SPF, DKIM et DMARC pour SMTP2GO.
SMTP2GO authentifie votre domaine de la même manière que les autres fournisseurs transactionnels modernes : via son flux Verified Senders, et non en vous faisant coller une ligne SPF partagée. Lorsque vous ajoutez un Sender Domain, SMTP2GO génère un petit ensemble d'enregistrements CNAME — un sous-domaine de return-path (VERP), une clé DKIM et un hôte facultatif de suivi des liens — qui délèguent l'alignement SPF et la signature DKIM à SMTP2GO. Une fois ces CNAME vérifiés, SMTP2GO peut envoyer au nom de votre domaine avec SPF et DKIM tous deux alignés, sans mention « via smtp2go.com », et avec DMARC qui passe — et comme les clés résident du côté de SMTP2GO, vous n'avez jamais à ré-éditer votre DNS lorsqu'elles sont renouvelées.
Pourquoi authentifier SMTP2GO ?
Enregistrer un Verified Sender n'est plus facultatif chez SMTP2GO : depuis 2025, l'envoi est bloqué tant qu'un domaine (ou au moins une adresse unique) n'est pas vérifié, et pour la délivrabilité, c'est un Sender Domain complet qu'il vous faut. La raison tient aux règles des fournisseurs de messagerie : depuis février 2024, Gmail et Yahoo exigent que chaque expéditeur passe SPF ou DKIM, et que chaque expéditeur de masse (environ 5 000 messages par jour ou plus) publie également une politique DMARC avec alignement ; Microsoft a commencé à appliquer le même socle pour les expéditeurs à fort volume vers Outlook et Hotmail en 2025. Tant que vous n'avez pas vérifié un Sender Domain, SMTP2GO ne peut que se rabattre sur un envoi qui ne s'aligne pas à votre domaine organisationnel — les destinataires peuvent voir une attribution « via », DMARC ne peut pas passer sur SPF, et toute réputation que vous bâtissez se mêle à l'espace partagé de SMTP2GO plutôt qu'à votre propre domaine. Ajouter les CNAME corrige tout cela d'un coup : SPF s'aligne via votre propre sous-domaine de return-path, DKIM signe avec votre domaine, DMARC passe, et la réputation d'envoi vous revient.
La réalité SPF pour SMTP2GO
SMTP2GO est un fournisseur d'authentification de domaine basé sur les CNAME ; pour la configuration recommandée, il n'y a donc AUCUN include:spf.smtp2go.com à ajouter à votre SPF racine. L'astuce réside dans la manière dont SPF est géré : lorsque vous ajoutez un Sender Domain, SMTP2GO vous fournit un CNAME de return-path — un hôte comme emXXXXXX.yourdomain.com (le XXXXXX étant l'identifiant numérique de votre compte) qui pointe vers return.smtp2go.net. Ce sous-domaine devient votre expéditeur d'enveloppe / Return-Path via la technologie VERP (Variable Envelope Return Path) de SMTP2GO. Lorsqu'un fournisseur de messagerie exécute SPF, il vérifie l'enregistrement SPF de return.smtp2go.net (qui liste les adresses IP d'envoi de SMTP2GO) et passe — et comme le domaine d'enveloppe est un sous-domaine de votre domaine organisationnel, SPF s'*aligne* aussi pour DMARC sous l'alignement souple (relaxed). C'est pourquoi vous ne touchez pas du tout à votre SPF racine : le CNAME de return-path fait le travail, et il n'ajoute aucune recherche DNS à votre enregistrement SPF public. Un ancien include partagé, include:spf.smtp2go.com, se résout toujours, mais la méthode documentée par SMTP2GO est le sous-domaine CNAME/VERP — et la voie de l'include est strictement moins bonne, car avec elle le Return-Path reste sur le propre domaine de SMTP2GO, donc SPF autorise le courrier mais ne s'aligne PAS au vôtre (laissant DMARC reposer entièrement sur DKIM). En résumé : utilisez les CNAME du Sender Domain, laissez votre SPF racine tranquille, et vous obtenez à la fois l'alignement SPF et un budget de recherches que vous n'avez pas eu à dépenser.
