diagnostic · réponse sourcée
Pourquoi DMARC indique « politique quarantine ou reject non activée »
Une politique DMARC n’est pas activée lorsque votre enregistrement DNS contient p=none, ce qui indique aux serveurs destinataires de ne prendre aucune mesure contre les e-mails qui échouent à l’authentification. Pour activer une politique restrictive, vous devez remplacer la balise p par p=quarantine ou p=reject dans votre enregistrement TXT. Votre domaine passe alors du mode surveillance à l’application active de l’alignement SPF et DKIM.
Comprendre la politique p=none
La balise p=none sert à la surveillance. Elle vous permet de collecter des rapports RUA et RUF pour savoir qui envoie des e-mails en votre nom, sans risquer de bloquer des e-mails légitimes. Si c’est une première étape nécessaire pour l’audit, elle n’apporte aucune protection contre l’usurpation, car le serveur de messagerie destinataire a pour consigne de livrer le message même en cas d’échec d’authentification.
Politiques quarantine et reject
La politique p=quarantine demande au destinataire de traiter les e-mails non authentifiés comme suspects, en les plaçant généralement dans le dossier spam ou courrier indésirable. La politique p=reject est le réglage le plus strict : elle demande au destinataire de refuser complètement l’e-mail. Ces deux réglages sont considérés comme des politiques activées, car ils réduisent activement le risque d’usurpation du domaine en sanctionnant les messages en échec.
Comment modifier votre politique
Pour passer en mode d’application, connectez-vous à votre fournisseur DNS et repérez l’enregistrement TXT de _dmarc.yourdomain.com. Remplacez la valeur v=DMARC1; p=none; par v=DMARC1; p=quarantine; ou v=DMARC1; p=reject;. Assurez-vous que vos enregistrements SPF et DKIM sont correctement configurés avant d’effectuer ce changement, afin de ne pas bloquer votre propre trafic légitime. Vous pouvez utiliser les outils gratuits de SendHQ (https://sendhq.cc/tools) pour vérifier votre syntaxe avant le déploiement.
Le rôle de l’alignement
L’application de DMARC dépend de l’alignement. Pour réussir DMARC, un message doit réussir SPF ou DKIM, et le domaine de l’en-tête From doit correspondre au domaine utilisé lors du contrôle SPF ou DKIM. Si vous activez p=reject sans alignement correct, tout service tiers qui envoie des e-mails en votre nom sera bloqué, à moins d’être autorisé dans votre enregistrement SPF et de signer avec une clé DKIM valide.
Les questions que posent les équipes
p=none est-il un enregistrement DMARC valide ?
Oui, il est syntaxiquement valide et sert à la surveillance, mais il n’offre aucune protection active contre l’usurpation.
p=reject va-t-il empêcher la livraison de mes e-mails ?
Uniquement si vos e-mails échouent à l’alignement SPF ou DKIM. Si votre authentification est correcte, p=reject n’affectera pas vos e-mails légitimes.
Puis-je utiliser p=quarantine et p=reject en même temps ?
Non, la balise p n’accepte qu’une seule valeur. Vous pouvez toutefois utiliser sp= pour définir une politique différente pour les sous-domaines.
Sources primaires
- RFC 7489 : Domain-based Message Authentication, Reporting and Conformance — RFC Editor
- RFC 7208 : Sender Policy Framework — RFC Editor
- RFC 6376 : DomainKeys Identified Mail — RFC Editor