[{"data":1,"prerenderedAt":134},["ShallowReactive",2],{"seo-verification":3,"blog-smtp-relay-vps-emails-transactionnels-clients-fr":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"id":7,"slug":8,"slugs":9,"title":12,"excerpt":13,"readTime":14,"views":15,"isPinned":16,"publishedAt":17,"category":18,"categories":23,"featuredImage":25,"bgImage":26,"posterImage":27,"relatedSolution":25,"intro":28,"sections":29,"ctaTitle":88,"ctaBody":89,"ctaButton":90,"ctaUrl":91,"relatedPosts":92},280,"smtp-relay-vps-emails-transactionnels-clients",{"fr":8,"en":10,"ar":11},"postfix-smtp-relay-on-vps-client-transactional-emails","إعداد-postfix-smtp-relay-على-vps-لبريد-المواقع","SMTP relay Postfix sur VPS : emails transactionnels clients","Configurez Postfix en relay SMTP sur un VPS ServOrbit : IPv4 dédiée, SPF, DKIM et DMARC alignés pour tous vos sites clients cPanel en moins d'une heure.",10,0,false,"2026-08-18T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":21},11,"E-mail professionnel","emails","bg-cyan-500\u002F10 text-cyan-400",[24],{"id":19,"name":20,"slug":21,"color":22,"icon":21},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fsmtp-relay-vps-emails-transactionnels-clients-poster.svg","Un domaine client tombe en spam ou ses confirmations de commande disparaissent — souvent, la cause n'est pas le contenu du message mais l'IP d'envoi : celle d'un mutualisé partagé avec des dizaines d'autres comptes. Configurer Postfix en relay SMTP sur un VPS dédié règle ce problème à la racine, pour l'ensemble du portefeuille client, avec une seule IPv4 propre dont vous contrôlez la réputation.",[30,34,45,48,51,76,79,82,85],{"type":31,"title":32,"body":33},"h2","Pourquoi l'IP partagée du mutualisé sabote vos emails","Sur un hébergement mutualisé cPanel, des dizaines, parfois des centaines de comptes coexistent sur la même IPv4. Chacun envoie du courrier avec cette IP — newsletters, confirmations de commande, alertes de stock, factures PDF. La réputation de l'IP est **commune** : si un seul compte envoie du spam, est compromis ou dépasse un quota d'envoi, l'ensemble de la plage d'adresses peut être inscrite sur une liste noire.\n\nLe mécanisme est mécanique : les récepteurs comme Gmail ou Outlook évaluent l'IP de l'enveloppe SMTP. Quand cette IP figure dans une blacklist (Spamhaus, Barracuda, Invaluement…), tous les messages qui en proviennent sont rejetés ou relégués en spam — peu importe la qualité du contenu ou la réputation individuelle du domaine expéditeur. En termes SMTP, votre client reçoit un `550 5.7.1 Message rejected` ou un `421 Try again later` directement dans les logs du serveur.\n\nPour une agence ou un revendeur gérant un portefeuille de sites, l'exposition est proportionnelle au nombre de clients hébergés sur le même pool. Une campagne mal configurée d'un voisin pénalise l'ensemble du parc. C'est une fragilité structurelle du mutualisé que le relay SMTP sur VPS élimine complètement.",{"type":35,"title":36,"items":37},"ul","Ce que vous gagnez avec un relay SMTP dédié",[38,39,40,41,42,43,44],"**IPv4 propre et exclusive** : vous êtes le seul expéditeur, vous maîtrisez intégralement la réputation de l'IP.","**DKIM signé à la source** : chaque message porte une signature cryptographique