technique · réponse sourcée

DMARC (Domain-based Message Authentication, Reporting and Conformance) : définition

DMARC est un protocole d’authentification des e-mails qui utilise SPF et DKIM pour vérifier l’identité d’un expéditeur. Il permet aux propriétaires de domaine de publier dans leurs enregistrements DNS une politique qui indique aux serveurs de messagerie destinataires comment traiter les e-mails qui échouent aux vérifications d’authentification.

Fonctionnement technique

DMARC vérifie l’alignement entre le domaine de l’en-tête From et les domaines validés par SPF et DKIM. Si un message réussit SPF ou DKIM et que le domaine correspond à l’en-tête From, il est conforme à DMARC. Si les deux échouent ou ne sont pas alignés, le destinataire applique la politique définie dans l’enregistrement DNS DMARC : none, quarantine ou reject.

Importance pour l’expéditeur

DMARC empêche des tiers non autorisés d’usurper un domaine pour envoyer des e-mails de phishing. En passant d’une politique none à reject, les expéditeurs s’assurent que seuls les e-mails authentifiés atteignent le destinataire. Cela réduit le risque d’usurpation de marque et aide à maintenir une bonne réputation d’expéditeur auprès des principaux fournisseurs de messagerie.

Considérations opérationnelles

Une erreur courante consiste à appliquer une politique reject avant d’avoir analysé les données des rapports. Les expéditeurs devraient commencer par p=none pour surveiller les expéditeurs tiers légitimes susceptibles d’échouer à l’authentification. SendHQ ou ses outils gratuits (https://sendhq.cc/tools) peuvent aider à repérer ces lacunes avant d’appliquer une politique stricte qui risquerait de bloquer des e-mails valides.

Exemple concret

Un enregistrement DMARC est un enregistrement TXT situé à _dmarc.example.com. Par exemple, l’enregistrement v=DMARC1; p=quarantine; rua=mailto:reports@example.com demande au destinataire de placer les e-mails en échec dans un dossier de quarantaine et d’envoyer les rapports XML agrégés à l’adresse e-mail indiquée pour analyse.

Mécanismes de rapport

DMARC fournit deux types de rapports. Les rapports agrégés (RUA) fournissent des données globales sur les IP qui envoient des e-mails au nom du domaine et sur leur état d’authentification. Les rapports forensiques (RUF) fournissent des copies détaillées des messages ayant échoué à l’authentification, ce qui permet un débogage technique approfondi des problèmes de livraison.

Les questions que posent les équipes

DMARC remplace-t-il SPF et DKIM ?

Non, DMARC s’appuie sur SPF et DKIM. Il exige qu’au moins l’un des deux soit présent et aligné pour valider l’identité de l’expéditeur.

Quelle est la différence entre quarantine et reject ?

Quarantine demande au destinataire de placer les e-mails en échec dans le dossier spam, tandis que reject lui demande de bloquer entièrement l’e-mail.

Qu’est-ce que l’alignement DMARC ?

L’alignement est obtenu lorsque le domaine de l’en-tête From visible correspond au domaine validé par l’enregistrement SPF ou par la signature DKIM.

Sources primaires