Les pièges DNS classiques lors de la migration vers Cloudflare

Le proxy de Cloudflare (le nuage orange) est conçu exclusivement pour le trafic HTTP et HTTPS (ports 80 et 443). Il ne gère pas les protocoles de messagerie tels que SMTP (port 25, 465, 587), IMAP (port 993) ou POP3 (port 995). Lorsque la zone DNS est importée automatiquement ou modifiée sans précaution, plusieurs erreurs bloquent la messagerie :

  • Enregistrement hôte de messagerie proxifié par erreur : Si l'enregistrement mail.votre-domaine.com ou votre domaine racine est en nuage orange, les serveurs de messagerie distants tentent de livrer les courriels aux adresses IP de Cloudflare, qui rejettent immédiatement les connexions SMTP.
  • Enregistrement MX pointant vers un nom d'hôte proxifié ou un CNAME : Les RFC de messagerie imposent qu'un enregistrement MX pointe vers un nom canonique doté d'une adresse A ou AAAA directe, jamais vers une cible proxifiée.
  • Omission ou altération des enregistrements SPF, DKIM et DMARC : Lors du changement de gestionnaire DNS, les clés cryptographiques DKIM (souvent réparties sur des enregistrements TXT longs) sont parfois tronquées ou manquantes, entraînant des rejets immédiats par Gmail, Microsoft 365 et Yahoo.
  • Conflit avec Cloudflare Email Routing : L'activation involontaire du service de routage interne de Cloudflare sans configuration de règles écrase les priorités des serveurs MX de production.

La structure DNS propre pour une délivrabilité sans faille

Pour restaurer immédiatement la réception et garantir un score d'authentification maximal :

  • Passer les sous-domaines de messagerie en nuage gris (DNS Only) : Déclarer un sous-domaine dédié (ex. mail.votre-domaine.com) pointant en direct (nuage gris) vers l'adresse IP de votre serveur de messagerie.
  • Faire pointer vos enregistrements MX exclusivement sur cet hôte direct : Assigner une priorité stricte (ex. priorité 10) sans jamais proxifier la cible.
  • Valider l'alignement SPF : Vérifier que votre enregistrement v=spf1 inclut l'ensemble des IP d'émission et services tiers légitimes (Google Workspace, Microsoft 365, Sendgrid, Brevo).
  • Reconstituer les signatures DKIM et la politique DMARC : Déployer les sélecteurs DKIM complets et une politique DMARC avec adresses de rapport d'anomalie pour prévenir l'usurpation d'identité.

Vos emails d'entreprise ou transactionnels sont bloqués ?

CF Garage audite l'ensemble de votre zone DNS, isole vos flux de messagerie et sécurise vos enregistrements SPF, DKIM et DMARC sans interrompre votre site web. Tarif fixe et assistance rapide.

Découvrir les tarifs & commander

Ressources et guides complémentaires