vérifiable, indépendante de l'infrastructure mutualisée.","**SPF et DMARC alignés** : les trois enregistrements DNS peuvent pointer vers votre VPS, ce qui satisfait les exigences de Google et Outlook pour les volumes supérieurs à 5 000 emails par jour.","**Un relay pour tout le parc** : les sites mutualisés, les applications Laravel, Node.js ou WordPress du portefeuille envoient tous via `localhost:587` du VPS, sans modifier leur logique applicative.","**Contrôle par compte SASL** : créez un identifiant distinct par domaine client — si un compte est compromis, vous le révoquez sans impacter les autres.","**Indépendance des tarifs tiers** : vous sortez de la dépendance aux fournisseurs de relay SMTP facturés à la tranche de volume, dont les grilles tarifaires ont été revalorisées courant 2025-2026.","**Observabilité complète** : `\u002Fvar\u002Flog\u002Fmail.log` vous donne la trace exacte de chaque envoi, chaque rebond, chaque rejet — impossible à obtenir sur un mutualisé partagé.",{"type":31,"title":46,"body":47},"Architecture : relay-only, pas un serveur MX complet","Il est important de distinguer deux rôles. Un **serveur MX complet** (comme Mailcow, couvert dans notre article dédié) gère les boîtes aux lettres, la réception du courrier entrant et l'interface webmail. C'est une autre problématique.\n\nUn **relay SMTP** ne fait qu'une seule chose : relayer l'envoi sortant. Il ne reçoit pas de courrier externe, n'héberge aucune boîte, n'expose pas d'interface webmail. Postfix configuré en `relay-only` est minimaliste : il écoute uniquement sur `localhost` ou `127.0.0.1`, accepte les connexions SASL authentifiées depuis les applications locales ou depuis les serveurs mutualisés autorisés, signe avec OpenDKIM, et transmet au destinataire final.\n\nCette architecture a trois avantages pratiques pour une agence :\n\n— **Surface d'attaque réduite** : sans exposition sur le port 25 depuis Internet, le risque d'open relay ou d'abus est quasi nul.\n\n— **Pas de gestion de boîtes** : vos clients conservent leurs boîtes Gmail, Microsoft 365 ou cPanel Mail inchangées. Seul le chemin d'envoi applicatif change.\n\n— **Déploiement en moins d'une heure** : la procédure ci-dessous a été conçue pour être reproductible sur n'importe quel VPS Linux (Debian 12 \u002F Ubuntu 22.04) par un administrateur ayant un niveau système intermédiaire.",{"type":31,"title":49,"body":50},"Prérequis avant de commencer","Vérifiez ces quatre points avant de lancer l'installation.\n\n**1. Un VPS avec au moins 1 Go de RAM.** Postfix et OpenDKIM sont légers. Un plan Start suffit amplement pour un portefeuille de 20 à 50 sites clients.\n\n**2. Port 587 ouvert, jamais le port 25.** Les opérateurs de VPS cloud bloquent le port 25 sortant pour lutter contre le spam. Utilisez le port 587 (SMTP avec STARTTLS et authentification SASL).\n\n**3. Un enregistrement PTR configuré sur l'IPv4 du VPS.** Le PTR (ou rDNS) est l'enregistrement qui associe votre IPv4 à un nom d'hôte lisible. Gmail et Outlook vérifient systématiquement ce PTR et rejettent les connexions provenant d'IP sans rDNS valide.\n\n**4. Un domaine dédié au relay avec accès à ses DNS.** Vous aurez besoin de publier un enregistrement SPF et un enregistrement DKIM TXT sur ce domaine.",{"type":52,"title":53,"steps":54},"steps","Installation et configuration pas à pas",[55,58,61,64,67,70,73],{"title":56,"body":57},"Installer Postfix et OpenDKIM","Connectez-vous en root sur votre VPS puis lancez :\n\n```bash\napt update && apt install -y postfix opendkim opendkim-tools swaks libsasl2-modules\n```\n\nLors de l'installation, `dpkg-reconfigure postfix` propose un assistant. Choisissez **Internet Site** et entrez le nom d'hôte de votre relay (`relay.monagence.com`).",{"title":59,"body":60},"Configurer \u002Fetc\u002Fpostfix\u002Fmain.cf","Remplacez le contenu de `\u002Fetc\u002Fpostfix\u002Fmain.cf` par la configuration suivante :\n\n```bash\nmyhostname = relay.monagence.com\nmydomain = monagence.com\nmyorigin = $mydomain\ninet_interfaces = all\ninet_protocols = ipv4\nmydestination =\nrelayhost =\nmynetworks = 127.0.0.1\u002F32 [::1]\u002F128 VOTRE_IP_MUTUALISE\u002F32\nsmtp_use_tls = yes\nsmtp_tls_security_level = may\nsmtpd_use_tls = yes\nsmtpd_tls_cert_file = \u002Fetc\u002Fletsencrypt\u002Flive\u002Frelay.monagence.com\u002Ffullchain.pem\nsmtpd_tls_key_file = \u002Fetc\u002Fletsencrypt\u002Flive\u002Frelay.monagence.com\u002Fprivkey.pem\nsmtpd_sasl_auth_enable = yes\nsmtpd_sasl_type = cyrus\nsmtpd_sasl_path = smtpd\nsmtpd_recipient_restrictions = permit_mynetworks, permit_sasl_authenticated, reject\n```",{"title":62,"body":63},"Générer et déployer les clés DKIM avec OpenDKIM","```bash\nmkdir -p \u002Fetc\u002Fopendkim\u002Fkeys\u002Fmonagence.com\nopendkim-genkey -s mail -d monagence.com -b 2048 -D \u002Fetc\u002Fopendkim\u002Fkeys\u002Fmonagence.com\u002F\nchown -R opendkim:opendkim \u002Fetc\u002Fopendkim\u002Fkeys\u002F\nchmod 700 \u002Fetc\u002Fopendkim\u002Fkeys\u002Fmonagence.com\u002F\n```\n\nPuis éditez `\u002Fetc\u002Fopendkim.conf` pour ajouter :\n\n```bash\nDomain monagence.com\nKeyFile \u002Fetc\u002Fopendkim\u002Fkeys\u002Fmonagence.com\u002Fmail.private\nSelector mail\nSocket inet:12301@localhost\nUMask 002\n```",{"title":65,"body":66},"Relier Postfix à OpenDKIM via milter","Ajoutez ces lignes à la fin de `\u002Fetc\u002Fpostfix\u002Fmain.cf` :\n\n```bash\nmilter_protocol = 6\nmilter_default_action = accept\nsmtpd_milters = inet:localhost:12301\nnon_smtpd_milters = inet:localhost:12301\n```\n\nRedémarrez les deux services :\n\n```bash\nsystemctl enable --now opendkim\nsystemctl restart postfix\n```",{"title":68,"body":69},"Publier les enregistrements DNS","Récupérez la clé publique DKIM à publier :\n\n```bash\ncat \u002Fetc\u002Fopendkim\u002Fkeys\u002Fmonagence.com\u002Fmail.txt\n```\n\nCréez l'enregistrement TXT `mail._domainkey.monagence.com`. Publiez le SPF :\n\n```bash\nmonagence.com IN TXT \"v=spf1 ip4:VOTRE_IP_VPS ~all\"\n```\n\nEt le DMARC :\n\n```bash\n_dmarc.monagence.com IN TXT \"v=DMARC1; p=quarantine; rua=mailto:dmarc@monagence.com; fo=1\"\n```",{"title":71,"body":72},"Tester le relay et valider la signature","```bash\nswaks --to test@example.com --server localhost:587 \\\n  --auth PLAIN --auth-user relay@monagence.com \\\n  --auth-password VOTREMOTDEPASSE \\\n  --tls\n```\n\nVérifiez dans `\u002Fvar\u002Flog\u002Fmail.log` la ligne `status=sent`. Pour valider la signature DKIM côté destinataire, envoyez un message à `check-auth@verifier.port25.com`.",{"title":74,"body":75},"Configurer les sites clients pour utiliser le relay","**Côté cPanel \u002F WHM** : dans WHM, *Exim Configuration Manager* → *Basic Editor* → *Outgoing Mail*, activez le smart host sur l'IPv4 de votre VPS, port 587.