Définissez comment traiter les emails qui échouent l'authentification.
DMARC (Domain-based Message Authentication, Reporting and Conformance) est la couche politique qui unifie SPF et DKIM. Il permet de définir ce que les serveurs de réception doivent faire avec les emails qui échouent l'authentification : les accepter, les quarantiner (spam), ou les rejeter.
Sans DMARC, même avec SPF et DKIM configurés, les serveurs de réception décident eux-mêmes du traitement des emails suspects. DMARC vous permet d'exprimer votre politique et de recevoir des rapports sur les tentatives d'usurpation de votre domaine.
DMARC résout également le problème de l'alignement : il vérifie que le domaine visible dans le header From correspond au domaine authentifié par SPF ou DKIM, fermant une faille que les attaquants exploitaient.
DMARC ajoute une couche de politique à l'authentification email :
DMARC complète la trilogie de l'authentification email :
Déployez DMARC progressivement :
Voici des exemples de politiques DMARC :
; DMARC monitoring seul (démarrage)
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:[email protected]"
; DMARC quarantine (intermédiaire)
_dmarc.example.com. IN TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=25"
; DMARC reject (protection maximale)
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]; ruf=mailto:[email protected]"
; DMARC avec options complètes
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=quarantine; adkim=s; aspf=s; rua=mailto:[email protected]; ri=86400"
; Vérification
$ dig _dmarc.example.com TXT +short
"v=DMARC1; p=reject; rua=mailto:[email protected]"
v=DMARC1 est obligatoire. p= définit la politique (none/quarantine/reject). rua= reçoit les rapports agrégés. sp= définit la politique pour les sous-domaines. adkim/aspf définissent l'alignement strict ou relaxé.
Déployez DMARC efficacement :
Techniquement oui, mais DMARC sera toujours fail car il requiert que SPF OU DKIM passe ET s'aligne. Sans aucun des deux, DMARC n'a pas de sens.
Les rapports agrégés (rua) listent toutes les IP qui ont envoyé des emails pour votre domaine avec les résultats SPF/DKIM/DMARC. Les rapports forensic (ruf) contiennent des échantillons d'emails échoués.
Seulement si vous avez oublié des sources dans SPF ou si DKIM n'est pas configuré pour un service. D'où l'importance de commencer par p=none et d'analyser les rapports.
Par défaut, les sous-domaines héritent de la politique du domaine parent. Utilisez sp= pour une politique différente, ou créez des enregistrements DMARC spécifiques pour chaque sous-domaine.
Typiquement 2-3 mois minimum. Passez de p=none à p=quarantine après avoir vérifié les rapports, puis à p=reject quand vous êtes confiant que toutes les sources sont couvertes.
Utilisez un service d'analyse DMARC qui agrège et visualise les rapports. ri=86400 (1 par jour) au lieu de ri=3600 réduit aussi le volume.
DMARC est la pièce finale du puzzle d'authentification email. Il transforme SPF et DKIM de simples vérifications en une politique actionnable, et vous donne une visibilité sur toutes les tentatives d'utilisation de votre domaine.
Déployez DMARC progressivement, analysez vos rapports, et visez p=reject pour une protection maximale. Surveillez vos enregistrements DNS avec MoniTao pour garantir que votre politique reste active.
Commencez gratuitement, sans carte bancaire.