Skip to content
Commencez avec 100 crédits de vérification gratuits
Qualisend
Guide de configuration SPF

SPF, DKIM et DMARC pour SMTP2GO.

SMTP2GO authentifie votre domaine de la même manière que les autres fournisseurs transactionnels modernes : via son flux Verified Senders, et non en vous faisant coller une ligne SPF partagée. Lorsque vous ajoutez un Sender Domain, SMTP2GO génère un petit ensemble d'enregistrements CNAME — un sous-domaine de return-path (VERP), une clé DKIM et un hôte facultatif de suivi des liens — qui délèguent l'alignement SPF et la signature DKIM à SMTP2GO. Une fois ces CNAME vérifiés, SMTP2GO peut envoyer au nom de votre domaine avec SPF et DKIM tous deux alignés, sans mention « via smtp2go.com », et avec DMARC qui passe — et comme les clés résident du côté de SMTP2GO, vous n'avez jamais à ré-éditer votre DNS lorsqu'elles sont renouvelées.

Authentification de domaine par CNAME
Your DNSAdd the CNAME / TXT records
SMTP2GOSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Pourquoi authentifier SMTP2GO ?

Enregistrer un Verified Sender n'est plus facultatif chez SMTP2GO : depuis 2025, l'envoi est bloqué tant qu'un domaine (ou au moins une adresse unique) n'est pas vérifié, et pour la délivrabilité, c'est un Sender Domain complet qu'il vous faut. La raison tient aux règles des fournisseurs de messagerie : depuis février 2024, Gmail et Yahoo exigent que chaque expéditeur passe SPF ou DKIM, et que chaque expéditeur de masse (environ 5 000 messages par jour ou plus) publie également une politique DMARC avec alignement ; Microsoft a commencé à appliquer le même socle pour les expéditeurs à fort volume vers Outlook et Hotmail en 2025. Tant que vous n'avez pas vérifié un Sender Domain, SMTP2GO ne peut que se rabattre sur un envoi qui ne s'aligne pas à votre domaine organisationnel — les destinataires peuvent voir une attribution « via », DMARC ne peut pas passer sur SPF, et toute réputation que vous bâtissez se mêle à l'espace partagé de SMTP2GO plutôt qu'à votre propre domaine. Ajouter les CNAME corrige tout cela d'un coup : SPF s'aligne via votre propre sous-domaine de return-path, DKIM signe avec votre domaine, DMARC passe, et la réputation d'envoi vous revient.

La réalité SPF pour SMTP2GO

SMTP2GO est un fournisseur d'authentification de domaine basé sur les CNAME ; pour la configuration recommandée, il n'y a donc AUCUN include:spf.smtp2go.com à ajouter à votre SPF racine. L'astuce réside dans la manière dont SPF est géré : lorsque vous ajoutez un Sender Domain, SMTP2GO vous fournit un CNAME de return-path — un hôte comme emXXXXXX.yourdomain.com (le XXXXXX étant l'identifiant numérique de votre compte) qui pointe vers return.smtp2go.net. Ce sous-domaine devient votre expéditeur d'enveloppe / Return-Path via la technologie VERP (Variable Envelope Return Path) de SMTP2GO. Lorsqu'un fournisseur de messagerie exécute SPF, il vérifie l'enregistrement SPF de return.smtp2go.net (qui liste les adresses IP d'envoi de SMTP2GO) et passe — et comme le domaine d'enveloppe est un sous-domaine de votre domaine organisationnel, SPF s'*aligne* aussi pour DMARC sous l'alignement souple (relaxed). C'est pourquoi vous ne touchez pas du tout à votre SPF racine : le CNAME de return-path fait le travail, et il n'ajoute aucune recherche DNS à votre enregistrement SPF public. Un ancien include partagé, include:spf.smtp2go.com, se résout toujours, mais la méthode documentée par SMTP2GO est le sous-domaine CNAME/VERP — et la voie de l'include est strictement moins bonne, car avec elle le Return-Path reste sur le propre domaine de SMTP2GO, donc SPF autorise le courrier mais ne s'aligne PAS au vôtre (laissant DMARC reposer entièrement sur DKIM). En résumé : utilisez les CNAME du Sender Domain, laissez votre SPF racine tranquille, et vous obtenez à la fois l'alignement SPF et un budget de recherches que vous n'avez pas eu à dépenser.

