Délivrabilité et envoi des e-mails
Nimbopanel exécute une pile de messagerie complète (Postfix, Dovecot, OpenDKIM) pour vos clients. La réception des e-mails fonctionne dès que votre DNS est configuré. L'envoi vers le monde extérieur demande une étape supplémentaire sur presque tous les VPS économiques — c'est la partie sur laquelle on bloque le plus souvent, il vaut donc la peine de la comprendre.
La réception fonctionne d'emblée
Une fois que vous avez ajouté les enregistrements DNS de messagerie (ci-dessous), votre serveur accepte le courrier de vos domaines hébergés, le stocke, et le sert par IMAP sécurisé (port 993) et par webmail. Rien d'autre n'est nécessaire pour recevoir.
Publiez ces enregistrements chez votre hébergeur DNS (Nimbopanel les génère automatiquement dans la zone de chaque compte — copiez les valeurs dans Cloudflare / chez votre bureau d'enregistrement) :
| Type | Nom | Valeur |
|---|---|---|
| MX | @ |
mail.yourdomain.com (priorité 10) |
| TXT | @ |
v=spf1 mx a:mail.yourdomain.com ~all (SPF) |
| TXT | _dmarc |
v=DMARC1; p=none; rua=mailto:postmaster@yourdomain.com |
| TXT | <selector>._domainkey |
la clé publique DKIM affichée dans l'outil Courrier du panneau |
Votre propre domaine — celui depuis lequel le panneau lui-même envoie (reçus, alertes, e-mails « comment payer ») — n'a généralement pas de compte d'hébergement. Ouvrez Système → Délivrabilité du courrier et cliquez sur Publier les enregistrements de messagerie : le panneau écrit ces enregistrements dans sa propre zone DNS et active la signature DKIM en une seule étape. Si le DNS de ce domaine est hébergé ailleurs, le même bouton vous montre les valeurs exactes à y ajouter.
D'abord : déterminez si vous avez besoin d'un relais
La remise au serveur de messagerie d'un destinataire utilise toujours le port 25 — c'est la norme SMTP, pas un réglage — et de nombreux fournisseurs le bloquent en sortie pour arrêter le spam. C'est sur le réseau du fournisseur, pas sur votre serveur, vous ne pouvez donc pas le désactiver vous-même, même en tant que root. Lorsqu'il est bloqué, les messages restent dans la file pendant des jours puis rebondissent, ce qui ressemble exactement à « envoyé, mais jamais arrivé ».
Le panneau mesure cela plutôt que de le supposer. Ouvrez la page Système de l'admin et lisez la carte Courrier sortant. Elle dit l'une de ces quatre choses :
| Ce que dit la carte | Ce que cela signifie |
|---|---|
| le port 25 est ouvert | Ce serveur peut remettre directement. Un relais est facultatif — n'en configurez un que si vous voulez la réputation d'un service de remise plutôt que l'IP de ce serveur. |
| envoyé via un relais | Un relais est configuré et utilisé. |
| Ce serveur ne peut pas remettre d'e-mail à l'internet | Le port 25 est bloqué. Tout ce qui est envoyé vers une adresse extérieure rebondira. Configurez un relais ci-dessous. |
| Impossible de déterminer si le port 25 fonctionne | La vérification elle-même n'a pas pu aboutir. Lisez la ligne de détail ; ne traitez pas cela comme « tout va bien ». |
Vous n'avez pas à aller la chercher. Lorsque le serveur ne peut pas remettre, une bannière apparaît en haut de chaque page du panneau avec un bouton Configurer un relais — car, de l'intérieur du panneau, un envoi bloqué ressemble exactement à un envoi réussi, et personne n'ouvre une carte de réglages qu'il n'a aucune raison de suspecter.
Le verdict est rendu sur IPv4, car c'est là que se trouve le filtre d'un fournisseur. Un serveur en double pile peut atteindre un hôte de messagerie en IPv6 tout en étant totalement incapable de remettre en pratique, et c'est exactement la fausse lecture « en bonne santé » que cette vérification existe pour éviter.
Ne supposez pas que votre fournisseur le bloque à cause de sa réputation. Mesuré sur un serveur Contabo en août 2026, le port 25 était ouvert — l'affirmation de longue date selon laquelle ils le bloquent ne tenait pas pour cette machine. Lisez la carte.
S'il est bloqué
Il y a deux façons de le contourner :
- Demandez à votre fournisseur de débloquer le port 25 — certains le feront, une fois votre compte ancien ou après l'ouverture d'un ticket expliquant que vous exploitez un serveur de messagerie. C'est le mieux s'ils l'autorisent, et associez-le à un rDNS/PTR personnalisé (voir Notes sur les fournisseurs). Mais beaucoup de fournisseurs ne le lèveront pas rapidement.
- Utilisez un relais SMTP — le courrier sort via un fournisseur réputé sur le port 587 (qui n'est pas bloqué), depuis des IP à bonne réputation. C'est le parcours recommandé, en libre-service — il fonctionne dès aujourd'hui sans attendre votre fournisseur, et délivre généralement mieux que l'envoi direct depuis l'IP d'un VPS bon marché de toute façon.
Configurer un relais (recommandé)
1. Choisissez un fournisseur de relais et créez un compte :
| Fournisseur | Offre gratuite | Notes |
|---|---|---|
| Brevo | 300 e-mails/jour, sans carte | Le plus facile pour démarrer |
| SendGrid | 100/jour | SMTP simple |
| Amazon SES | à l'usage (le moins cher à grande échelle) | Nécessite la vérification du domaine + la sortie du bac à sable |
Note sur le volume : les relais transactionnels sont destinés à votre courrier. Si vous relayez de gros volumes du courrier de nombreux clients, utilisez un fournisseur qui l'autorise (par exemple SES correctement configuré) ou faites débloquer le port 25.
2. Récupérez les identifiants SMTP depuis le tableau de bord du fournisseur — l'onglet SMTP (pas l'onglet « API keys ») :
- Serveur SMTP (par exemple
smtp-relay.brevo.com) - Port 587
- Login (c'est un identifiant SMTP spécifique que le fournisseur affiche — souvent pas l'e-mail de votre compte)
- Clé SMTP / mot de passe
Si votre fournisseur a un réglage de sécurité « IP autorisées », ajoutez-y l'IP de votre serveur, sinon l'authentification SMTP sera refusée.
3. Saisissez-les dans le panneau. La même carte Courrier sortant contient le formulaire. Choisissez votre fournisseur dans la liste déroulante Fournisseur de relais — Brevo, SendGrid, Mailgun, Amazon SES, Gmail / Google Workspace, ou Un autre serveur qui m'appartient — et l'hôte, le port et la valeur SPF se remplissent, avec une note sur ce que ce fournisseur attend comme nom d'utilisateur. (Celui de SendGrid est littéralement le mot apikey ; Gmail requiert un mot de passe d'application, pas le mot de passe du compte.)
Puis appuyez sur Tester & enregistrer le relais. Il s'authentifie auprès du relais avant d'enregistrer quoi que ce soit. Si le relais refuse les identifiants, on vous le dit et rien n'est modifié — vous ne pouvez pas vous retrouver avec un relais enregistré qui n'a jamais fonctionné.
Deux choses à propos du mot de passe : il est remis directement au serveur de messagerie et n'est jamais stocké dans la base de données du panneau, il ne peut donc pas être relu, et vous devez le ressaisir à chaque changement. Désactiver le relais le supprime à nouveau.
Vous n'avez besoin ni de root ni d'un éditeur de texte pour tout ceci.
Faire atterrir le courrier dans la boîte de réception (pas dans le spam)
Faire sortir le courrier est la première étape ; le faire entrer dans la boîte de réception demande une authentification que le destinataire (Gmail, Outlook) peut vérifier :
- SPF — le courrier envoyé via un relais part des IP du relais, le relais doit donc être nommé dans votre enregistrement SPF. Enregistrer un relais réécrit l'enregistrement SPF de chaque domaine hébergé pour vous — c'est à cela que sert le champ SPF include du formulaire, et il est prérempli d'après le fournisseur que vous avez choisi. C'est l'étape la plus souvent oubliée lorsqu'un relais est configuré à la main, et celle qui décide si le courrier relayé est digne de confiance.
- DKIM — Nimbopanel signe automatiquement vos domaines avec sa propre clé DKIM, et publie l'enregistrement. Si votre relais vous demande aussi de vérifier le domaine dans son tableau de bord, ajoutez à côté les enregistrements DKIM qu'il vous fournit.
- DMARC — Nimbopanel publie un enregistrement DMARC sûr
p=nonepar domaine ; vous pourrez le durcir plus tard.
Avec SPF, DKIM et DMARC qui passent tous, le courrier de vos clients est digne de confiance et atterrit dans la boîte de réception. Un message parvenu jusqu'au bout affiche status=sent dans le journal de messagerie, et les en-têtes d'un vrai destinataire indiquent dkim=pass spf=pass dmarc=pass.
Voir aussi : Pointez votre domaine (DNS) · Notes sur les fournisseurs · Dépannage.