Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Rackspace Email.

Rackspace Email est le volet messagerie hébergée de Rackspace Cloud Office (vous le verrez aussi appelé Rackspace Hosted Email), et vous l'authentifiez avec trois enregistrements DNS plus un commutateur à activer dans le Cloud Office Control Panel : un enregistrement SPF TXT qui ajoute l'include partagé de Rackspace (include:emailsrvr.com), une clé DKIM que vous activez dans le panneau de configuration et publiez sous forme d'enregistrement TXT, et une politique DMARC que vous ajoutez vous-même. La particularité propre à Rackspace qui façonne toute la configuration : son SPF peut passer en brut mais ne peut pas s'aligner sur votre domaine, si bien que DKIM est le seul mécanisme qui fait passer DMARC. Sur Rackspace, activer DKIM n'est pas un simple bonus — c'est l'étape porteuse.

Include SPF
Your DNSAdd the CNAME / TXT records
Rackspace EmailSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Rackspace Email ?

Authentifier un domaine Rackspace Email détermine si votre courrier atteint la boîte de réception, et Rackspace présente une singularité structurelle qui casse discrètement DMARC si vous vous arrêtez à SPF. Depuis février 2024, Gmail et Yahoo exigent que tout expéditeur de masse (environ 5 000 messages par jour ou plus) passe SPF, DKIM et DMARC avec alignement, Microsoft a commencé à imposer la même chose en 2025 sur le courrier à fort volume entrant dans Outlook/Hotmail/Live, et même les expéditeurs à faible volume sont de plus en plus notés sur la validité de leur authentification. Le problème propre à Rackspace : Rackspace envoie votre courrier sortant avec l'expéditeur d'enveloppe (Return-Path / adresse de rebond) sur l'un de ses propres domaines, et il ne vous laisse aucun moyen de définir un Return-Path ou un domaine de rebond personnalisé. Cela signifie que include:emailsrvr.com peut faire passer la vérification SPF brute, mais SPF ne s'aligne jamais sur votre domaine From — DMARC ne tire donc rien de SPF. Le seul mécanisme aligné qui reste est DKIM signé au nom de votre domaine. Activez DKIM et DMARC passe grâce à l'alignement DKIM ; la réputation d'envoi que vous construisez s'accumule sur votre propre domaine au lieu d'être mutualisée avec tous les expéditeurs Rackspace non authentifiés. Négligez-le et vous n'avez aucune authentification alignée du tout.

La réalité SPF pour Rackspace Email

Rackspace est un véritable fournisseur « include » : vous ajoutez un seul mécanisme partagé, include:emailsrvr.com, à l'unique enregistrement SPF TXT de votre domaine racine — l'enregistrement complet est v=spf1 include:emailsrvr.com ~all, et Rackspace recommande le qualificateur ~all (softfail). C'est un include réel et bien conçu : l'enregistrement SPF emailsrvr.com actif est une liste plate unique de plages ip4: terminée par ~all, sans sous-includes imbriqués, il coûte donc exactement UNE de vos 10 recherches DNS SPF. Mais voici la partie que presque tous les tutoriels Rackspace passent sous silence : publier cet include ne fait PAS passer DMARC. Rackspace envoie chaque message avec l'expéditeur d'enveloppe / Return-Path sur l'un de ses propres domaines (pas le vôtre), et il n'offre aucune option de Return-Path ou de domaine de rebond personnalisé. SPF est toujours évalué par rapport à ce domaine d'enveloppe, donc include:emailsrvr.com peut « passer » en brut, mais il ne peut jamais S'ALIGNER sur votre domaine organisationnel From — et DMARC ne compte SPF que lorsqu'il est aligné. Vous devez donc quand même publier include:emailsrvr.com (il autorise les IP d'envoi de Rackspace et satisfait les destinataires qui vérifient un passage SPF brut), mais traitez-le comme nécessaire, pas suffisant : DKIM signé en d=yourdomain.com est le seul et unique mécanisme qui porte votre passage DMARC ici. Et gardez exactement un seul enregistrement SPF — si vous envoyez aussi via Google Workspace, Microsoft 365 ou un ESP, fusionnez tous les mécanismes dans cette unique ligne v=spf1 plutôt que de publier un second SPF TXT (deux enregistrements SPF constituent un PermError).

Étape par étape

Dans le Control Panel
  1. 1

    Connectez-vous au Cloud Office Control Panel

    Connectez-vous au Rackspace Cloud Office Control Panel (cp.rackspace.com, accessible depuis rackspace.com/login) en tant qu'administrateur. C'est là que vous activez DKIM ; les enregistrements SPF et DMARC sont ajoutés chez l'hébergeur DNS qui détient la zone de votre domaine — qui peut être ou non Rackspace.