Deux façons de le configurer

Recommandé

Sender Domain — CNAME (recommandé)

  • SMTP2GO gère SPF via le sous-domaine de return-path VERP et signe/renouvelle DKIM derrière les CNAME
  • N'ajoute aucune recherche DNS à votre SPF racine — il n'y a rien à fusionner
  • SPF et DKIM s'ALIGNENT tous deux à votre domaine, donc DMARC passe sur les deux
  • Les clés et les changements d'IP sont gérés du côté de SMTP2GO ; vous ne ré-éditez jamais votre DNS
Ancienne méthode

Ancienne méthode — include:spf.smtp2go.com (non recommandé)

  • Vous ajoutez vous-même v=spf1 include:spf.smtp2go.com ~all à votre SPF racine
  • Coûte l'une de vos 10 recherches DNS SPF
  • Le Return-Path reste sur le domaine de SMTP2GO, donc SPF autorise mais ne s'aligne PAS — DMARC repose alors sur DKIM seul
  • Uniquement un recours si vous ne pouvez vraiment pas publier de CNAME sur un sous-domaine

Étape par étape

Dans SMTP2GO
  1. 1

    Ouvrez Verified Senders

    Connectez-vous sur app.smtp2go.com et allez dans Sending → Verified Senders dans le menu de gauche, puis ouvrez l'onglet Sender Domains (et non Single Sender Emails).

  2. 2

    Ajoutez votre domaine d'expédition

    Cliquez sur Add Sender Domain, saisissez le domaine depuis lequel vous envoyez (yourdomain.com — le domaine de votre adresse From) et confirmez. SMTP2GO génère aussitôt l'ensemble de CNAME pour ce domaine.

  3. 3

    Copiez les trois enregistrements CNAME

    SMTP2GO affiche trois enregistrements : un hôte de return-path (emXXXXXX → return.smtp2go.net), un hôte DKIM (sXXXXXX._domainkey → dkim.smtp2go.net) et un hôte de suivi (link → track.smtp2go.net). Le libellé emXXXXXX contient l'identifiant numérique de votre compte ; copiez chaque libellé exactement tel qu'affiché. Laissez cet onglet ouvert — vous y reviendrez pour Validate.

Dans votre DNS
  1. 4

    Ajoutez le CNAME de return-path (SPF)

    Chez votre hébergeur DNS, créez un CNAME : Host = emXXXXXX (exactement comme affiché), Value = return.smtp2go.net. C'est le sous-domaine de return-path VERP — c'est lui qui fait passer SPF ET l'aligne à votre domaine, donc vous n'ajoutez aucun include: à votre SPF racine.

  2. 5

    Ajoutez le CNAME DKIM

    Créez un deuxième CNAME : Host = sXXXXXX._domainkey (le sélecteur DKIM que SMTP2GO affiche pour votre compte — copiez-le exactement), Value = dkim.smtp2go.net. Ne le collez pas comme un enregistrement TXT — c'est un CNAME qui délègue la clé DKIM à SMTP2GO.

  3. 6

    Ajoutez le CNAME de suivi (recommandé)

    Créez le troisième CNAME : Host = link, Value = track.smtp2go.net. Il permet de suivre les liens d'ouverture/de clic en HTTPS sur votre propre sous-domaine au lieu du domaine http partagé de SMTP2GO. Il est techniquement facultatif — omettez-le et SPF/DKIM passent quand même — mais il est recommandé pour un suivi de liens sécurisé et à votre marque.

  4. 7

    Désactivez le proxy Cloudflare

    Si votre DNS est sur Cloudflare, réglez chacun de ces enregistrements sur DNS only (nuage gris). Un CNAME en proxy nuage orange ne se résoudra pas vers *.smtp2go.net et la validation échouera.

