Le problème à résoudre
DMARC indique au destinataire quoi faire lorsqu’un message échoue aux contrôles d’alignement. Il s’appuie sur SPF et DKIM, mais exige surtout que le domaine visible dans From soit aligné avec l’un d’eux.
La bonne démarche commence par l’observation. Les rapports agrégés révèlent les plateformes qui envoient réellement pour votre domaine avant d’appliquer une politique de rejet.
Reconnaître les bons signaux
| Signal observé | Interprétation probable | Premier contrôle |
|---|---|---|
| DMARC pass mais SPF fail | DKIM aligné a suffi | Identifier la signature DKIM |
| Source légitime inconnue | Service SaaS non inventorié | Lire les rapports rua |
| Taux d’échec élevé | Alignement ou transfert de mail | Segmenter par source |
Les notions à maîtriser
- L’alignement SPF compare le domaine Return-Path au domaine From visible.
- L’alignement DKIM compare le domaine de la signature d= au domaine From.
- p=none observe, quarantine demande un traitement suspicieux, reject demande le refus.
- pct peut limiter progressivement l’application, mais ne remplace pas l’analyse des sources.
Méthode de diagnostic
Plan d’action recommandé
- Corriger les services légitimes avant de durcir.
- Passer à quarantine sur une fraction contrôlée si nécessaire.
- Surveiller les taux pass/fail par fournisseur.
- Étendre ensuite à reject lorsque les sources sont maîtrisées.
- Définir sp pour le comportement des sous-domaines.
Erreurs fréquentes à éviter
- Passer directement à reject sur un domaine ancien.
- Croire qu’un SPF valide suffit si le domaine n’est pas aligné.
- Envoyer les rapports vers une boîte non supervisée.
Indicateurs à suivre
| Indicateur | Repère | Pourquoi le suivre |
|---|---|---|
| DMARC pass | Proche de 100 % des sources légitimes | Valide l’alignement |
| Sources inconnues | Investiguer puis éliminer | Détecte usage non autorisé |
| Politique | Progression documentée | Évite le blocage |
Checklist avant validation
- Une mesure de référence est conservée.
- Le changement est testé hors production lorsque c’est possible.
- Une sauvegarde ou un retour arrière est disponible.
- Les dépendances web, e-mail et DNS ont été contrôlées.
- Les journaux et alertes sont surveillés après intervention.
- Le résultat est documenté avec date et responsable.
Questions fréquentes
DMARC bloque-t-il le phishing ?
Il limite l’usurpation exacte du domaine protégé, pas les domaines ressemblants.
Faut-il DKIM et SPF ?
DMARC peut passer avec un seul mécanisme aligné, mais les deux améliorent la résilience.
Que contient rua ?
Une adresse recevant des rapports agrégés XML ; elle doit être protégée et analysée.
Sources techniques
Pour vérifier les règles et approfondir le sujet :
Besoin d’un diagnostic sur votre environnement ?
Décrivez le symptôme, le contexte et l’impact : vous recevrez une réponse cadrée avant toute intervention.
Échanger sur votre besoin