Ce que ça fait
L’usurpation d’e-mail reste triviale tant qu’un domaine ne publie pas trois enregistrements DNS qui prouvent ensemble qui a le droit d’envoyer son courrier. Cet outil construit ces trois enregistrements sous forme de valeurs TXT prêtes à coller, un bloc de fichier de zone par enregistrement :
- SPF (Sender Policy Framework, RFC 7208) - l’enregistrement TXT à l’apex de la zone qui liste les serveurs autorisés à envoyer du courrier pour le domaine. Vous éditez les termes bruts (mécanismes et qualificateurs comme
include:,ip4:,~all) un par ligne, exactement tels qu’ils apparaissent aprèsv=spf1. - DKIM (DomainKeys Identified Mail, RFC 6376) - la clé publique publiée à
<selector>._domainkey.<domain>. Réglez le sélecteur, le type de clé (k=), les hashs (h=), le mode test (t=y), et collez la clé publiquebase64base64An encoding representing binary data as 64 safe ASCII characters, so it survives transport through text-only channels. It encodes — it does not encrypt.
(p=) que votre fournisseur de messagerie génère. - DMARC (RFC 7489) - la stratégie à
_dmarc.<domain>: politique (p=none / quarantine / reject), politique de sous-domaines (sp=), adresses de rapport (rua=/ruf=), échantillonnage (pct=), et modes d’alignement (adkim=/aspf=relaxed ou strict).
Le panneau de sortie épinglé affiche tous les enregistrements activés séparés par des commentaires, en direct pendant que vous tapez. Une couche de validation signale les erreurs de publication classiques avant qu’elles n’atteignent le DNS : un sélecteur DKIM manquant, plus d’un enregistrement SPF, un enregistrement SPF sans terminateur ~all/-all/redirect=, un enregistrement DMARC sans politique p=, et un domaine qui n’est pas un nom pleinement qualifié.
Comment l’utiliser
- Choisissez un préréglage - Google Workspace, Microsoft 365 ou Full enforcement - pour partir d’une forme connue et éprouvée, ou collez vos enregistrements existants dans le panneau d’import : valeurs SPF (
v=spf1 …), valeurs DKIM (v=DKIM1; k=…; p=…) et valeurs DMARC (v=DMARC1; p=…) - valeurs brutes ou lignes de zone complètes. Les noms comme_dmarc.example.comouselector1._domainkey.example.comsont lus pour remplir les champs domaine et sélecteur. - Réglez le domaine et le sélecteur DKIM, puis remplissez les champs de chaque enregistrement. Chaque enregistrement a un interrupteur marche/arrêt ; les enregistrements désactivés sortent de la sortie.
- Copiez ou téléchargez
dns-records.txtet publiez chaque bloc comme enregistrement TXT chez votre fournisseur DNS.
Tout vit dans l’URL - partagez un lien et le destinataire voit votre configuration exacte.
Exemples
Un domaine Google Workspace au stade de la surveillance :
; SPF — TXT at example.com (the zone apex; often written "@")
example.com. IN TXT "v=spf1 include:_spf.google.com ~all"
; DKIM — TXT at google._domainkey.example.com
google._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…"
; DMARC — TXT at _dmarc.example.com
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r"
Ce que la couche de validation attrape pendant que vous éditez :
- Des termes SPF sans règle terminale → “SPF needs ~all / -all or redirect=” - les expéditeurs non couverts obtiennent un résultat Neutral.
- Deux enregistrements
v=spf1collés ensemble → “Multiple SPF records” - les destinataires traitent cela comme une erreur permanente et ignorent SPF pour tout le domaine. - DMARC sans politique choisie → “DMARC p= policy missing”.
- Le champ domaine contenant
localhost→ “Not a fully-qualified domain”.
Bon à savoir
- La clé p= vient de votre fournisseur. Les clés DKIM sont générées par domaine par le service d’envoi (console Google Admin, Microsoft Defender, Mailgun, …). Le générateur laisse
p=vide tant que vous ne l’avez pas collée - unp=vide se publie comme clé révoquée, alors remplissez-le avant de passer en production. - Déployez DMARC dans l’ordre standard :
p=none+rua=→ étudiez les rapports agrégés →quarantine(éventuellementpct=sous 100) →reject.p=rejectsans SPF/DKIM fonctionnels bloque votre propre courrier. - Un enregistrement SPF, un enregistrement DKIM par sélecteur, un enregistrement DMARC - les doublons sont des erreurs permanentes chez les destinataires, pas des demandes de fusion.
- Totalement côté client. Le générateur n’interroge jamais le DNS et n’envoie rien nulle part ; seule l’URL de partage quitte la page, et seulement quand vous la copiez.
- Outils liés : WHOIS /
RDAPRDAPThe modern JSON REST protocol for WHOIS-style registration data (domains, nameservers, entities), replacing the legacy plain-text WHOIS protocol.Learn more
Lookup (à qui appartient le domaine), Defang/Refang,HashHashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
Generator.