technique · réponse sourcée

Comment empêcher l’usurpation d’e-mail : guide SPF, DKIM et DMARC

Pour empêcher l’usurpation d’e-mail, vous devez mettre en place une combinaison d’enregistrements DNS SPF, DKIM et DMARC. Ces protocoles vérifient que le serveur d’envoi est autorisé à envoyer des e-mails au nom de votre domaine et garantissent que le contenu du message n’a pas été modifié en transit.

Mettre en place des enregistrements SPF

Sender Policy Framework (SPF) est un enregistrement DNS qui liste toutes les adresses IP et tous les domaines autorisés à envoyer des e-mails pour votre domaine. Lorsqu’un serveur destinataire reçoit un e-mail, il vérifie l’enregistrement SPF du domaine figurant dans l’adresse From. Si l’IP d’envoi n’y figure pas, l’e-mail peut être classé comme spam ou rejeté. Utilisez les outils gratuits de SendHQ (https://sendhq.cc/tools) pour valider la syntaxe de votre SPF et vous assurer qu’aucune IP non autorisée n’y est incluse.

Configurer la signature DKIM

DomainKeys Identified Mail (DKIM) ajoute une signature cryptographique à l’en-tête de l’e-mail. Le serveur d’envoi signe le message avec une clé privée, et le serveur destinataire vérifie cette signature à l’aide d’une clé publique publiée dans vos enregistrements DNS. Cela empêche les attaquants de modifier le contenu de l’e-mail en transit et prouve que l’e-mail provient bien de votre infrastructure.

Déployer des politiques DMARC

Domain-based Message Authentication, Reporting, and Conformance (DMARC) relie SPF et DKIM. Il indique aux serveurs destinataires quoi faire si un e-mail échoue aux contrôles SPF ou DKIM. Vous pouvez définir une politique none (surveillance), quarantine (envoi en spam) ou reject (blocage complet). DMARC fournit également des rapports au propriétaire du domaine pour identifier les tentatives d’usurpation et les erreurs de configuration.

Entretenir vos enregistrements DNS

Empêcher l’usurpation exige un entretien régulier des enregistrements DNS. Auditez régulièrement votre enregistrement SPF pour en retirer les anciens expéditeurs tiers, et effectuez une rotation périodique des clés DKIM pour maintenir la sécurité. Veillez à ce que votre politique DMARC passe à terme de none à reject pour empêcher complètement les e-mails usurpés d’atteindre les boîtes de réception des utilisateurs.

Utiliser les extensions SMTP sécurisées

Au-delà des enregistrements DNS, utilisez STARTTLS pour chiffrer la connexion entre les serveurs de messagerie. Cela empêche les attaques de l’homme du milieu d’intercepter des identifiants ou de modifier des e-mails en transit. Mettre en place l’authentification SMTP garantit que seuls les utilisateurs autorisés peuvent relayer des e-mails via votre serveur, ce qui réduit le risque d’usurpation interne.

Les questions que posent les équipes

Quelle est la différence entre SPF et DKIM ?

SPF autorise des serveurs précis à envoyer des e-mails au moyen de listes publiées dans le DNS, tandis que DKIM utilise des signatures cryptographiques pour vérifier l’expéditeur et garantir l’intégrité du message.

DMARC remplace-t-il SPF et DKIM ?

Non, DMARC s’appuie sur SPF et DKIM. Il fournit les instructions de politique indiquant comment traiter les e-mails qui échouent à ces deux contrôles d’authentification.

Puis-je utiliser une politique p=reject immédiatement ?

Il est recommandé de commencer par p=none pour surveiller le trafic et s’assurer que les e-mails légitimes ne sont pas bloqués, avant de passer à p=quarantine, puis enfin à p=reject.

Que se passe-t-il si j’ai plusieurs enregistrements SPF ?

Avoir plusieurs enregistrements SPF est une erreur de syntaxe qui fait échouer SPF. Vous devez regrouper tous les expéditeurs autorisés dans un seul enregistrement TXT.

Sources primaires