technique · réponse sourcée
Enregistrement DMARC : définition et guide de mise en place
Un enregistrement DMARC est un enregistrement DNS TXT qui indique aux serveurs de messagerie destinataires comment traiter les e-mails qui échouent à l’authentification SPF ou DKIM. Il permet aux propriétaires de domaine de définir une politique none, quarantine ou reject pour les e-mails non authentifiés, afin que seuls les expéditeurs autorisés puissent utiliser le domaine.
Fonctionnement technique
DMARC vérifie l’alignement entre le domaine de l’en-tête From et les domaines validés par SPF et DKIM. Si la vérification SPF réussit et que le domaine correspond, ou si la signature DKIM est valide et que le domaine correspond, l’e-mail est conforme à DMARC. Si les deux échouent ou ne sont pas alignés, le destinataire applique la politique définie dans l’enregistrement DMARC pour déterminer si le message doit être délivré, signalé ou bloqué.
Pourquoi c’est important pour les expéditeurs
DMARC empêche l’usurpation de domaine et le phishing en donnant à l’expéditeur le contrôle de la manière dont les destinataires traitent les e-mails non autorisés. Sans enregistrement DMARC, les destinataires n’ont aucune instruction explicite sur ce qu’ils doivent faire en cas d’échec d’authentification, ce qui peut rendre la livraison incohérente. Appliquer une politique stricte réduit le risque que des attaquants envoient des e-mails frauduleux qui semblent provenir de votre domaine d’entreprise officiel.
Notes opérationnelles et erreurs
Une erreur courante consiste à passer à une politique reject avant d’avoir analysé les données des rapports. Les expéditeurs devraient commencer par p=none pour surveiller le trafic sans affecter la livraison. Autre erreur fréquente : une syntaxe incorrecte dans l’enregistrement TXT, comme des points-virgules manquants ou des balises invalides. SendHQ ou ses outils gratuits (https://sendhq.cc/tools) peuvent vous aider à vérifier que l’enregistrement est correctement formaté avant de le déployer.
Exemple concret
Un enregistrement DMARC typique ressemble à v=DMARC1; p=quarantine; rua=mailto:reports@example.com. Dans cet exemple, v=DMARC1 identifie la version de l’enregistrement, p=quarantine demande au destinataire d’envoyer les e-mails en échec dans le dossier spam, et rua indique l’adresse e-mail à laquelle envoyer les rapports XML agrégés pour analyse.
Niveaux de politique
Il existe trois niveaux de politique principaux. p=none est le mode de surveillance : aucune action n’est prise contre les e-mails en échec. p=quarantine envoie les e-mails en échec dans le dossier des courriers indésirables du destinataire. p=reject est le niveau le plus strict : il demande au serveur destinataire de rejeter entièrement l’e-mail (bounce), afin qu’il n’atteigne jamais la boîte aux lettres du destinataire.
Les questions que posent les équipes
DMARC remplace-t-il SPF ou DKIM ?
Non, DMARC s’appuie sur SPF et DKIM. Il exige qu’au moins l’un des deux soit présent et valide pour vérifier l’identité de l’expéditeur, et fournit la politique à appliquer en cas d’échec.
Quelle est la différence entre rua et ruf ?
rua sert aux rapports agrégés, qui fournissent des statistiques globales sur le volume d’e-mails et l’authentification. ruf sert aux rapports forensiques, qui fournissent des informations détaillées sur chaque message en échec.
Puis-je avoir plusieurs enregistrements DMARC ?
Non, un domaine ne doit avoir qu’un seul enregistrement DMARC. Si plusieurs enregistrements sont présents dans le DNS, les serveurs destinataires les ignorent généralement tous, et le domaine n’est alors plus protégé.
Sources primaires
- RFC 7489 : Domain-based Message Authentication, Reporting and Conformance — RFC Editor
- RFC 7208 : Sender Policy Framework — RFC Editor
- RFC 6376 : DomainKeys Identified Mail — RFC Editor