générez dans le panneau Private Email — il n'existe aucune clé universelle à coller, et la valeur n'existe pas tant que vous ne l'avez pas créée. Dans votre compte Namecheap, allez dans Private Email → Manage à côté de l'abonnement → section DKIM → Generate ; Namecheap produit une clé publique RSA et affiche l'hôte et la valeur. L'hôte (sélecteur) dépend de la date d'achat de l'abonnement : privateemail._domainkey pour les abonnements créés à partir du 2 juin 2026, et default._domainkey pour tout ce qui est antérieur — copiez toujours le sélecteur qu'affiche votre propre panneau plutôt que de le supposer. La valeur est une chaîne unique commençant par v=DKIM1; k=rsa; p= suivie de la clé publique en base64 ; saisissez-la sans guillemets ni crochets autour. Si votre domaine utilise Namecheap BasicDNS, le DKIM TXT est publié automatiquement dès que vous le générez ; sur PremiumDNS, le DNS cPanel/Web Hosting, ou tout hébergeur DNS tiers (Cloudflare, GoDaddy, etc.) vous ajoutez l'enregistrement TXT à la main. Comme le SPF de Private Email ne s'aligne pas sur votre domaine, cet enregistrement DKIM n'est pas une décoration optionnelle — c'est le seul mécanisme qui produit l'alignement DMARC, alors vérifiez qu'il se résout et qu'il passe avant de durcir DMARC.

DMARC

DMARC est un enregistrement de politique distinct publié sous forme de TXT à _dmarc.yourdomain.com sur votre domaine racine — un seul enregistrement pour tout le domaine, quel que soit le nombre d'expéditeurs que vous utilisez. Commencez par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com : p=none est en surveillance seule, il n'affectera donc pas la remise pendant que vous confirmez que le courrier Private Email passe. Le point crucial pour ce fournisseur est que votre résultat DMARC dépend entièrement de DKIM. Parce que Private Email utilise son propre domaine de return-path, SPF passe mais ne s'aligne pas, donc DMARC ne peut pas passer sur SPF seul — il ne peut passer que par l'alignement DKIM. Surveillez vos rapports agrégés (rua) pendant une semaine ou deux pour confirmer que Private Email affiche systématiquement DKIM aligné et validé, puis relevez la politique à p=quarantine et à terme p=reject. Ne sautez pas directement à p=reject avant d'avoir vérifié que DKIM est aligné et fonctionne, sinon du courrier légitime peut être rejeté.

Vérifiez que tout fonctionne réellement

Ne vous fiez pas à l'œil pour le timing de propagation — attendez environ 30 à 60 minutes après la publication, puis confirmez sur un vrai message. Envoyez un e-mail depuis votre adresse Private Email vers un compte Gmail, ouvrez-le, et choisissez ⋮ → Afficher l'original : vous cherchez DKIM : PASS signé par votre domaine et DMARC : PASS. SPF affichera pass, mais notez qu'il authentifie le domaine de return-path de Private Email, pas le vôtre — c'est normal ici, et c'est pourquoi DKIM doit être présent et aligné. Pour une analyse plus complète, envoyez un test vers un outil comme mail-tester.com, ou passez votre domaine dans le vérificateur SPF/DKIM/DMARC de Qualisend et le bilan de santé du domaine pour confirmer que l'include SPF se résout (et constater qu'il consomme quatre requêtes), que le sélecteur DKIM se publie et que l'enregistrement DMARC s'analyse. Une fois que les rapports agrégés commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC pour vérifier que Private Email apparaît comme une source alignée et validée avant de quitter p=none.

Pièges courants

  • Configuration DNS

    SPF passe mais ne s'aligne jamais. Private Email envoie avec son propre domaine de return-path, donc SPF seul ne peut pas satisfaire DMARC — votre validation DMARC dépend entièrement de DKIM. Générer et publier la clé DKIM est obligatoire, pas optionnel.

  • Casse l'authentification

    L'include est plus lourd qu'il n'y paraît. include:spf.privateemail.com imbrique trois autres includes (ips1, fbrelay, spf-pe.jellyfish.systems) et consomme 4 de vos 10 requêtes DNS SPF. Ajoutez Google Workspace, SendGrid ou Mailchimp par-dessus et vous pouvez franchir la limite PermError de la RFC 7208 — gardez un seul enregistrement SPF et élaguez les expéditeurs que vous n'utilisez plus.

  • Couverture

    Le sélecteur DKIM a changé le 2 juin 2026. Les nouveaux abonnements utilisent privateemail._domainkey ; les plus anciens utilisent default._domainkey. Copiez l'hôte exact depuis votre propre panneau — ne supposez pas « default ».

  • Couverture

    DKIM doit être généré en premier. Il n'y a pas de clé partagée à coller ; la valeur n'existe qu'après avoir cliqué sur Generate dans le panneau Private Email. Sur les abonnements récents, elle est disponible immédiatement à la commande ; sur les formules héritées, vous devrez peut-être créer une boîte aux lettres avant de pouvoir la générer.

  • Configuration DNS

    BasicDNS ajoute les enregistrements automatiquement ; les autres hébergeurs DNS non. Sur Namecheap BasicDNS, les MX + SPF sont ajoutés via Advanced DNS → Mail Settings → Private Email et DKIM se publie automatiquement. Si votre domaine pointe vers Cloudflare, un registraire ou le cPanel d'un hébergeur web, vous devez y ajouter chaque enregistrement manuellement.

  • Casse l'authentification

    Deux enregistrements SPF, c'est un PermError. Si un enregistrement v=spf1 existe déjà sur votre racine, fusionnez-y include:spf.privateemail.com — ne publiez jamais un second SPF TXT.

  • Configuration DNS

    Doublement du champ Host. Certains éditeurs DNS ajoutent automatiquement votre domaine, transformant default._domainkey en default._domainkey.yourdomain.com.yourdomain.com. Saisissez simplement @, le sélecteur nu, ou _dmarc si le panneau ajoute le domaine pour vous.

  • Couverture

    Private Email est un hébergeur de boîtes aux lettres, pas un ESP en volume. Pour les newsletters ou la prospection à froid, envoyez via un fournisseur dédié et authentifiez-le séparément — acheminer des campagnes via Private Email met en péril ses limites d'envoi et la réputation de votre boîte aux lettres.

Construisez votre enregistrement SPF

Namecheap Private Email est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:spf.privateemail.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Namecheap Private Email — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification