SPF, DKIM et DMARC chez Infomaniak : le guide complet (2026)
Configurer SPF, DKIM et DMARC chez Infomaniak pas à pas : enregistrement DMARC dans la zone DNS et protection contre l'usurpation de domaine.
Votre domaine est chez Infomaniak — l’hébergeur suisse indépendant devenu un choix courant des PME et indépendants francophones attachés à la souveraineté des données. Bonne nouvelle d’entrée : Infomaniak fait partie des hébergeurs les plus avancés sur l’authentification email. SPF est installé automatiquement en version stricte, DKIM est activé par défaut, et un outil intégré vérifie l’ensemble.
Mais « préconfiguré » ne veut pas dire « protégé de bout en bout ». Le troisième pilier, DMARC — celui qui décide du sort des emails usurpant votre domaine et qui vous en informe — n’existe pas tant que vous ne l’avez pas créé. Et dès que votre configuration sort du cas standard (zone DNS chez un autre hébergeur, outil d’emailing en parallèle, SPF modifié à la main), des trous apparaissent.
Ce guide fait le tour complet, avec les chemins exacts dans le Manager Infomaniak, vérifiés sur la documentation officielle en septembre 2026.
Avant de commencer, testez gratuitement la configuration email de votre domaine. Notre outil vérifie vos enregistrements SPF, DKIM et DMARC en quelques secondes et vous indique précisément ce qui manque.
À retenir
- SPF est préconfiguré : Infomaniak installe automatiquement un enregistrement SPF strict —
v=spf1 include:spf.infomaniak.ch -all— lors de la création d’un Service Mail sur votre domaine (FAQ Infomaniak « Gérer les enregistrements SPF », consultée le 5 septembre 2026).- DKIM est activé par défaut pour tous les Services Mail dont la zone DNS est gérée chez Infomaniak : tous les emails sont signés automatiquement, quel que soit le client de messagerie (FAQ « Gérer les enregistrements DKIM », mise à jour le 6 août 2026).
- DMARC reste à créer : dans le Manager, Zone DNS du domaine → ajouter un enregistrement de type DMARC, source
_dmarc, avec vos paramètres en cible — un assistant simple/avancé est proposé (FAQ « Gérer les enregistrements DMARC », mise à jour le 6 août 2026).- L’outil Sécurité globale (Service Mail → Sécurité globale) vérifie SPF, DKIM et DMARC — les trois doivent s’afficher en vert — et propose la correction en un clic (FAQ « Vérifier automatiquement SPF / DKIM / DMARC », mise à jour le 7 août 2026).
- Comptez jusqu’à 48 heures de propagation pour tout ajout ou modification DNS chez Infomaniak, et ne publiez jamais deux enregistrements SPF : fusionnez tous vos services d’envoi dans un seul TXT.
Pourquoi configurer SPF, DKIM et DMARC chez Infomaniak
Même avec un hébergeur soigneux, le protocole email reste ce qu’il est : SMTP, conçu en 1982, n’authentifie pas l’expéditeur. Sans les trois enregistrements DNS qui compensent ce défaut, n’importe qui peut placer votre adresse dans le champ « De : » d’un email — c’est le spoofing, la porte d’entrée des fraudes au virement et du phishing ciblant vos clients.
Les conséquences d’une configuration incomplète sont de deux ordres :
Délivrabilité dégradée. Depuis février 2024, Google et Yahoo exigent SPF et DKIM pour les expéditeurs en volume, et l’absence de ces protocoles augmente le risque de finir en spam même pour de petits volumes.
Usurpation d’identité. Sans politique DMARC active, vos clients et partenaires peuvent recevoir des emails de phishing portant exactement votre adresse — et vous n’en saurez rien, faute de rapports.
Rappel du rôle de chacun :
- SPF liste dans votre DNS les serveurs autorisés à envoyer pour votre domaine ;
- DKIM ajoute une signature cryptographique à chaque email sortant ;
- DMARC s’appuie sur les deux pour dicter le sort des emails en échec, et vous envoie des rapports.
Pour l’explication technique détaillée, consultez le guide complet SPF, DKIM et DMARC.
Les trois enregistrements Infomaniak en un tableau
Le cas standard — Service Mail Infomaniak, zone DNS chez Infomaniak :
| Protocole | Type | Nom (source) | Valeur | État par défaut |
|---|---|---|---|---|
| SPF | TXT | @ (racine) | v=spf1 include:spf.infomaniak.ch -all | Installé automatiquement à la création du Service Mail |
| DKIM | TXT | sélecteur._domainkey | Clé publique générée par Infomaniak | Activé par défaut, signature automatique |
| DMARC | TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc-reports@votredomaine.fr (départ conseillé) | À créer manuellement |
Sources : FAQ Infomaniak 2199 (SPF), 841 (DKIM) et 1552 (DMARC), consultées le 5 septembre 2026.
SPF chez Infomaniak est-il déjà configuré ?
Oui, dans le cas standard. Infomaniak installe automatiquement un enregistrement SPF strict lors de la création d’un Service Mail sur votre domaine :
v=spf1 include:spf.infomaniak.ch -all
Le -all final (hardfail) demande explicitement le rejet des serveurs non listés — Infomaniak est plus strict d’emblée que la plupart des hébergeurs, qui livrent un ~all (softfail). Tant que tous vos emails partent des serveurs Infomaniak, cette valeur est exactement celle qu’il faut : ne la touchez pas.
Vérifier ou modifier l’enregistrement SPF
- Connectez-vous au Manager Infomaniak
- Ouvrez la gestion de votre nom de domaine et cliquez sur le domaine concerné
- Dans le menu latéral gauche, cliquez sur Zone DNS
- Repérez l’enregistrement TXT à la racine commençant par
v=spf1
S’il faut le modifier (voir ci-dessous) ou le créer, utilisez le bouton d’ajout d’enregistrement, type TXT, conservez le TTL par défaut, et validez. Comptez jusqu’à 48 heures de propagation.
Vous envoyez aussi via d’autres services ?
Un domaine ne peut avoir qu’un seul enregistrement SPF. Deux enregistrements TXT commençant par v=spf1 provoquent une erreur (PermError) : SPF est alors ignoré, comme s’il n’existait pas. La règle documentée par Infomaniak : regrouper tous vos services d’envoi dans le même TXT, en enchaînant les include: :
v=spf1 include:spf.infomaniak.ch include:spf.brevo.com -all
Attention à la limite des 10 résolutions DNS de SPF : l’include Infomaniak en contient déjà 4 à lui seul (FAQ 2199, consultée le 5 septembre 2026). Avec deux ou trois services supplémentaires, vous pouvez atteindre le plafond — au-delà, SPF renvoie PermError. Comptez vos lookups avant d’ajouter un service.
Comment activer DKIM chez Infomaniak ?
Dans le cas standard, la réponse tient en une phrase : vous n’avez rien à faire. D’après la FAQ officielle (mise à jour le 6 août 2026) : « DKIM est activé par défaut pour tous les Services Mail dont la zone DNS est gérée chez Infomaniak », et « tous vos e-mails sont automatiquement signés, qu’ils soient envoyés depuis l’app Mail Infomaniak ou le logiciel/client de messagerie de votre choix ».
Deux situations demandent néanmoins une action :
Votre zone DNS est chez un autre hébergeur (domaine chez OVH ou Gandi, emails chez Infomaniak). Infomaniak ne peut pas publier la clé à votre place. Récupérez l’enregistrement DKIM à publier via l’outil Sécurité globale (Service Mail → Sécurité globale), puis ajoutez-le dans la zone DNS de votre hébergeur — les chemins d’interface sont détaillés dans nos guides OVH et Gandi / Ionos.
Vous utilisez des services d’envoi tiers (Brevo, Mailchimp, Microsoft 365…). Chaque service signe avec sa propre clé, sous son propre sélecteur. Infomaniak permet d’ajouter plusieurs enregistrements DKIM sans limite dans la zone DNS (bouton d’ajout d’enregistrement → type DKIM), en veillant à utiliser des sélecteurs uniques pour éviter les conflits.
Vérifier que DKIM signe bien vos emails
Envoyez un email depuis votre adresse Infomaniak vers une adresse Gmail personnelle. Ouvrez l’email reçu → menu ⋮ → Afficher l’original. Dans les résultats d’authentification, vous devez voir dkim=pass. En cas de doute sur la lecture de ces en-têtes, suivez le guide d’analyse des en-têtes email.
Comment créer l’enregistrement DMARC chez Infomaniak ?
C’est l’étape que l’automatisation d’Infomaniak ne fait pas pour vous — et c’est celle qui transforme SPF et DKIM en protection réelle. La procédure documentée (FAQ 1552, mise à jour le 6 août 2026) :
- Dans le Manager Infomaniak, ouvrez la gestion du nom de domaine et cliquez sur le domaine concerné
- Menu latéral gauche → Zone DNS
- Cliquez sur le bouton d’ajout d’enregistrement
- Sélectionnez le type DMARC (Infomaniak propose un type dédié, pas besoin de passer par TXT)
- Source :
_dmarc - Cible : vos paramètres séparés par des points-virgules (voir la progression ci-dessous) — la documentation donne l’exemple
v=DMARC1;p=reject;pct=100;rua=mailto:postmaster@dmarcdomain.com - Conservez le TTL par défaut et cliquez sur Enregistrer
Un assistant vous guide en mode simple (recommandations Infomaniak) ou vous laisse la main en mode avancé. Vous pouvez aussi créer et éditer le DMARC depuis l’outil Sécurité globale du Service Mail.
Ne copiez pas l’exemple p=reject de la documentation tel quel sur un domaine en production : commencez par observer.
Progresser par étapes
Étape 1 — Surveillance (à déployer immédiatement) :
v=DMARC1; p=none; rua=mailto:dmarc-reports@votredomaine.fr; fo=1
p=none n’affecte aucun email : vous recevez simplement les rapports. Gardez cette configuration 2 à 4 semaines et vérifiez que toutes vos sources d’envoi légitimes passent SPF ou DKIM.
Étape 2 — Quarantaine progressive :
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc-reports@votredomaine.fr; fo=1
25 % des emails en échec partent en spam ; montez par paliers (25 → 50 → 75 → 100 %) en vérifiant à chaque fois qu’aucun email légitime n’est touché.
Étape 3 — Rejet total (objectif final) :
v=DMARC1; p=reject; rua=mailto:dmarc-reports@votredomaine.fr; fo=1
Tout email usurpant votre domaine et échouant aux vérifications est rejeté avant d’atteindre les boîtes de réception. La stratégie complète de montée en puissance est détaillée dans le guide migration DMARC vers reject.
Et les rapports ?
Les rapports arrivent à l’adresse rua= sous forme d’archives contenant des fichiers XML, envoyés par Infomaniak (dmarc@infomaniak.com) comme par les grands fournisseurs (Google, Microsoft, Yahoo…). Point important : Infomaniak n’analyse pas ces rapports pour vous et renvoie vers des services externes. Utilisez une adresse qui existe réellement comme boîte de réception, et outillez-vous : le guide d’analyse des rapports DMARC présente la méthode et les plateformes gratuites qui transforment ces XML en tableaux de bord lisibles.
Comment vérifier l’ensemble de votre configuration ?
Avec l’outil Sécurité globale d’Infomaniak. Manager → gestion de votre Service Mail → cliquez sur le nom du service → Sécurité globale dans le menu latéral gauche. Les trois mécanismes SPF, DKIM et DMARC doivent s’afficher en vert ; sinon, l’outil propose de corriger le SPF en un clic ou de créer/éditer le DMARC via l’assistant (FAQ 2692, mise à jour le 7 août 2026). Limite documentée : l’analyse ne fonctionne que si le domaine est chez Infomaniak et dirige son trafic mail vers Infomaniak.
Avec notre outil gratuit. /outils/test-securite-email fonctionne quel que soit l’hébergeur du domaine et vous donne un score avec des recommandations concrètes — pratique justement quand votre configuration est répartie entre plusieurs prestataires.
En ligne de commande :
# Vérifier SPF — doit retourner v=spf1 include:spf.infomaniak.ch -all
dig TXT votredomaine.fr | grep spf
# Vérifier DMARC — doit retourner votre v=DMARC1
dig TXT _dmarc.votredomaine.fr
Test d’envoi réel : envoyez un email vers une adresse Gmail, ouvrez-le → ⋮ → Afficher l’original, et vérifiez spf=pass, dkim=pass, dmarc=pass dans la section Authentication-Results.
Après chaque modification, patientez : Infomaniak annonce jusqu’à 48 heures de propagation DNS (souvent bien moins en pratique).
Cas particuliers
Domaine chez un autre hébergeur, emails chez Infomaniak
Configuration fréquente lors d’une migration vers Infomaniak Mail : le domaine reste chez OVH, Gandi ou Ionos. Les prérequis documentés par Infomaniak (FAQ « Lier un Service Mail Infomaniak à un service externe », mise à jour le 1er septembre 2026) sont à publier dans la zone DNS de votre hébergeur :
- MX :
mta-gw.infomaniak.ch(avec un point final —mta-gw.infomaniak.ch.— chez les hébergeurs qui l’exigent, comme Gandi) - SPF :
v=spf1 include:spf.infomaniak.ch -all - DKIM : l’enregistrement fourni par l’outil Sécurité globale, indispensable au bon fonctionnement de la messagerie
- DMARC : à créer sous
_dmarcavec la syntaxe standard
Pour les chemins d’interface côté hébergeur du domaine : guide OVH, guide Gandi / Ionos.
Infomaniak + outil d’emailing (Brevo, Mailchimp, Mailjet…)
Ajoutez le include: du service dans l’enregistrement SPF existant (jamais dans un second enregistrement), et publiez le DKIM propre au service sous son sélecteur dédié. Surveillez la limite des 10 lookups : avec les 4 résolutions de l’include Infomaniak, la marge est plus réduite qu’ailleurs.
kSuite
Si vous utilisez kSuite, l’offre collaborative d’Infomaniak, rien ne change : la messagerie repose sur le même Service Mail, avec le même SPF préconfiguré, le même DKIM par défaut et le même DMARC à créer dans la zone DNS. Les chemins du Manager décrits ici s’appliquent tels quels.
Domaines qui n’envoient jamais d’email
Domaines défensifs, variantes orthographiques, domaines parqués : eux aussi peuvent être usurpés. Verrouillez-les avec v=spf1 -all (aucun serveur autorisé) et v=DMARC1; p=reject — pas besoin de DKIM pour un domaine qui n’envoie rien.
FAQ
Voir les questions fréquentes en tête de guide.
SPF, DKIM et DMARC bloquent l’usurpation exacte de votre domaine — et chez Infomaniak, l’essentiel du chemin est balisé d’avance. Mais le phishing ne s’arrête pas à cette technique : domaines sosies (votre-entreprise.ch, votreentreprise-info.com), comptes légitimes compromis, services cloud détournés. Pour ces attaques-là, c’est la vigilance de vos équipes qui fait la différence — la configuration technique et la formation humaine se complètent.
Sources : Infomaniak — Gérer les enregistrements SPF (FAQ 2199) (SPF strict automatique, valeur de l’enregistrement, fusion des include:, limite de 10 résolutions dont 4 pour Infomaniak ; consultée le 5 septembre 2026), Infomaniak — Gérer les enregistrements DKIM (FAQ 841) (DKIM activé par défaut, signature automatique, zone DNS gérée ailleurs ; mise à jour le 6 août 2026, consultée le 5 septembre 2026), Infomaniak — Gérer les enregistrements DMARC (FAQ 1552) (type d’enregistrement DMARC, source _dmarc, exemple de cible, assistant simple/avancé, rapports ; mise à jour le 6 août 2026, consultée le 5 septembre 2026), Infomaniak — Vérifier automatiquement SPF / DKIM / DMARC (FAQ 2692) (outil Sécurité globale ; mise à jour le 7 août 2026, consultée le 5 septembre 2026), Infomaniak — Lier un Service Mail Infomaniak à un service externe (FAQ 1775) (MX mta-gw.infomaniak.ch, prérequis DNS, propagation 48 h ; mise à jour le 1er septembre 2026, consultée le 5 septembre 2026). Les interfaces décrites sont celles documentées par Infomaniak à la date de consultation et peuvent évoluer.