Enregistrement DMARC

The Readdle Team
Créé :

Définition

💡  Enregistrement DMARC : une entrée DNS qui indique aux serveurs de messagerie destinataires quoi faire lorsqu'un e-mail prétendant provenir de votre domaine échoue aux vérifications d'authentification. Il s'appuie sur DKIM et SPF, et c'est lui qui applique réellement votre politique de sécurité e-mail. Considérez-le comme la règle qui décide si un e-mail suspect est livré, mis en quarantaine ou rejeté purement et simplement.

En avez-vous vraiment besoin ?

Si vous envoyez des e-mails depuis une adresse personnelle Gmail ou Outlook, vous ne touchez pas à DMARC. Google et Microsoft s'en occupent pour vous.

Mais si vous envoyez depuis un domaine personnalisé (vous@votreentreprise.com), c'est votre responsabilité. Google et Yahoo ont annoncé en 2023 que les expéditeurs en masse devaient disposer de DMARC, et fin 2025, Gmail a commencé une application stricte, les messages non conformes faisant désormais l'objet de rejets temporaires ou permanents. Microsoft a suivi avec des règles similaires pour les expéditeurs à fort volume en 2025.

Vous pourriez rencontrer DMARC pour la première fois lorsque vos e-mails commencent à atterrir dans les spams sans raison évidente. Ou lorsque votre registraire de domaine signale un enregistrement d'authentification manquant. Ou lorsque l'équipe informatique d'un client vous demande pourquoi vos messages échouent à leurs vérifications de sécurité. C'est à ce moment-là que cela cesse d'être abstrait.

Vous envoyez des newsletters ou des e-mails à des clients depuis un domaine personnalisé ? Configurez-le. Ce n'est plus optionnel.

Ce que fait réellement DMARC

Sans politique DMARC, un serveur destinataire doit prendre sa propre décision lorsqu'il reçoit un e-mail qui échoue aux vérifications d'authentification. Parfois, il le livre quand même. Parfois, non. Vous n'avez aucune visibilité ni aucun contrôle.

DMARC change cela. Votre enregistrement indique au serveur destinataire exactement quoi faire de ces e-mails échoués : les livrer normalement (p=none), les envoyer dans les spams (p=quarantine) ou les rejeter entièrement (p=reject). Vous bénéficiez également de rapports. Les serveurs destinataires vous envoient des données quotidiennes indiquant quels messages ont réussi l'authentification, lesquels ont échoué, et quelles adresses IP ont envoyé des e-mails au nom de votre domaine.

C'est cette dernière partie qui fait tout l'intérêt de DMARC pour les petites entreprises. Sans lui, quelqu'un pourrait envoyer des e-mails de phishing qui semblent provenir exactement de l'adresse de votre entreprise. Vos clients se font arnaquer, en veulent à votre marque, et vous n'avez aucune idée que cela se produit. Les rapports vous en informent. La politique d'application l'empêche.

Ce n'est pas seulement une mesure de sécurité. C'est aussi une mesure de délivrabilité des e-mails.

Comment est structuré un enregistrement DMARC

Les enregistrements DMARC résident dans votre DNS sous forme d'enregistrements TXT, publiés à _dmarc.votredomaine.com. Un enregistrement de base ressemble à ceci :

v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com

Les éléments clés que vous devez comprendre :

p= est votre politique. Commencez par none (surveillance uniquement, aucune action entreprise). Une fois que vous avez confirmé que vos e-mails légitimes réussissent l'authentification, passez à quarantine, puis à reject.

rua= est l'endroit où vont vos rapports agrégés. Il s'agit de l'adresse e-mail qui reçoit les résumés XML quotidiens des serveurs destinataires. Vous voudrez une boîte de réception dédiée pour ceux-ci, car le volume peut vite s'accumuler.

v=DMARC1 est simplement la balise de version. Toujours DMARC1.

C'est honnêtement l'essentiel de ce dont vous avez besoin pour une configuration de base. Les autres balises (adkim=, aspf=, sp=) contrôlent la rigueur de l'alignement et la politique de sous-domaine, mais vous n'avez pas à vous en soucier dès le premier jour.

Comment configurer un enregistrement DMARC

DMARC est une opération DNS. Vous ajoutez un enregistrement texte à votre domaine. Mais avant de toucher à quoi que ce soit, assurez-vous que SPF et DKIM sont déjà configurés et passent. Google recommande d'attendre 48 heures après avoir configuré SPF et DKIM avant d'ajouter votre enregistrement DMARC. Si vous sautez cette étape, vous créerez probablement des problèmes de livraison pour vos propres e-mails.

Configuration générale (fonctionne pour tout registraire de domaine) :

  1. Confirmez que SPF et DKIM sont actifs pour votre domaine. Utilisez l'outil gratuit de recherche DMARC de MXToolbox pour vérifier.
  2. Générez votre enregistrement DMARC à l'aide d'un outil gratuit comme le générateur d'enregistrements d'EasyDMARC ou le générateur DMARC de MXToolbox. Commencez par p=none.
  3. Connectez-vous à votre registraire de domaine ou fournisseur DNS (Cloudflare, GoDaddy, Namecheap, etc.)
  4. Ajoutez un nouvel enregistrement TXT. Définissez le Nom sur _dmarc et collez votre chaîne de politique générée comme Valeur.
  5. Enregistrez et attendez jusqu'à 48 heures pour la propagation DNS.
  6. Vérifiez qu'il est actif à l'aide de la recherche DMARC de MXToolbox.

Pour Google Workspace : le guide officiel de configuration DMARC de Google détaille le processus spécifiquement pour les domaines Workspace.

Pour Microsoft 365 : la documentation de configuration DMARC de Microsoft couvre la configuration pour les environnements 365.

Vous n'avez rien à configurer dans Gmail, Outlook ou Spark. DMARC réside entièrement au niveau DNS, pas à l'intérieur de votre client de messagerie.

Comment déployer DMARC sans perturber vos e-mails

Configurez d'abord SPF et DKIM. DMARC ne fonctionnera pas sans eux. Si vous sautez cette étape, vous provoquerez probablement des problèmes de livraison pour vos propres e-mails avant même d'avoir réglé quoi que ce soit. Ne la sautez pas.

Commencez par p=none et attendez. Ne vous précipitez pas vers p=reject. Passez une semaine ou deux à simplement collecter des rapports. Vous découvrirez probablement des outils que vous aviez oublié qu'ils envoyaient en votre nom. C'est normal. Les plus courants incluent Mailchimp, les CRM, les logiciels de facturation, tout ce qui envoie des e-mails en utilisant l'adresse de votre domaine.

Vérifiez chaque outil qui envoie des e-mails pour vous. Chacun doit être correctement authentifié avant que vous ne renforciez votre politique. En oublier un est la manière la plus courante que cela tourne mal. Vous passez à p=reject, et soudain vos newsletters Mailchimp cessent d'être livrées parce que vous avez oublié de configurer DKIM via votre ESP.

Utilisez un outil de tableau de bord pour les rapports. Les rapports bruts sont des fichiers XML. Illisibles pour la plupart des gens. Les offres gratuites d' EasyDMARC ou de MXToolbox les transforment en quelque chose de lisible. Utilisez-en un.

Passez finalement à p=reject. p=none est un point de départ, pas une destination. Tant que vous n'y êtes pas parvenu, votre domaine reste usurpable. L'objectif est une application complète. Il faut simplement quelques semaines pour y parvenir en toute sécurité.

Termes associés

The Readdle Team
Spark

E-mail. Intelligent. Concentré.

Un e-mail rapide et multiplateforme conçu pour filtrer le bruit.