Deux façons de le configurer
Sender Domain — CNAME (recommandé)
- SMTP2GO gère SPF via le sous-domaine de return-path VERP et signe/renouvelle DKIM derrière les CNAME
- N'ajoute aucune recherche DNS à votre SPF racine — il n'y a rien à fusionner
- SPF et DKIM s'ALIGNENT tous deux à votre domaine, donc DMARC passe sur les deux
- Les clés et les changements d'IP sont gérés du côté de SMTP2GO ; vous ne ré-éditez jamais votre DNS
Ancienne méthode — include:spf.smtp2go.com (non recommandé)
- Vous ajoutez vous-même v=spf1 include:spf.smtp2go.com ~all à votre SPF racine
- Coûte l'une de vos 10 recherches DNS SPF
- Le Return-Path reste sur le domaine de SMTP2GO, donc SPF autorise mais ne s'aligne PAS — DMARC repose alors sur DKIM seul
- Uniquement un recours si vous ne pouvez vraiment pas publier de CNAME sur un sous-domaine
Étape par étape
- 1
Ouvrez Verified Senders
Connectez-vous sur app.smtp2go.com et allez dans Sending → Verified Senders dans le menu de gauche, puis ouvrez l'onglet Sender Domains (et non Single Sender Emails).
- 2
Ajoutez votre domaine d'expédition
Cliquez sur Add Sender Domain, saisissez le domaine depuis lequel vous envoyez (yourdomain.com — le domaine de votre adresse From) et confirmez. SMTP2GO génère aussitôt l'ensemble de CNAME pour ce domaine.
- 3
Copiez les trois enregistrements CNAME
SMTP2GO affiche trois enregistrements : un hôte de return-path (emXXXXXX → return.smtp2go.net), un hôte DKIM (sXXXXXX._domainkey → dkim.smtp2go.net) et un hôte de suivi (link → track.smtp2go.net). Le libellé emXXXXXX contient l'identifiant numérique de votre compte ; copiez chaque libellé exactement tel qu'affiché. Laissez cet onglet ouvert — vous y reviendrez pour Validate.
- 4
Ajoutez le CNAME de return-path (SPF)
Chez votre hébergeur DNS, créez un CNAME : Host = emXXXXXX (exactement comme affiché), Value = return.smtp2go.net. C'est le sous-domaine de return-path VERP — c'est lui qui fait passer SPF ET l'aligne à votre domaine, donc vous n'ajoutez aucun include: à votre SPF racine.
- 5
Ajoutez le CNAME DKIM
Créez un deuxième CNAME : Host = sXXXXXX._domainkey (le sélecteur DKIM que SMTP2GO affiche pour votre compte — copiez-le exactement), Value = dkim.smtp2go.net. Ne le collez pas comme un enregistrement TXT — c'est un CNAME qui délègue la clé DKIM à SMTP2GO.
- 6
Ajoutez le CNAME de suivi (recommandé)
Créez le troisième CNAME : Host = link, Value = track.smtp2go.net. Il permet de suivre les liens d'ouverture/de clic en HTTPS sur votre propre sous-domaine au lieu du domaine http partagé de SMTP2GO. Il est techniquement facultatif — omettez-le et SPF/DKIM passent quand même — mais il est recommandé pour un suivi de liens sécurisé et à votre marque.
- 7
Désactivez le proxy Cloudflare
Si votre DNS est sur Cloudflare, réglez chacun de ces enregistrements sur DNS only (nuage gris). Un CNAME en proxy nuage orange ne se résoudra pas vers *.smtp2go.net et la validation échouera.
- 8
Publiez une politique DMARC
SMTP2GO ne crée pas DMARC pour vous. Ajoutez un enregistrement TXT distinct sur _dmarc.yourdomain.com — v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com — pour commencer la surveillance. Ne conservez qu'un seul enregistrement _dmarc pour tout le domaine.
- 9
Cliquez sur Validate dans SMTP2GO
De retour sur la page Sender Domains, cliquez sur Validate à côté de votre domaine. La propagation prend généralement quelques minutes mais peut aller jusqu'à 48 heures ; le domaine bascule sur Verified (vert) une fois que tous les CNAME se résolvent.
- 10
Envoyez un vrai test et vérifiez les en-têtes
Envoyez-vous un message depuis une adresse du domaine vérifié, puis ouvrez-le dans Gmail → ⋮ → Afficher l'original. Vous voulez voir SPF: PASS et DKIM: PASS tous deux rattachés à votre domaine, plus DMARC: PASS — et non une attribution smtp2go.com.
Enregistrements à ajouter
SMTP2GO génère les valeurs exactes dans son assistant de configuration — celles-ci illustrent la forme de ce que vous ajouterez chez votre hébergeur DNS.
| Type | Hôte | Valeur |
|---|---|---|
| CNAME | em1234567 | return.smtp2go.netSous-domaine de return-path (VERP) — c'est ce qui satisfait et ALIGNE SPF. Le libellé em1234567 contient l'identifiant numérique de votre compte ; copiez-le exactement depuis votre tableau de bord (la valeur montrée ici est indicative). |
| CNAME | s1234567._domainkey | dkim.smtp2go.netDKIM — le sélecteur sXXXXXX._domainkey que SMTP2GO attribue à votre compte ; copiez-le exactement depuis le tableau de bord (le libellé montré est indicatif). SMTP2GO détient et renouvelle la clé derrière ce CNAME, il n'y a donc aucun TXT à coller. |
| CNAME | link | track.smtp2go.netSuivi des ouvertures/clics en HTTPS sur votre propre sous-domaine. Recommandé mais techniquement facultatif — SPF/DKIM passent sans lui. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVotre politique DMARC — une par domaine, ajoutée par vous, pas par SMTP2GO. |
Conservez exactement un seul enregistrement SPF (v=spf1) TXT sur votre domaine racine — fusionnez-y tous vos expéditeurs. Avoir deux enregistrements SPF constitue en soi une erreur.
Le budget de 10 requêtes DNS
SPF est plafonné à une limite stricte de 10 requêtes DNS — dépassez-la et il renvoie une permerror et cesse de valider partout. Voici ce que coûte la configuration de SMTP2GO sur ce budget.
La configuration recommandée de SMTP2GO ajoute 0 requête — les 10 restent disponibles pour les expéditeurs qui, eux, ont besoin d'un include:.
DKIM
DKIM est entièrement géré par le CNAME sXXXXXX._domainkey (par exemple s1234567._domainkey.yourdomain.com) pointant vers dkim.smtp2go.net. Comme il s'agit d'un CNAME délégué à SMTP2GO — et non d'un enregistrement TXT que vous collez — SMTP2GO détient la clé privée et peut renouveler la clé publique publiée derrière ce sélecteur sans que vous ayez à retoucher votre DNS. Vous ne générez aucune clé, et il n'y a rien à copier dans une valeur TXT ; vous ajoutez simplement l'unique CNAME exactement tel que le tableau de bord l'affiche (et vous le réglez sur DNS only / nuage gris si vous êtes sur Cloudflare). Une fois qu'il se résout, chaque message que SMTP2GO envoie depuis votre domaine est signé et aligné en DKIM, ce qui, à lui seul, satisfait le socle « SPF ou DKIM » de Gmail/Yahoo — même si vous voudrez aussi mettre en place le CNAME de return-path pour que SPF s'aligne également.
DMARC
DMARC est un enregistrement de politique distinct sur votre domaine racine — le flux Verified Senders de SMTP2GO ne le crée pas pour vous, alors ajoutez-le vous-même. Publiez un enregistrement TXT sur _dmarc.yourdomain.com commençant par v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none est en mode surveillance seule, donc il n'affecte pas la distribution pendant que vous confirmez que le courrier SMTP2GO passe SPF et DKIM alignés à votre domaine. Surveillez les rapports agrégés (rua) pendant une semaine ou deux, puis durcissez vers p=quarantine et, à terme, p=reject une fois que vous êtes certain que chaque source légitime s'aligne. Ne conservez qu'un seul enregistrement _dmarc pour tout le domaine, quel que soit le nombre d'expéditeurs que vous utilisez — n'en ajoutez pas un second uniquement pour SMTP2GO. Si vous envoyez en masse vers Gmail ou Yahoo, au moins p=none avec alignement est désormais requis, pas facultatif.
