DMARC (authentification des messages fondée sur le domaine)

E-mail et Sécurité
Un protocole d'authentification de courrier électronique basé sur SPF et DKIM, permettant aux propriétaires de domaine de spécifier comment les courriers électroniques non authentifiés doivent être traités.
← Retour au Glossaire

Qu’est-ce que DMARC ?

DMARC (Domain-based Message Authentication, Reporting and Conformance) permet au propriétaire d’un domaine de publier une politique indiquant aux destinataires quoi faire des messages qui échouent à l’alignement SPF ou DKIM. Il fournit aussi des rapports.

Pourquoi DMARC est essentiel

DMARC réduit l’usurpation visible du domaine, améliore la visibilité sur les flux d’envoi et permet de passer progressivement de la surveillance au rejet.

Comment fonctionne DMARC

Le destinataire vérifie SPF et DKIM, compare leurs domaines au domaine From visible, puis applique la politique DMARC publiée.

Alignement DMARC

L’alignement peut être strict ou détendu. Le domaine authentifié doit correspondre au domaine visible selon le mode choisi.

Format d’un enregistrement DMARC

La politique se publie sous _dmarc.example.com dans un enregistrement TXT.

_dmarc.example.com.    IN    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

Balises DMARC

Les balises définissent la politique, les adresses de rapport, le pourcentage et les options de traitement.

BaliseObligatoireDescriptionExemple
vOuiVersionv=DMARC1
pOuiPolitiquep=none/quarantine/reject
ruaNonURI du rapport agrégérua=mailto:[email protected]
rufNonURI du rapport d’analyseruf=mailto:[email protected]
pctNonPourcentage concerné par la politiquepct=100
spNonPolitique des sous-domainessp=reject
adkimNonMode d’alignement DKIMadkim=s (strict) ou adkim=r (détendu)
aspfNonMode d’alignement SPFaspf=s ou aspf=r

Politiques DMARC

none observe sans bloquer, quarantine demande une mise en quarantaine et reject demande le rejet des messages non conformes.

v=DMARC1; p=none; rua=mailto:[email protected]
v=DMARC1; p=quarantine; rua=mailto:[email protected]
v=DMARC1; p=reject; rua=mailto:[email protected]

Parcours de mise en œuvre de DMARC

Déployez DMARC par étapes, en examinant les rapports avant de renforcer la politique.

Phase 1 : surveillance (p=none)

Commencez par collecter les rapports et inventorier les expéditeurs légitimes.

v=DMARC1; p=none; rua=mailto:[email protected]

Phase 2 : mise en quarantaine (p=quarantine)

Appliquez une action intermédiaire aux messages non alignés et surveillez les faux positifs.

v=DMARC1; p=quarantine; pct=10; rua=mailto:[email protected]

Phase 3 : rejet (p=reject)

Lorsque les flux légitimes sont couverts, demandez le rejet des messages non conformes.

v=DMARC1; p=reject; rua=mailto:[email protected]

Rapports DMARC

Les rapports agrégés décrivent les résultats par source. Les rapports d’analyse peuvent contenir davantage de détails et doivent être traités avec précaution.

Rapports agrégés (rua)

Les rapports rua regroupent les résultats d’authentification et les sources observées.

Rapports d’analyse (ruf)

Les rapports ruf peuvent fournir des informations plus détaillées. Protégez leur réception et limitez les données collectées.

Traitement des rapports

Parsez les rapports, regroupez les sources, détectez les échecs et transformez les constats en actions de configuration.

Vérifier DMARC

Interrogez le nom _dmarc, vérifiez la syntaxe, puis comparez la politique aux résultats observés.

dig _dmarc.example.com TXT
curl "https://domscan.net/v1/health?domain=example.com"

# Returns hasDMARC status

Problèmes courants liés à DMARC

Les erreurs fréquentes sont l’absence de SPF ou DKIM aligné, des adresses de rapport mal configurées, une politique trop stricte trop tôt et des sources d’envoi oubliées.

Mettez Vos Connaissances en Pratique

Utilisez l'API de DomScan pour vérifier la disponibilité des domaines, la santé et bien d'autres choses.