Dans votre DNS
  1. 2

    Publiez ou fusionnez l'enregistrement SPF

    Chez votre hébergeur DNS, ajoutez UN enregistrement TXT sur la racine (hôte @ ou vide) avec v=spf1 include:emailsrvr.com ~all. Si un enregistrement v=spf1 existe déjà (Google Workspace, Microsoft 365, un outil marketing, etc.), n'en créez pas un second — fusionnez include:emailsrvr.com dans cet unique enregistrement. Rackspace recommande de terminer par ~all plutôt que -all.

Dans le Control Panel
  1. 3

    Ouvrez Sender Authentication (DKIM)

    Sur la page d'accueil du Cloud Office Control Panel, dans la section Domains, cliquez sur le lien Sender Authentication (DKIM). C'est le flux DKIM spécifique à Rackspace Email — ne le confondez pas avec l'article générique Cloud DNS de Rackspace « create a DKIM TXT record », où vous choisissez votre propre sélecteur.

  2. 4

    Activez DKIM pour votre domaine

    Sélectionnez le domaine que vous voulez authentifier et cliquez sur Enable DKIM. Rackspace génère une paire de clés DKIM (conservant la clé privée de son côté) et produit l'enregistrement DNS de clé publique que vous publierez. Il attribue le sélecteur pour vous et l'affiche comme faisant partie du nom de l'enregistrement — vous n'en inventez pas un comme vous le feriez dans le flux générique Cloud DNS.

  3. 5

    Copiez la TXT Record Key et la Value (ou laissez Rackspace publier automatiquement)

    Si le DNS de votre domaine est hébergé chez Rackspace, DKIM est publié automatiquement — vous pouvez sauter l'étape DNS manuelle. Si votre DNS est ailleurs, Rackspace affiche une TXT Record Key (l'hôte, sous la forme <selector>._domainkey.yourdomain.com) et une TXT Record Value (v=DKIM1; k=rsa; p=<clé publique>). Copiez les deux exactement.

Dans votre DNS
  1. 6

    Ajoutez l'enregistrement DKIM TXT

    Chez votre hébergeur DNS, créez un enregistrement TXT : hôte = la TXT Record Key que Rackspace vous a donnée (<selector>._domainkey), valeur = la TXT Record Value (v=DKIM1; k=rsa; p=…). Gardez-le comme enregistrement TXT — Rackspace vous remet la clé publique en ligne, pas une délégation CNAME. Si votre bureau d'enregistrement ajoute automatiquement le domaine, saisissez uniquement le libellé <selector>._domainkey pour qu'il ne soit pas dupliqué.

Dans le Control Panel
  1. 7

    Cliquez sur Verify TXT Record

    De retour sur la page Sender Authentication (DKIM), attendez que l'enregistrement se propage (généralement quelques minutes, jusqu'à 24–48 heures), puis cliquez sur Verify TXT Record. Rackspace vérifie l'enregistrement publié et ce n'est qu'alors qu'il commence à signer votre courrier sortant avec d=yourdomain.com. Une clé générée mais non vérifiée ne fait rien.

Dans votre DNS
  1. 8

    Ajoutez l'enregistrement DMARC

    Rackspace ne crée pas DMARC pour vous. Ajoutez un enregistrement TXT à l'hôte _dmarc avec v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Commencez à p=none (surveillance seule) pour que rien ne soit affecté pendant que vous confirmez que DKIM s'aligne — crucial ici, car SPF ne peut pas sauver le courrier Rackspace si vous durcissez trop tôt.

Vérifier
  1. 9

    Envoyez un test et lisez les en-têtes

    Depuis une boîte aux lettres Rackspace du domaine, envoyez-vous un e-mail sur Gmail, ouvrez le message et choisissez ⋮ → Show original. Vous voulez DKIM: PASS avec d=yourdomain.com et DMARC: PASS. SPF peut afficher un passage mais non aligné (enveloppe sur un domaine emailsrvr/Rackspace) — c'est attendu sur Rackspace ; c'est l'alignement DKIM qui porte le passage DMARC.

Enregistrements à ajouter

Rackspace Email génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
TXT@v=spf1 include:emailsrvr.com ~allSPF racine — gardez exactement UN seul enregistrement SPF ; fusionnez cet include si vous avez déjà une ligne v=spf1. include:emailsrvr.com coûte 1 recherche DNS (un enregistrement ip4 plat). Remarque : cela autorise les IP de Rackspace mais ne s'aligne PAS — DKIM porte DMARC.
TXT<selector>._domainkeyv=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ…(public key from the Control Panel)À titre indicatif — Rackspace génère le sélecteur et la clé publique exacts lorsque vous cliquez sur Enable DKIM. Publié sous forme d'enregistrement TXT (pas un CNAME). C'est le seul mécanisme qui s'aligne pour DMARC sur Rackspace. Ajouté automatiquement si Rackspace héberge votre DNS.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVous l'ajoutez vous-même — Rackspace ne le crée jamais. Un par domaine ; commencez à p=none et ne durcissez pas tant que DKIM n'est pas activé et vérifié.
MX@mx1.emailsrvr.com (priority 10), mx2.emailsrvr.com (priority 20)À titre indicatif — achemine le courrier entrant vers Rackspace. Enregistrements de réception, pas d'authentification, mais partie intégrante d'une configuration complète de Rackspace Email.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Rackspace Email sur ce budget.

SPF 10-lookup budget1 used · 9 free

Rackspace Email utilise 1 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.

DKIM

DKIM est l'enjeu central sur Rackspace, car c'est le seul mécanisme qui peut s'aligner sur votre domaine (SPF ne le peut pas — voir la réalité SPF ci-dessus). Vous l'activez dans le Cloud Office Control Panel, pas chez votre hébergeur DNS : page d'accueil → Domains → Sender Authentication (DKIM) → sélectionnez votre domaine → Enable DKIM. Rackspace génère alors une paire de clés DKIM, conserve la clé privée de son côté, attribue un sélecteur et produit l'enregistrement de clé publique que vous devez publier. Deux voies à partir de là. Si le DNS de votre domaine est hébergé chez Rackspace, l'enregistrement est publié automatiquement et vous avez terminé une fois la vérification faite. Si votre DNS est ailleurs (un bureau d'enregistrement, Cloudflare, etc.), Rackspace affiche une « TXT Record Key » (l'hôte, sous la forme <selector>._domainkey.yourdomain.com) et une « TXT Record Value » (v=DKIM1; k=rsa; p=<votre clé publique>) ; vous l'ajoutez sous forme d'enregistrement TXT chez votre hébergeur DNS, puis vous retournez dans le panneau et cliquez sur Verify TXT Record pour que Rackspace confirme qu'il est actif et commence à signer. Deux choses distinguent le DKIM de Rackspace des grands fournisseurs à délégation CNAME. D'abord, c'est un enregistrement TXT statique avec la clé publique en ligne — contrairement à Microsoft 365 ou à la plupart des ESP (SendGrid, Mailchimp et similaires), qui vous remettent des CNAME leur permettant de faire silencieusement pivoter les clés en coulisses, Rackspace vous donne la valeur réelle de la clé, si bien que si vous la régénérez un jour dans le panneau, vous devez republier le nouveau TXT. (Google Workspace utilise également une clé TXT comme Rackspace, ce sont donc les fournisseurs à CNAME qui se comportent différemment.) Ensuite, publier l'enregistrement ne suffit pas : la signature ne commence qu'après que vous avez cliqué sur Verify TXT Record. Les clés ont historiquement été de 1024 bits ; quel que soit ce que le panneau génère, publiez-le exactement tel qu'affiché.

DMARC

DMARC est un enregistrement TXT de politique distinct que vous publiez vous-même — Rackspace ne le crée pas. Ajoutez-le à _dmarc.yourdomain.com en commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule : cela ne change rien à la distribution pendant que vous observez les rapports agrégés (rua) pour confirmer que votre courrier Rackspace passe DKIM aligné sur votre domaine. Cela compte davantage sur Rackspace que chez la plupart des fournisseurs à cause de l'authentification à une seule jambe : SPF ne peut pas s'aligner ici, donc DMARC repose entièrement sur DKIM. Cela a une conséquence stricte — ne dépassez PAS p=none tant que DKIM n'est pas activé et vérifié dans le Control Panel. Si vous durcissez vers p=quarantine ou p=reject alors que DKIM est désactivé (ou non vérifié), votre propre courrier Rackspace légitime n'a aucun mécanisme aligné du tout et sera mis en quarantaine ou rejeté, car le passage SPF brut ne peut pas le sauver. Une fois que Show original confirme DKIM: PASS avec d=yourdomain.com sur du vrai courrier Rackspace, surveillez les rapports pendant une semaine ou deux, puis montez en puissance vers p=quarantine et finalement p=reject. Gardez exactement un seul enregistrement _dmarc pour l'ensemble du domaine organisationnel ; les sous-domaines en héritent (remplacez-en un précis avec son propre enregistrement _dmarc ou la balise sp=).

Vérifiez que tout fonctionne réellement

Ne vous fiez pas au seul badge « verified » du Control Panel pour DKIM — confirmez-le sur un vrai message. Envoyez-vous un test depuis une boîte aux lettres Rackspace du domaine, ouvrez-le dans Gmail et choisissez ⋮ → Show original. Vous voulez DKIM: PASS avec d=yourdomain.com et DMARC: PASS. Attendez-vous à ce que SPF affiche un passage qui n'est PAS aligné (l'enveloppe/Return-Path se trouve sur un domaine appartenant à Rackspace) — c'est normal sur Rackspace et c'est précisément pourquoi DKIM doit porter le passage DMARC ; le signe de réussite est DMARC: PASS attribué à DKIM. Dans le Control Panel, Sender Authentication (DKIM) doit afficher le domaine comme activé et l'enregistrement TXT vérifié. Ensuite, passez votre domaine dans le contrôle de santé de domaine de Qualisend pour confirmer que le SPF, le TXT du sélecteur DKIM et l'enregistrement DMARC se résolvent tous proprement et que le SPF reste sous la limite de 10 recherches, et une fois que les rapports agrégés DMARC commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — Rackspace / emailsrvr.com devrait apparaître comme une source passant sur l'alignement DKIM.

Pièges courants

  • Couverture

    Le piège n°1 de Rackspace : SPF ne peut JAMAIS s'aligner. Rackspace place le Return-Path/l'enveloppe sur son propre domaine et n'offre aucun domaine de rebond personnalisé, si bien que include:emailsrvr.com passe en brut mais ne donne rien à DMARC. DKIM signé en d=yourdomain.com est le seul mécanisme aligné — son activation est obligatoire, pas optionnelle.

  • Configuration DNS

    Activer DKIM se fait en deux actions, pas une : cliquez sur Enable DKIM pour générer la clé, publiez l'enregistrement TXT, PUIS cliquez sur Verify TXT Record. Rackspace ne commence à signer qu'après la vérification — une clé générée mais non vérifiée (ou non publiée) échoue encore à chaque vérification.

  • Configuration DNS

    Si Rackspace héberge votre DNS (vos serveurs de noms pointent vers Rackspace), le panneau publie l'enregistrement DKIM pour vous — ne l'ajoutez pas aussi manuellement sous peine de créer un doublon/conflit. Si votre DNS est ailleurs, vous devez copier vous-même la TXT Record Key/Value dans votre propre zone.

  • Couverture

    Ne durcissez pas DMARC au-delà de p=none tant que DKIM n'est pas vérifié. Comme SPF ne peut pas s'aligner sur Rackspace, une politique p=quarantine ou p=reject avec DKIM encore désactivé mettra en quarantaine ou rejettera votre propre courrier légitime.

  • Configuration DNS

    Le DKIM de Rackspace est un enregistrement TXT statique avec la clé publique en ligne — pas un CNAME délégué à Rackspace comme le font Microsoft 365 et la plupart des ESP (SendGrid, Mailchimp, etc.). Rackspace ne peut pas le faire pivoter silencieusement, donc si vous régénérez un jour la clé dans le panneau, vous devez republier la nouvelle valeur TXT.

  • Casse l'authentification

    Gardez exactement UN seul enregistrement SPF TXT sur le domaine. Si vous envoyez aussi via Google Workspace, Microsoft 365 ou un ESP, fusionnez include:emailsrvr.com dans cette unique ligne v=spf1 — deux enregistrements SPF constituent en soi un PermError.

  • Couverture

    Utilisez ~all, pas -all — c'est la recommandation de Rackspace lui-même — car vous pouvez aussi envoyer légitimement via d'autres outils. Ne passez à -all qu'une fois chaque expéditeur listé dans votre unique enregistrement SPF.

  • Configuration DNS

    Ne suivez pas l'article générique Cloud DNS de Rackspace « create a DKIM TXT record » (où vous inventez votre propre sélecteur) pour une boîte aux lettres — les utilisateurs de Cloud Office/Rackspace Email utilisent le flux Sender Authentication (DKIM) → Enable DKIM du Control Panel, qui génère le sélecteur et la clé pour vous.

Construisez votre enregistrement SPF

Rackspace Email est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:emailsrvr.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Rackspace Email — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification