Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour Sender.

Sender (sender.net) est une plateforme d'email marketing et de newsletters qui authentifie votre domaine d'envoi via un processus en trois enregistrements, à réaliser depuis Account settings → Domains : un include SPF partagé, un unique CNAME DKIM et un enregistrement de politique DMARC. Vous ajoutez votre domaine, vous prouvez que vous en êtes propriétaire en cliquant sur un lien que Sender envoie à une adresse de ce domaine, puis Sender vous affiche les enregistrements SPF, DKIM et DMARC exacts à publier chez votre hébergeur DNS. Une fois les trois validés — trois coches vertes dans la colonne Authentication de Sender — vos campagnes partent sous votre propre domaine : autorisées par SPF, signées en DKIM avec d=yourdomain.com et alignées DMARC, au lieu d'afficher une mention « via sender.net » ou de finir en spam.

Include SPF
Your DNSAdd the CNAME / TXT records
SenderSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier Sender ?

Authentifier votre domaine Sender n'a rien d'une formalité — pour une plateforme d'envoi en masse, c'est ce qui fait la différence entre la boîte de réception et le dossier spam. Depuis février 2024, Gmail et Yahoo exigent de tout expéditeur en masse (environ 5 000 messages par jour et plus) qu'il passe SPF, DKIM et DMARC avec alignement, qu'il publie une politique DMARC valide d'au moins p=none et qu'il propose la désinscription en un clic ; Microsoft a commencé à appliquer les mêmes règles au courrier à fort volume vers Outlook.com/Hotmail en 2025. Les newsletters et les envois promotionnels sont précisément le courrier visé par ces règles. Tant que vous n'authentifiez pas, Sender envoie depuis une infrastructure partagée qui n'est pas cryptographiquement liée à votre domaine : les destinataires peuvent voir une mention « via », votre adresse From ne s'aligne pas, DMARC ne peut pas passer et votre réputation est mutualisée avec celle de tous les autres expéditeurs non authentifiés de la plateforme. Compléter SPF + DKIM + DMARC signe chaque campagne en d=yourdomain.com, permet à DMARC de passer, supprime la mention « via » et fait que la réputation d'envoi que vous construisez se capitalise sur votre propre domaine — ce qui protège vos taux d'ouverture sur la durée.

La réalité SPF pour Sender

Sender est un véritable fournisseur « include » — mais le mécanisme est include:sendersrv.com, PAS include:sender.net. C'est un piège dans lequel tombent constamment les gens : sender.net est le site web de l'entreprise, il ne résout pas comme un include SPF valide, donc tout ce qui repose dessus échoue durement. Le véritable include partagé que chaque client Sender ajoute est include:sendersrv.com, publié dans l'unique enregistrement TXT SPF sur votre domaine racine. La documentation de Sender montre l'enregistrement complet sous la forme v=spf1 include:sendersrv.com ?all — notez le qualificateur neutre ?all, qui en dit long sur le fonctionnement réel du SPF de Sender. Deux points sont importants ici. Premièrement, l'include n'est PAS plat : l'enregistrement SPF de sendersrv.com imbrique include:_spf.mx.cloudflare.net, donc include:sendersrv.com coûte DEUX de vos 10 recherches DNS autorisées (RFC 7208), pas une — à surveiller si vous cumulez déjà Google Workspace, Microsoft 365 ou d'autres expéditeurs. Deuxièmement, et c'est plus important : comme la plupart des ESP marketing, Sender possède l'enveloppe/le Return-Path — vos campagnes rebondissent vers le domaine propre de Sender, et c'est ce domaine qui est vérifié par SPF. Ainsi, l'include:sendersrv.com que vous publiez sur VOTRE racine ne produit pas d'alignement SPF pour DMARC ; il autorise les serveurs de Sender et satisfait le vérificateur de Sender, mais le mécanisme qui porte réellement votre validation DMARC est DKIM (le CNAME ci-dessous signe en d=yourdomain.com). C'est pourquoi Sender recommande sans crainte ?all. Publiez l'include — la vérification Authentication de Sender le recherche et il fait partie du trio requis — mais comprenez que DKIM est l'enregistrement porteur. Et conservez exactement un seul TXT SPF sur votre domaine : si un enregistrement v=spf1 existe déjà, fusionnez include:sendersrv.com dedans plutôt que d'ajouter un second enregistrement SPF (deux enregistrements SPF, c'est un PermError).