Vérifiez que tout fonctionne réellement
Ne vous fiez pas au seul badge vert « Verified » du tableau de bord — confirmez-le sur un vrai message. Envoyez-vous un test depuis une adresse du domaine vérifié, ouvrez-le dans Gmail et choisissez ⋮ → Afficher l'original : vous voulez voir SPF: PASS et DKIM: PASS affichant tous deux votre domaine (SPF devrait référencer le return-path emXXXXXX aligné à votre domaine organisationnel, DKIM le sélecteur s-), plus DMARC: PASS. Vous préférez un rapport écrit ? Envoyez un test à check-auth@verifier.port25.com et il vous renvoie par e-mail une analyse complète. Vous pouvez aussi passer votre domaine dans la vérification de l'état de santé du domaine de Qualisend pour confirmer que les trois CNAME se résolvent et que l'enregistrement DMARC est valide, et une fois que les rapports agrégés commencent à arriver, déposez-en un dans l'analyseur de rapports DMARC — SMTP2GO devrait y apparaître comme une source alignée qui passe.
Pièges courants
- Configuration DNS
Le proxy Cloudflare casse tout : réglez chaque CNAME SMTP2GO sur DNS only (nuage gris). Un CNAME en proxy nuage orange ne se résoudra pas vers *.smtp2go.net et la validation échoue — c'est la cause la plus fréquente d'un domaine bloqué sur « unverified ».
- Configuration DNS
Single Sender Emails n'est pas de l'authentification de domaine : vérifier une adresse via le lien de confirmation vous permet d'envoyer depuis elle mais ne vous donne aucun alignement SPF/DKIM. Vous devez ajouter un Sender Domain (le flux CNAME) pour une authentification et une délivrabilité réelles.
- Configuration DNS
Duplication du champ Host : de nombreux registrars ajoutent automatiquement votre domaine, donc saisir em1234567.yourdomain.com produit em1234567.yourdomain.com.yourdomain.com. Saisissez uniquement le libellé (em1234567, s1234567._domainkey, link) si le panneau ajoute le domaine à votre place.
- Configuration DNS
N'ajoutez pas include:spf.smtp2go.com à votre SPF racine lorsque vous avez utilisé la configuration CNAME — c'est inutile, cela gaspille l'une de vos 10 recherches SPF et (parce que le Return-Path reste sur le domaine de SMTP2GO) cela ne vous donne même pas d'alignement SPF. Le CNAME de return-path emXXXXXX gère déjà SPF.
- Configuration DNS
Conservez le CNAME de return-path en place de façon permanente : c'est votre Return-Path VERP. Le supprimer plus tard casse l'alignement SPF et la gestion des rebonds, et peut silencieusement faire commencer DMARC à échouer sur SPF.
- Couverture
Copiez les libellés propres à votre compte exactement : les libellés d'hôte em et s sont générés pour votre compte (par ex. em1234567, s1234567._domainkey). Deviner, réutiliser les libellés d'un autre compte ou intervertir des chiffres fera échouer la validation.
- Configuration DNS
Ajoutez-les en tant que CNAME, pas A ni TXT — et ne laissez pas un hébergeur DNS « aplatir » le CNAME. L'enregistrement DKIM en particulier est souvent confondu avec un TXT ; il doit rester un CNAME vers dkim.smtp2go.net.
- Casse l'authentification
Ne conservez qu'un seul TXT SPF et un seul TXT _dmarc sur le domaine. Si vous envoyez aussi via Google, Microsoft 365, Mailchimp, etc., fusionnez leurs mécanismes dans une unique ligne v=spf1 plutôt que de publier un second enregistrement SPF — deux enregistrements SPF constituent en soi un PermError.
Construisez votre enregistrement SPF
SMTP2GO n'a pas besoin d'un include: SPF sur votre domaine racine — utilisez le générateur pour assembler un enregistrement propre et unique pour vos autres expéditeurs, en le limitant à une seule ligne.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF SMTP2GO — FAQ
Lectures complémentaires
Une fois publié, confirmez que tout se résout correctement avec la vérification de l'état du domaine, puis identifiez qui envoie en votre nom grâce à l'analyseur de rapports DMARC. Parcourez toutes les sources d'envoi dans le générateur. L'authentification ne représente toutefois que la moitié de la délivrabilité — une IP ou un domaine d'envoi inscrit sur une liste vous fait toujours atterrir dans les spams, quelle que soit la propreté de votre SPF ; il vaut donc la peine de surveiller les listes noires avec la surveillance des listes noires.
Authentifié — maintenant, gardez votre liste propre
Réussir SPF, DKIM et DMARC vous mène jusqu'à la boîte de réception ; une liste propre vous y maintient. Vérifiez la vôtre — commencez gratuitement avec 100 crédits, sans carte bancaire.