Authentification des e-mails

E-mail et Sécurité
Normes techniques et protocoles utilisés pour vérifier qu'un e-mail provient véritablement de l'expéditeur revendiqué.
← Retour au Glossaire

Qu’est-ce que l’authentification des courriels ?

L’authentification des courriels regroupe des normes et des protocoles techniques qui vérifient qu’un message provient bien du domaine qu’il prétend utiliser. Ces mécanismes aident à prévenir l’usurpation d’adresse, l’hameçonnage et le courrier indésirable en permettant aux serveurs de réception de valider l’identité de l’expéditeur à partir d’enregistrements DNS et de signatures cryptographiques.

Les trois piliers de l’authentification des courriels

Cette protection repose sur trois mécanismes complémentaires qui vérifient l’autorisation d’envoi, l’intégrité du message et la politique appliquée aux échecs.

SPF (cadre de politique des expéditeurs)

Le SPF indique quels serveurs sont autorisés à envoyer des courriels pour votre domaine.

Fonctionnement du SPF :

1. Le domaine publie un enregistrement SPF dans le DNS

2. Le serveur destinataire vérifie l’adresse IP de l’expéditeur

3. L’adresse IP est comparée à la liste des serveurs autorisés

4. Le résultat est une réussite, un échec ou un échec souple

Exemple d’enregistrement SPF :
v=spf1 ip4:192.168.1.0/24 include:_spf.google.com -all

DKIM (signature DomainKeys Identified Mail)

DKIM signe les courriels au moyen de la cryptographie afin d’en vérifier l’intégrité et l’authenticité.

Fonctionnement de DKIM :

1. Le serveur expéditeur signe le message avec une clé privée

2. La clé publique est publiée dans le DNS

3. Le serveur destinataire récupère la clé publique

4. La signature est vérifiée par rapport au message

Enregistrement DNS DKIM :
selector._domainkey.example.com. TXT "v=DKIM1; k=rsa; p=MIGfMA0..."

DMARC (authentification des messages par domaine)

DMARC ajoute une couche de politique qui indique aux destinataires quoi faire lorsque l’authentification échoue.

Exemple d’enregistrement DMARC :
_dmarc.example.com. TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"

Flux d’authentification

Le message passe successivement par les contrôles SPF et DKIM, puis par la politique DMARC.

Email Sent → SPF Check → DKIM Check → DMARC Policy

↓ ↓ ↓

Pass/Fail Pass/Fail Deliver/Quarantine/Reject

Résultats de l’authentification

Les serveurs destinataires combinent ces résultats pour décider de la remise du message.

RésultatSPFDKIMDMARC
réussiteIP autoriséeSignature valideAligné et validé
échecIP non autoriséeSignature invalideViolation de la politique
échec soupleIP douteuse--
aucunAucun enregistrementAucune signatureAucune politique

Pourquoi l’authentification est importante

Elle protège la réputation du domaine et améliore la confiance accordée aux messages reçus.

Pour les expéditeurs

Pour les destinataires

Bonnes pratiques de mise en œuvre

Une configuration progressive et surveillée limite les faux positifs tout en renforçant la protection.

Configurer SPF

1. Commencez par des directives include pour les fournisseurs de courriels

2. Ajoutez les adresses IP précises de vos serveurs de messagerie

3. Utilisez ~all pendant les tests, puis -all lorsque la configuration est fiable

4. Maintenez l’enregistrement sous la limite de 10 recherches DNS

Configurer DKIM

1. Générez au minimum des clés de 2048 bits

2. Renouvelez régulièrement les clés

3. Utilisez des sélecteurs distincts pour chaque service

4. Surveillez les échecs de signature

Configurer DMARC

1. Commencez par p=none pour observer les résultats

2. Examinez les rapports afin de repérer les problèmes

3. Passez progressivement à p=quarantine

4. Activez p=reject lorsque la configuration est maîtrisée

Problèmes courants d’authentification

ProblèmeCauseSolution
Échec SPFMauvaise adresse IP d’envoiMettre à jour l’enregistrement SPF
Échec DKIMClé incohérenteRégénérer les clés
Échec DMARCProblème d’alignementVérifier l’alignement de l’en-tête From et de l’enveloppe

L’authentification des courriels est indispensable pour protéger la réputation de votre domaine et aider vos messages à parvenir dans la boîte de réception de leurs destinataires.

Mettez Vos Connaissances en Pratique

Utilisez l'API de DomScan pour vérifier la disponibilité des domaines, la santé et bien d'autres choses.