Étape par étape

Dans Sender
  1. 1

    Ouvrez la section Domains

    Connectez-vous sur app.sender.net et allez dans Account settings → Domains. Cliquez sur le bouton Add domain (en haut à droite) pour commencer à authentifier un nouveau domaine d'envoi.

  2. 2

    Saisissez votre domaine d'envoi

    Saisissez le domaine depuis lequel vous enverrez vos campagnes (par exemple yourdomain.com — le domaine de votre adresse From, pas un sous-domaine sauf si vous envoyez depuis un sous-domaine) et cliquez sur Next.

  3. 3

    Vérifiez la propriété du domaine

    Saisissez une adresse email sur ce domaine et cliquez sur Verify ownership — Sender envoie un lien de confirmation à cette boîte de réception. Ouvrez-le et cliquez sur le lien ; une coche verte apparaît alors dans la colonne Ownership confirmed. Les enregistrements SPF, DKIM et DMARC n'apparaissent PAS tant que la propriété n'est pas confirmée. C'est un premier verrou obligatoire, distinct du DNS.

  4. 4

    Ouvrez la boîte de dialogue des enregistrements DNS

    De retour dans Domains, cliquez sur la ligne du domaine pour ouvrir la boîte de dialogue intitulée « Authenticate your SPF, DKIM and DMARC records. » Sender affiche trois enregistrements — chacun avec un Type, un Name et une Value — que vous copiez chez votre hébergeur DNS.

Dans votre DNS
  1. 5

    Ajoutez ou fusionnez l'enregistrement SPF

    Chez votre hébergeur DNS, ajoutez un enregistrement TXT sur la racine (Name @) : v=spf1 include:sendersrv.com ?all. Si un enregistrement v=spf1 existe déjà (Google, Microsoft 365, un autre outil), n'en ajoutez PAS un second — fusionnez include:sendersrv.com dans la ligne existante, en conservant votre propre qualificateur (généralement ~all ou -all) plutôt que de le rétrograder en ?all.

  2. 6

    Ajoutez le CNAME DKIM

    Créez un enregistrement CNAME : Name sender._domainkey, Value dkim.sendersrv.com. Il s'agit d'un CNAME, pas d'un TXT — il n'y a aucune clé à coller. Si votre DNS est chez Cloudflare, réglez l'enregistrement sur DNS only (nuage gris) ; un proxy en nuage orange casse la résolution du CNAME et la vérification DKIM échoue.

  3. 7

    Ajoutez l'enregistrement DMARC

    Ajoutez un enregistrement TXT au Name _dmarc. La valeur par défaut de Sender est un v=DMARC1; p=none; nu — publiez-le, mais ajoutez une adresse de reporting pour apprendre réellement quelque chose : v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule, il ne change donc rien à la distribution pendant que vous confirmez l'alignement.

Dans Sender
  1. 8

    Lancez la vérification d'authentification

    Revenez dans Domains et cliquez sur le bouton de revérification (intitulé Recheck DNS records / Check SPF, DKIM and DMARC records). Quand les trois résolvent, vous verrez trois coches vertes dans la colonne Authentication. La propagation prend généralement quelques minutes mais peut aller jusqu'à 24–48 heures ; revérifiez si un enregistrement n'est pas encore vert.

Vérifier
  1. 9

    Envoyez un test et lisez les en-têtes

    Envoyez-vous une campagne de test, ouvrez-la dans Gmail et choisissez ⋮ → Afficher l'original. Vous voulez SPF: PASS, DKIM: PASS signé par yourdomain.com (sélecteur sender) et DMARC: PASS — DKIM d=yourdomain.com est l'indice que Sender signe en votre nom, et non sur le domaine partagé.

Enregistrements à ajouter

Sender génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
TXT@v=spf1 include:sendersrv.com ?allSPF racine — c'est sendersrv.com, PAS sender.net. Conservez exactement UN enregistrement SPF ; fusionnez cet include dans toute ligne v=spf1 existante et gardez votre qualificateur plus strict (~all/-all). Coûte 2 recherches DNS (il imbrique un include Cloudflare).
CNAMEsender._domainkeydkim.sendersrv.comDKIM — un CNAME, pas une clé TXT. Même sélecteur « sender » fixe pour chaque compte ; Sender héberge et fait tourner la clé. À régler sur DNS only (nuage gris) chez Cloudflare. C'est l'enregistrement qui porte votre validation DMARC.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comLa valeur par défaut de Sender est un placeholder p=none nu — ajoutez une adresse de reporting rua et gardez un seul enregistrement DMARC par domaine. Commencez à p=none, puis montez vers quarantine/reject.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de Sender sur ce budget.

SPF 10-lookup budget2 used · 8 free

Sender utilise 2 de vos 10 requêtes ; les mécanismes ip4: et ip6: sont gratuits.

DKIM

Le DKIM pour Sender est un unique CNAME, pas une clé TXT à coller. Vous ajoutez un enregistrement — Name sender._domainkey, Value dkim.sendersrv.com — et c'est tout. Comme il s'agit d'un CNAME délégué vers l'infrastructure de Sender, Sender détient la clé privée et sert la clé publique de son côté (dkim.sendersrv.com publie actuellement une clé RSA de 1024 bits), ce qui lui permet de faire tourner les clés de façon centralisée sans que vous ayez à retoucher le DNS. Il n'y a aucune clé à copier et le sélecteur est fixé à sender pour chaque compte. Ce qui fait de cet enregistrement le plus important : Sender possède l'enveloppe/le Return-Path, donc SPF ne s'aligne pas à votre domaine — mais DKIM, si. Lorsque Sender signe votre campagne, il utilise d=yourdomain.com avec le sélecteur sender, et parce que le CNAME permet aux destinataires de récupérer la clé sous votre domaine, DKIM s'aligne et porte votre validation DMARC. Cela signifie que le CNAME DKIM est l'enregistrement que vous ne pouvez pas ignorer. Deux remarques pratiques : si votre DNS est chez Cloudflare, l'enregistrement doit être DNS only (nuage gris) — un CNAME proxifié ne résoudra pas vers dkim.sendersrv.com et la vérification échouera ; et comme le sélecteur est un sender partagé fixe, la clé est commune à tous les clients (fonctionnellement sans problème pour l'alignement, mais c'est une clé de 1024 bits que vous ne pouvez pas mettre à niveau vous-même).

DMARC

DMARC est un enregistrement de politique distinct que vous publiez vous-même, et la valeur par défaut de Sender est délibérément minimale — v=DMARC1; p=none; sans rien d'autre. Publiez-le à _dmarc.yourdomain.com, mais ne le laissez pas nu : ajoutez une adresse de reporting pour que l'enregistrement serve réellement à quelque chose, par exemple v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule — il ne change rien à la distribution pendant que les destinataires vous envoient par email des rapports agrégés (rua) montrant si vos campagnes Sender (et tous les autres expéditeurs du domaine) passent SPF et DKIM alignés à vous. Pour Sender, cet alignement passe par DKIM (d=yourdomain.com, sélecteur sender), donc une fois le CNAME actif, vous devriez voir des validations DKIM alignées propres. Surveillez les rapports pendant une semaine ou deux, confirmez que chaque expéditeur légitime s'authentifie, puis durcissez la politique vers p=quarantine et à terme p=reject — c'est l'étape qui arrête réellement l'usurpation. Conservez exactement un enregistrement _dmarc pour l'ensemble du domaine organisationnel, quel que soit le nombre d'outils depuis lesquels vous envoyez ; n'ajoutez jamais un second enregistrement DMARC spécifiquement pour Sender.

Vérifiez que tout fonctionne réellement

Ne vous fiez pas aux seules trois coches vertes de la colonne Authentication de Sender — confirmez-le sur un vrai message. Envoyez-vous une campagne de test, ouvrez-la dans Gmail et choisissez ⋮ → Afficher l'original : vous voulez SPF: PASS, DKIM: PASS et DMARC: PASS, avec la signature DKIM affichant d=yourdomain.com et le sélecteur sender (si DKIM signe en sendersrv.com ou si le CNAME n'a pas résolu, l'enregistrement n'est pas encore actif). Vous pouvez aussi vérifier ponctuellement les enregistrements bruts avec dig TXT yourdomain.com (SPF), dig CNAME sender._domainkey.yourdomain.com (doit retourner dkim.sendersrv.com) et dig TXT _dmarc.yourdomain.com. Passez ensuite votre domaine dans la vérification de l'état du domaine de Qualisend pour confirmer que les trois enregistrements résolvent et que votre SPF reste sous la limite des 10 recherches, et dès que les rapports agrégés DMARC commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — Sender devrait y apparaître comme une source alignée DKIM et validée.

Pièges courants

  • Configuration DNS

    C'est include:sendersrv.com, PAS include:sender.net. sender.net est le site web de l'entreprise et ne résout pas comme un include SPF — le publier fait échouer SPF. Chaque client Sender utilise le même include:sendersrv.com.

  • Configuration DNS

    Le CNAME DKIM casse derrière un proxy Cloudflare. sender._domainkey → dkim.sendersrv.com doit être DNS only (nuage gris) ; un CNAME proxifié en nuage orange ne résout pas et la vérification DKIM échoue — la raison la plus fréquente pour laquelle les enregistrements se valident partout sauf dans une vraie boîte de réception.

  • Configuration DNS

    L'include SPF coûte 2 recherches DNS, pas 1. L'enregistrement SPF de sendersrv.com imbrique include:_spf.mx.cloudflare.net, il n'est donc pas plat — comptez les deux dans la limite des 10 recherches de la RFC 7208 si vous cumulez aussi Google Workspace, Microsoft 365 ou d'autres expéditeurs.

  • Couverture

    Sender documente un qualificateur neutre ?all. Quand vous fusionnez include:sendersrv.com dans un SPF racine existant, gardez votre propre qualificateur plus strict (~all ou -all) — ne rétrogradez pas tout l'enregistrement en ?all juste parce que l'exemple de Sender le fait.

  • Configuration DNS

    Votre validation DMARC repose sur DKIM, pas sur SPF. Sender possède le Return-Path, donc l'include:sendersrv.com sur votre racine ne s'aligne pas — c'est le CNAME DKIM (d=yourdomain.com) qui porte DMARC. Si vous n'aviez le temps que pour un enregistrement, c'est le CNAME.

  • Configuration DNS

    Vérifiez d'abord la propriété du domaine. Sender envoie par email un lien de confirmation à une adresse du domaine, et les enregistrements SPF/DKIM/DMARC n'apparaissent pas tant que vous n'avez pas cliqué dessus — publier le DNS avant cette étape ne mène nulle part.

  • Couverture

    Ne laissez pas DMARC au placeholder p=none nu. La valeur par défaut de Sender n'a ni rua ni mordant — ajoutez une adresse de reporting et montez vers p=reject, sinon l'enregistrement ne protège rien.

  • Couverture

    Le sélecteur DKIM « sender » et la clé sont partagés et fixes. Vous ne pouvez pas renommer le sélecteur ni mettre à niveau la clé (1024 bits) vous-même ; c'est très bien pour l'alignement, mais si autre chose sur votre domaine utilise déjà sender._domainkey, il y aurait collision (rare).

Construisez votre enregistrement SPF

Sender est présélectionné ci-dessous. Ajoutez toutes les autres plateformes par lesquelles vous envoyez, puis publiez l'enregistrement fusionné unique.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:sender.net ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF Sender — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification