Qu’est-ce que DMARC ?
DMARC (Domain-based Message Authentication, Reporting and Conformance) permet au propriétaire d’un domaine de publier une politique indiquant aux destinataires quoi faire des messages qui échouent à l’alignement SPF ou DKIM. Il fournit aussi des rapports.
Pourquoi DMARC est essentiel
DMARC réduit l’usurpation visible du domaine, améliore la visibilité sur les flux d’envoi et permet de passer progressivement de la surveillance au rejet.
Comment fonctionne DMARC
Le destinataire vérifie SPF et DKIM, compare leurs domaines au domaine From visible, puis applique la politique DMARC publiée.
Alignement DMARC
L’alignement peut être strict ou détendu. Le domaine authentifié doit correspondre au domaine visible selon le mode choisi.
Format d’un enregistrement DMARC
La politique se publie sous _dmarc.example.com dans un enregistrement TXT.
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
Balises DMARC
Les balises définissent la politique, les adresses de rapport, le pourcentage et les options de traitement.
| Balise | Obligatoire | Description | Exemple |
|---|---|---|---|
| v | Oui | Version | v=DMARC1 |
| p | Oui | Politique | p=none/quarantine/reject |
| rua | Non | URI du rapport agrégé | rua=mailto:[email protected] |
| ruf | Non | URI du rapport d’analyse | ruf=mailto:[email protected] |
| pct | Non | Pourcentage concerné par la politique | pct=100 |
| sp | Non | Politique des sous-domaines | sp=reject |
| adkim | Non | Mode d’alignement DKIM | adkim=s (strict) ou adkim=r (détendu) |
| aspf | Non | Mode d’alignement SPF | aspf=s ou aspf=r |
Politiques DMARC
none observe sans bloquer, quarantine demande une mise en quarantaine et reject demande le rejet des messages non conformes.
v=DMARC1; p=none; rua=mailto:[email protected]
v=DMARC1; p=quarantine; rua=mailto:[email protected]
v=DMARC1; p=reject; rua=mailto:[email protected]
Parcours de mise en œuvre de DMARC
Déployez DMARC par étapes, en examinant les rapports avant de renforcer la politique.
Phase 1 : surveillance (p=none)
Commencez par collecter les rapports et inventorier les expéditeurs légitimes.
v=DMARC1; p=none; rua=mailto:[email protected]
Phase 2 : mise en quarantaine (p=quarantine)
Appliquez une action intermédiaire aux messages non alignés et surveillez les faux positifs.
v=DMARC1; p=quarantine; pct=10; rua=mailto:[email protected]
Phase 3 : rejet (p=reject)
Lorsque les flux légitimes sont couverts, demandez le rejet des messages non conformes.
v=DMARC1; p=reject; rua=mailto:[email protected]
Rapports DMARC
Les rapports agrégés décrivent les résultats par source. Les rapports d’analyse peuvent contenir davantage de détails et doivent être traités avec précaution.
Rapports agrégés (rua)
Les rapports rua regroupent les résultats d’authentification et les sources observées.
Rapports d’analyse (ruf)
Les rapports ruf peuvent fournir des informations plus détaillées. Protégez leur réception et limitez les données collectées.
Traitement des rapports
Parsez les rapports, regroupez les sources, détectez les échecs et transformez les constats en actions de configuration.
Vérifier DMARC
Interrogez le nom _dmarc, vérifiez la syntaxe, puis comparez la politique aux résultats observés.
dig _dmarc.example.com TXT
curl "https://domscan.net/v1/health?domain=example.com"
# Returns hasDMARC status
Problèmes courants liés à DMARC
Les erreurs fréquentes sont l’absence de SPF ou DKIM aligné, des adresses de rapport mal configurées, une politique trop stricte trop tôt et des sources d’envoi oubliées.