technique · réponse sourcée
DMARC (Domain-based Message Authentication, Reporting and Conformance) : définition
DMARC est un protocole d’authentification des e-mails qui utilise SPF et DKIM pour vérifier l’identité d’un expéditeur. Il permet aux propriétaires de domaine de publier dans leurs enregistrements DNS une politique qui indique aux serveurs de messagerie destinataires comment traiter les e-mails qui échouent aux vérifications d’authentification.
Fonctionnement technique
DMARC vérifie l’alignement entre le domaine de l’en-tête From et les domaines validés par SPF et DKIM. Si un message réussit SPF ou DKIM et que le domaine correspond à l’en-tête From, il est conforme à DMARC. Si les deux échouent ou ne sont pas alignés, le destinataire applique la politique définie dans l’enregistrement DNS DMARC : none, quarantine ou reject.
Importance pour l’expéditeur
DMARC empêche des tiers non autorisés d’usurper un domaine pour envoyer des e-mails de phishing. En passant d’une politique none à reject, les expéditeurs s’assurent que seuls les e-mails authentifiés atteignent le destinataire. Cela réduit le risque d’usurpation de marque et aide à maintenir une bonne réputation d’expéditeur auprès des principaux fournisseurs de messagerie.
Considérations opérationnelles
Une erreur courante consiste à appliquer une politique reject avant d’avoir analysé les données des rapports. Les expéditeurs devraient commencer par p=none pour surveiller les expéditeurs tiers légitimes susceptibles d’échouer à l’authentification. SendHQ ou ses outils gratuits (https://sendhq.cc/tools) peuvent aider à repérer ces lacunes avant d’appliquer une politique stricte qui risquerait de bloquer des e-mails valides.
Exemple concret
Un enregistrement DMARC est un enregistrement TXT situé à _dmarc.example.com. Par exemple, l’enregistrement v=DMARC1; p=quarantine; rua=mailto:reports@example.com demande au destinataire de placer les e-mails en échec dans un dossier de quarantaine et d’envoyer les rapports XML agrégés à l’adresse e-mail indiquée pour analyse.
Mécanismes de rapport
DMARC fournit deux types de rapports. Les rapports agrégés (RUA) fournissent des données globales sur les IP qui envoient des e-mails au nom du domaine et sur leur état d’authentification. Les rapports forensiques (RUF) fournissent des copies détaillées des messages ayant échoué à l’authentification, ce qui permet un débogage technique approfondi des problèmes de livraison.
Les questions que posent les équipes
DMARC remplace-t-il SPF et DKIM ?
Non, DMARC s’appuie sur SPF et DKIM. Il exige qu’au moins l’un des deux soit présent et aligné pour valider l’identité de l’expéditeur.
Quelle est la différence entre quarantine et reject ?
Quarantine demande au destinataire de placer les e-mails en échec dans le dossier spam, tandis que reject lui demande de bloquer entièrement l’e-mail.
Qu’est-ce que l’alignement DMARC ?
L’alignement est obtenu lorsque le domaine de l’en-tête From visible correspond au domaine validé par l’enregistrement SPF ou par la signature DKIM.
Sources primaires
- RFC 7489 : Domain-based Message Authentication, Reporting and Conformance — RFC Editor
- RFC 7208 : Sender Policy Framework — RFC Editor
- RFC 6376 : DomainKeys Identified Mail — RFC Editor