  5. 8

    Publiez une politique DMARC

    SMTP2GO ne crée pas DMARC pour vous. Ajoutez un enregistrement TXT distinct sur _dmarc.yourdomain.com — v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com — pour commencer la surveillance. Ne conservez qu'un seul enregistrement _dmarc pour tout le domaine.

Vérification
  1. 9

    Cliquez sur Validate dans SMTP2GO

    De retour sur la page Sender Domains, cliquez sur Validate à côté de votre domaine. La propagation prend généralement quelques minutes mais peut aller jusqu'à 48 heures ; le domaine bascule sur Verified (vert) une fois que tous les CNAME se résolvent.

  2. 10

    Envoyez un vrai test et vérifiez les en-têtes

    Envoyez-vous un message depuis une adresse du domaine vérifié, puis ouvrez-le dans Gmail → ⋮ → Afficher l'original. Vous voulez voir SPF: PASS et DKIM: PASS tous deux rattachés à votre domaine, plus DMARC: PASS — et non une attribution smtp2go.com.

Enregistrements à ajouter

SMTP2GO génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.

TypeHôteValeur
CNAMEem1234567return.smtp2go.netSous-domaine de return-path (VERP) — c'est ce qui satisfait et ALIGNE SPF. Le libellé em1234567 contient l'identifiant numérique de votre compte ; copiez-le exactement depuis votre tableau de bord (la valeur montrée ici est indicative).
CNAMEs1234567._domainkeydkim.smtp2go.netDKIM — le sélecteur sXXXXXX._domainkey que SMTP2GO attribue à votre compte ; copiez-le exactement depuis le tableau de bord (le libellé montré est indicatif). SMTP2GO détient et renouvelle la clé derrière ce CNAME, il n'y a donc aucun TXT à coller.
CNAMElinktrack.smtp2go.netSuivi des ouvertures/clics en HTTPS sur votre propre sous-domaine. Recommandé mais techniquement facultatif — SPF/DKIM passent sans lui.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVotre politique DMARC — une par domaine, ajoutée par vous, pas par SMTP2GO.

Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.

Le budget de 10 requêtes DNS

SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de SMTP2GO sur ce budget.

SPF 10-lookup budget0 used · 10 free

La configuration recommandée de SMTP2GO ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.

DKIM

DKIM est entièrement géré par le CNAME sXXXXXX._domainkey (par exemple s1234567._domainkey.yourdomain.com) pointant vers dkim.smtp2go.net. Comme il s'agit d'un CNAME délégué à SMTP2GO — et non d'un enregistrement TXT que vous collez — SMTP2GO détient la clé privée et peut renouveler la clé publique publiée derrière ce sélecteur sans que vous ayez à retoucher votre DNS. Vous ne générez aucune clé, et il n'y a rien à copier dans une valeur TXT ; vous ajoutez simplement l'unique CNAME exactement tel que le tableau de bord l'affiche (et vous le réglez sur DNS only / nuage gris si vous êtes sur Cloudflare). Une fois qu'il se résout, chaque message que SMTP2GO envoie depuis votre domaine est signé et aligné en DKIM, ce qui, à lui seul, satisfait le socle « SPF ou DKIM » de Gmail/Yahoo — même si vous voudrez aussi mettre en place le CNAME de return-path pour que SPF s'aligne également.

DMARC

DMARC est un enregistrement de politique distinct sur votre domaine racine — le flux Verified Senders de SMTP2GO ne le crée pas pour vous, alors ajoutez-le vous-même. Publiez un enregistrement TXT sur _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule, donc il n'affecte pas la distribution pendant que vous confirmez que le courrier SMTP2GO passe SPF et DKIM alignés à votre domaine. Surveillez les rapports agrégés (rua) pendant une semaine ou deux, puis durcissez vers p=quarantine et, à terme, p=reject une fois que vous êtes certain que chaque source légitime s'aligne. Ne conservez qu'un seul enregistrement _dmarc pour tout le domaine, quel que soit le nombre d'expéditeurs que vous utilisez — n'en ajoutez pas un second uniquement pour SMTP2GO. Si vous envoyez en masse vers Gmail ou Yahoo, au moins p=none avec alignement est désormais requis, pas facultatif.

Vérifiez que tout fonctionne réellement

Ne vous fiez pas au seul badge vert « Verified » du tableau de bord — confirmez-le sur un vrai message. Envoyez-vous un test depuis une adresse du domaine vérifié, ouvrez-le dans Gmail et choisissez ⋮ → Afficher l'original : vous voulez voir SPF: PASS et DKIM: PASS affichant tous deux votre domaine (SPF devrait référencer le return-path emXXXXXX aligné à votre domaine organisationnel, DKIM le sélecteur s-), plus DMARC: PASS. Vous préférez un rapport écrit ? Envoyez un test à check-auth@verifier.port25.com et il vous renvoie par e-mail une analyse complète. Vous pouvez aussi passer votre domaine dans la vérification de l'état de santé du domaine de Qualisend pour confirmer que les trois CNAME se résolvent et que l'enregistrement DMARC est valide, et une fois que les rapports agrégés commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — SMTP2GO devrait y apparaître comme une source alignée qui passe.

Pièges courants

  • Configuration DNS

    Le proxy Cloudflare casse tout : réglez chaque CNAME SMTP2GO sur DNS only (nuage gris). Un CNAME en proxy nuage orange ne se résoudra pas vers *.smtp2go.net et la validation échoue — c'est la cause la plus fréquente d'un domaine bloqué sur « unverified ».

  • Configuration DNS

    Single Sender Emails n'est pas de l'authentification de domaine : vérifier une adresse via le lien de confirmation vous permet d'envoyer depuis elle mais ne vous donne aucun alignement SPF/DKIM. Vous devez ajouter un Sender Domain (le flux CNAME) pour une authentification et une délivrabilité réelles.

  • Configuration DNS

    Duplication du champ Host : de nombreux registrars ajoutent automatiquement votre domaine, donc saisir em1234567.yourdomain.com produit em1234567.yourdomain.com.yourdomain.com. Saisissez uniquement le libellé (em1234567, s1234567._domainkey, link) si le panneau ajoute le domaine à votre place.

  • Configuration DNS

    N'ajoutez pas include:spf.smtp2go.com à votre SPF racine lorsque vous avez utilisé la configuration CNAME — c'est inutile, cela gaspille l'une de vos 10 recherches SPF et (parce que le Return-Path reste sur le domaine de SMTP2GO) cela ne vous donne même pas d'alignement SPF. Le CNAME de return-path emXXXXXX gère déjà SPF.

  • Configuration DNS

    Conservez le CNAME de return-path en place de façon permanente : c'est votre Return-Path VERP. Le supprimer plus tard casse l'alignement SPF et la gestion des rebonds, et peut silencieusement faire commencer DMARC à échouer sur SPF.

  • Couverture

    Copiez les libellés propres à votre compte exactement : les libellés d'hôte em et s sont générés pour votre compte (par ex. em1234567, s1234567._domainkey). Deviner, réutiliser les libellés d'un autre compte ou intervertir des chiffres fera échouer la validation.

  • Configuration DNS

    Ajoutez-les en tant que CNAME, pas A ni TXT — et ne laissez pas un hébergeur DNS « aplatir » le CNAME. L'enregistrement DKIM en particulier est souvent confondu avec un TXT ; il doit rester un CNAME vers dkim.smtp2go.net.

  • Casse l'authentification

    Ne conservez qu'un seul TXT SPF et un seul TXT _dmarc sur le domaine. Si vous envoyez aussi via Google, Microsoft 365, Mailchimp, etc., fusionnez leurs mécanismes dans une unique ligne v=spf1 plutôt que de publier un second enregistrement SPF — deux enregistrements SPF constituent en soi un PermError.

Construisez votre enregistrement SPF

SMTP2GO n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF SMTP2GO — FAQ

Lectures complémentaires

Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.

Authentifié — maintenant, gardez votre liste propre

Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.

Commencer la vérification