Configuration DNS de Zoho Mail : MX, SPF, DKIM et DMARC

Zoho Mail utilise trois enregistrements MX. Les noms d'hôte dépendent du centre de données où se trouve votre compte : comparez donc le tableau à ce qu'affiche votre console d'administration.

Les noms des fournisseurs identifient le service pour lequel un guide est écrit. À l'exception de Zarfio, qui est notre propre service e-mail, ils n'impliquent ni partenariat ni approbation. Les valeurs qu'un fournisseur génère par domaine ne sont jamais imprimées ici : copiez-les depuis l'interface du fournisseur.

Étapes

  1. Ajoutez et vérifiez le domaine. Ajoutez le domaine dans la console d'administration Zoho Mail et publiez l'enregistrement TXT (ou CNAME) de vérification qu'elle affiche.
  2. Créez les utilisateurs et les alias. Créez chaque adresse avant de déplacer les MX.
  3. Publiez les enregistrements MX. Supprimez les anciens enregistrements MX et ajoutez les trois enregistrements Zoho avec les priorités 10, 20 et 50.
  4. Publiez SPF. Copiez la valeur SPF depuis la console d'administration : le nom de l'include: diffère d'un centre de données Zoho à l'autre. Gardez un seul enregistrement SPF.
  5. Ajoutez un sélecteur DKIM. Dans la console d'administration, créez un sélecteur, publiez l'enregistrement TXT sous <selector>._domainkey, puis vérifiez-le dans la console pour que Zoho commence à signer.
  6. Ajoutez DMARC et contrôlez. Publiez un enregistrement DMARC avec p=none, puis lancez les vérifications de cette page.

Enregistrements DNS pour Zoho Mail

L'hôte « @ » désigne le domaine lui-même (example.com). Certains hébergeurs DNS veulent que le champ reste vide, d'autres veulent le nom complet : suivez la convention de votre hébergeur DNS.

RôleTypeHôtePrioritéValeur
Vérification du domaineTXT@—Généré pour votre domaine. Copiez la valeur depuis la console d'administration Zoho Mail (dans les paramètres de votre domaine).
Recevoir les e-mails (MX)MX@10mx.zoho.com.
Recevoir les e-mails (MX)MX@20mx2.zoho.com.
Recevoir les e-mails (MX)MX@50mx3.zoho.com.
SPFTXT@—Généré pour votre domaine. Copiez la valeur depuis la console d'administration Zoho Mail (dans les paramètres de votre domaine).
DKIMTXT…._domainkey—Généré pour votre domaine. Copiez la valeur depuis la console d'administration Zoho Mail (dans les paramètres de votre domaine).
Vérification du domaine
Type
TXT
Hôte
@
Valeur
Généré pour votre domaine. Copiez la valeur depuis la console d'administration Zoho Mail (dans les paramètres de votre domaine).
Recevoir les e-mails (MX)
Type
MX
Hôte
@
Priorité
10
Valeur
mx.zoho.com.
Recevoir les e-mails (MX)
Type
MX
Hôte
@
Priorité
20
Valeur
mx2.zoho.com.
Recevoir les e-mails (MX)
Type
MX
Hôte
@
Priorité
50
Valeur
mx3.zoho.com.
SPF
Type
TXT
Hôte
@
Valeur
Généré pour votre domaine. Copiez la valeur depuis la console d'administration Zoho Mail (dans les paramètres de votre domaine).
DKIM
Type
TXT
Hôte
…._domainkey
Valeur
Généré pour votre domaine. Copiez la valeur depuis la console d'administration Zoho Mail (dans les paramètres de votre domaine).
  • Les noms d'hôte du tableau sont ceux du centre de données zoho.com (États-Unis). Les comptes situés dans l'UE, en Inde, en Australie et dans d'autres régions utilisent les mêmes noms sous le domaine de cette région, par exemple mx.zoho.eu. La console d'administration affiche le bon jeu.
  • Le nom du sélecteur DKIM est à votre choix. Saisissez le même nom dans la vérification DKIM.

DMARC

DMARC est identique chez tous les fournisseurs : un enregistrement TXT sous _dmarc.example.com. Commencez par p=none et une adresse de rapport, afin de recevoir des rapports sans affecter la livraison.

Lisez les rapports pendant quelques semaines. Lorsque chaque expéditeur légitime réussit SPF ou DKIM avec un domaine aligné, passez à p=quarantine, puis à p=reject. Passer à reject avant que DKIM soit activé pour tous les expéditeurs est la façon habituelle de perdre des e-mails légitimes.

_dmarc.example.com.  3600  IN  TXT  "v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com"

Facultatif : MTA-STS, TLS-RPT et BIMI

MTA-STS demande aux serveurs expéditeurs d'exiger TLS lorsqu'ils vous livrent des e-mails. Il lui faut un enregistrement TXT et un fichier de politique servi en HTTPS sous mta-sts.example.com ; la politique doit lister exactement les hôtes MX de votre fournisseur.

TLS-RPT demande aux expéditeurs de signaler les échecs de livraison TLS à une adresse que vous choisissez. Un seul enregistrement TXT, sans effet sur la livraison.

BIMI permet à certains fournisseurs de messagerie d'afficher votre logo. Il exige DMARC en quarantine ou en reject, et la plupart des fournisseurs exigent aussi un certificat de marque vérifiée.

_mta-sts.example.com.  3600  IN  TXT  "v=STSv1; id=20260921T000000"
_smtp._tls.example.com.  3600  IN  TXT  "v=TLSRPTv1; rua=mailto:tls-reports@example.com"
default._bimi.example.com.  3600  IN  TXT  "v=BIMI1; l=https://example.com/logo.svg"

Conseils sur le TTL

Avant de modifier les enregistrements MX d'un domaine qui reçoit déjà des e-mails, abaissez leur TTL à 300 secondes et attendez que l'ancien TTL soit écoulé. Les résolveurs prennent alors en compte les nouveaux enregistrements en quelques minutes.

Quand la nouvelle configuration fonctionne depuis quelques jours, remontez le TTL : 3600 secondes est une valeur courante. Les enregistrements SPF, DKIM et DMARC changent rarement et peuvent rester à 3600.

Combien de temps prennent les modifications ?

Vos serveurs de noms faisant autorité répondent avec le nouvel enregistrement dès que votre hébergeur DNS l'a publié. Un résolveur qui a mis l'ancienne réponse en cache la garde jusqu'à l'expiration de l'ancien TTL ; un nom qui n'existait pas auparavant peut être mémorisé comme absent pendant la durée de cache négatif de votre enregistrement SOA.

Il n'existe aucun moment où une modification est présente partout à la fois. L'outil de propagation montre ce que répond un ensemble fixe de résolveurs publics au moment de la vérification, sous forme d'un décompte tel que « 9 résolveurs sur 12 », et rien de plus.

Les fournisseurs recontrôlent vos enregistrements à leur propre rythme ; un bouton de vérification dans l'interface peut donc rester rouge un moment alors que le DNS est déjà correct.

Contrôler votre configuration

Saisissez votre domaine et choisissez une vérification. Chacune est une recherche en direct depuis notre serveur ; une recherche qui échoue est signalée comme « n'a pas pu être vérifié », pas comme un enregistrement absent.

Erreurs fréquentes

  • Utiliser les noms d'hôte en .com pour un compte hébergé dans une autre région. Les e-mails sont alors refusés, car le domaine n'est pas connu dans ce centre de données.
  • Deux enregistrements SPF. Un domaine ne peut avoir qu'un seul enregistrement TXT commençant par v=spf1 ; un second fait échouer SPF avec une erreur permanente. Fusionnez les mécanismes include: dans un seul enregistrement.
  • Laisser les enregistrements MX de l'ancien fournisseur à côté des nouveaux. Les e-mails sont alors livrés à l'un ou à l'autre, selon la priorité et le hasard.
  • Saisir le nom complet dans un champ d'hôte qui ajoute le domaine, ce qui produit google._domainkey.example.com.example.com. Recherchez l'enregistrement après l'avoir enregistré.
  • Une clé DKIM coupée en deux. Les valeurs TXT longues doivent être découpées en chaînes entre guillemets de 255 caractères au plus ; la plupart des hébergeurs DNS le font pour vous, certains non.
  • Plus de dix requêtes DNS dans SPF après l'ajout de plusieurs mécanismes include:. La vérification SPF les compte.
  • Un enregistrement MX qui pointe vers un CNAME ou vers une adresse IP. Il doit pointer vers un nom d'hôte qui possède des enregistrements A ou AAAA.

Questions fréquentes

Quels sont les enregistrements MX pour Zoho Mail ?

mx.zoho.com (10), mx2.zoho.com (20) et mx3.zoho.com (50) pour les comptes du centre de données américain. Les autres régions utilisent leur propre domaine, comme zoho.eu ; la console d'administration affiche le jeu correspondant à votre compte.

Pourquoi la valeur SPF n'est-elle pas imprimée ici ?

Parce qu'elle diffère selon le centre de données et que Zoho a changé au fil du temps l'include qu'il documente. La console d'administration affiche la valeur à jour pour votre compte.

Quel sélecteur DKIM Zoho utilise-t-il ?

Celui que vous nommez vous-même en ajoutant la clé dans la console d'administration. Il n'y a pas de valeur par défaut fixe.