\n\n**Côté application Laravel** :\n\n```bash\nMAIL_MAILER=smtp\nMAIL_HOST=IP_VPS\nMAIL_PORT=587\nMAIL_USERNAME=relay@monagence.com\nMAIL_PASSWORD=VOTREMOTDEPASSE\nMAIL_ENCRYPTION=tls\n```\n\n**Côté WordPress \u002F WooCommerce** : installez le plugin *WP Mail SMTP* ou *Post SMTP* avec les mêmes paramètres.\n\n**Côté Node.js \u002F Nodemailer** : `host: 'IP_VPS', port: 587, secure: false, auth: { user: 'relay@monagence.com', pass: 'VOTREMOTDEPASSE' }`.",{"type":77,"body":78},"tip","Pour un portefeuille de plus de 20 sites clients, créez **un compte SASL distinct par domaine client**. Si un client est compromis, vous révoquez uniquement son identifiant sans interrompre le service pour les autres. Avec OpenDKIM en mode `SigningTable`, chaque domaine client peut aussi signer avec sa propre clé DKIM — l'alignement DMARC devient parfait pour chaque expéditeur du portefeuille.",{"type":31,"title":80,"body":81},"Post-installation : surveiller la réputation et anticiper les problèmes","**Surveillez `\u002Fvar\u002Flog\u002Fmail.log` quotidiennement.** Les lignes `status=sent` indiquent un acheminement réussi. Les lignes `status=bounced` ou `status=deferred` méritent une lecture immédiate.\n\n**Abonnez-vous aux Postmaster Tools de Google et Microsoft.** \u003Ca href=\"https:\u002F\u002Fpostmaster.google.com\">Google Postmaster Tools\u003C\u002Fa> vous donne un dashboard de réputation de domaine et d'IP. Microsoft SNDS offre une vue équivalente pour Outlook et Hotmail.\n\n**Vérifiez les blacklists au moins une fois par semaine.** L'outil \u003Ca href=\"https:\u002F\u002Fmxtoolbox.com\u002Fblacklists.aspx\">MXToolbox Blacklist Check\u003C\u002Fa> contrôle votre IP contre plus de 100 listes en quelques secondes.\n\n**Limitez le débit par compte SASL.** Postfix propose `smtpd_client_message_rate_limit` et `anvil_rate_time_unit` pour limiter le nombre de messages par unité de temps.",{"type":31,"title":83,"body":84},"Dépannage : les cinq erreurs les plus fréquentes","**1. `status=bounced (host said: 550 5.7.1 Message rejected as spam)`** — votre IPv4 est inscrite sur une liste noire, ou le PTR record est absent. Vérifiez sur \u003Ca href=\"https:\u002F\u002Fmxtoolbox.com\u002Fblacklists.aspx\">mxtoolbox.com\u002Fblacklists\u003C\u002Fa>.\n\n**2. `DKIM=fail`** — vérifiez avec `dig TXT mail._domainkey.monagence.com`. Assurez-vous que la valeur DNS est sur une seule ligne sans coupure.\n\n**3. Port 587 connexion refusée** — `ufw status` doit montrer le port 587 en `ALLOW`. Vérifiez que Postfix écoute : `ss -tlnp | grep :587`.\n\n**4. Emails alignés DKIM mais toujours en spam** — l'alignement DMARC exige que le domaine du `From:` corresponde au domaine couvert par DKIM. Configurez un sélecteur DKIM par domaine client.\n\n**5. `\u002Fvar\u002Flog\u002Fmail.log` silencieux** — vérifiez que le service Postfix est démarré : `systemctl status postfix`.",{"type":31,"title":86,"body":87},"Un relay mutualisé pour tout le parc, une réputation maîtrisée","En deux heures de configuration, un VPS Start héberge un relay Postfix prêt à acheminer le transactionnel de l'ensemble d'un portefeuille client. L'IPv4 dédiée reste sous votre contrôle exclusif, la signature DKIM est vérifiable, et SPF comme DMARC sont alignés dès la première mise en service.\n\nPour aller plus loin, notre article sur **SPF, DKIM et DMARC** couvre les enregistrements DNS en détail. Si vous souhaitez également héberger les boîtes mail de vos clients, notre guide Mailcow décrit la mise en place d'un serveur MX complet sur VPS.","Un VPS pour relayer tout votre portefeuille client","Un VPS Power suffit pour relayer le transactionnel de 20 à 50 sites clients — IPv4 dédiée incluse, accès root, mise en service en moins de 10 minutes.","Découvrir l'offre agence","\u002Fsolutions\u002Fagences",[93,107,121],{"id":94,"slug":95,"slugs":96,"title":99,"excerpt":100,"readTime":19,"views":101,"isPinned":16,"publishedAt":102,"category":103,"categories":104,"featuredImage":25,"bgImage":26,"posterImage":106,"relatedSolution":25},238,"heberger-serveur-email-vps-mailcow",{"fr":95,"en":97,"ar":98},"hosting-your-own-email-server-on-a-vps-with-mailcow","استضافة-خادم-البريد-الإلكتروني-على-vps-باستخدام-mailcow","Héberger son serveur e-mail sur VPS avec Mailcow","Installez Mailcow sur un VPS Linux pour héberger votre serveur e-mail souverain : installation, délivrabilité et migration depuis Google Workspace.",1,"2026-08-08T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":21},[105],{"id":19,"name":20,"slug":21,"color":22,"icon":21},"\u002Fblog\u002Fcovers\u002Fheberger-serveur-email-vps-mailcow-poster.svg",{"id":108,"slug":109,"slugs":110,"title":113,"excerpt":114,"readTime":115,"views":15,"isPinned":16,"publishedAt":116,"category":117,"categories":118,"featuredImage":25,"bgImage":26,"posterImage":120,"relatedSolution":25},199,"spf-dkim-dmarc-delivrabilite-emails-pro",{"fr":109,"en":111,"ar":112},"spf-dkim-dmarc-passing-the-5000-email-threshold","spf-وdkim-وdmarc-تجاوز-عتبة-5000-رسالة","SPF, DKIM, DMARC : passer le seuil des 5 000 e-mails","Gmail et Outlook rejettent en SMTP 550 les expéditeurs sans DMARC aligné. Comment configurer SPF, DKIM et DMARC pour franchir le seuil.",4,"2026-08-01T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":21},[119],{"id":19,"name":20,"slug":21,"color":22,"icon":21},"\u002Fblog\u002Fcovers\u002Fspf-dkim-dmarc-delivrabilite-emails-pro-poster.svg",{"id":122,"slug":123,"slugs":124,"title":127,"excerpt":128,"readTime":115,"views":15,"isPinned":16,"publishedAt":129,"category":130,"categories":131,"featuredImage":25,"bgImage":26,"posterImage":133,"relatedSolution":25},215,"migrer-email-pro-quitter-gmail-microsoft-365",{"fr":123,"en":125,"ar":126},"migrating-professional-email-leaving-gmail-and-microsoft-365","الانتقال-من-gmail-وmicrosoft-365-نقل-بريدك-المهني","Migrer son e-mail pro : quitter Gmail et Microsoft 365","Microsoft 365 augmente ses prix en 2026, EWS ferme en octobre. Voici comment migrer votre e-mail professionnel sans interruption.","2026-08-03T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":21},[132],{"id":19,"name":20,"slug":21,"color":22,"icon":21},"\u002Fblog\u002Fcovers\u002Fmigrer-email-pro-quitter-gmail-microsoft-365-poster.svg",1787580989983]