DNS · E-mail · DMARC

DMARC expliqué : alignement, rapports et politiques de protection

Comprenez DMARC, l’alignement SPF/DKIM, les rapports rua et la progression sûre de p=none vers quarantine ou reject.

Lecture : environ 5 minGuide pratiquePar l’équipe technique Au P'tit Serveur
Illustration d’un réseau DNS et de la protection des flux web et e-mail
Illustration éditoriale dédiée au DNS et à la sécurité des e-mails.

Le problème à résoudre

DMARC indique au destinataire quoi faire lorsqu’un message échoue aux contrôles d’alignement. Il s’appuie sur SPF et DKIM, mais exige surtout que le domaine visible dans From soit aligné avec l’un d’eux.

La bonne démarche commence par l’observation. Les rapports agrégés révèlent les plateformes qui envoient réellement pour votre domaine avant d’appliquer une politique de rejet.

Reconnaître les bons signaux

Signal observéInterprétation probablePremier contrôle
DMARC pass mais SPF failDKIM aligné a suffiIdentifier la signature DKIM
Source légitime inconnueService SaaS non inventoriéLire les rapports rua
Taux d’échec élevéAlignement ou transfert de mailSegmenter par source

Les notions à maîtriser

  • L’alignement SPF compare le domaine Return-Path au domaine From visible.
  • L’alignement DKIM compare le domaine de la signature d= au domaine From.
  • p=none observe, quarantine demande un traitement suspicieux, reject demande le refus.
  • pct peut limiter progressivement l’application, mais ne remplace pas l’analyse des sources.

Méthode de diagnostic

1. Recenser les domaines d’envoi et sous-domaines utilisés.
2. Vérifier qu’au moins SPF ou DKIM est aligné pour chaque source.
3. Publier p=none avec une boîte de rapports dédiée.
4. Analyser plusieurs cycles d’envoi, y compris facturation et campagnes.

Plan d’action recommandé

  1. Corriger les services légitimes avant de durcir.
  2. Passer à quarantine sur une fraction contrôlée si nécessaire.
  3. Surveiller les taux pass/fail par fournisseur.
  4. Étendre ensuite à reject lorsque les sources sont maîtrisées.
  5. Définir sp pour le comportement des sous-domaines.

Erreurs fréquentes à éviter

  • Passer directement à reject sur un domaine ancien.
  • Croire qu’un SPF valide suffit si le domaine n’est pas aligné.
  • Envoyer les rapports vers une boîte non supervisée.

Indicateurs à suivre

IndicateurRepèrePourquoi le suivre
DMARC passProche de 100 % des sources légitimesValide l’alignement
Sources inconnuesInvestiguer puis éliminerDétecte usage non autorisé
PolitiqueProgression documentéeÉvite le blocage

Checklist avant validation

  • Une mesure de référence est conservée.
  • Le changement est testé hors production lorsque c’est possible.
  • Une sauvegarde ou un retour arrière est disponible.
  • Les dépendances web, e-mail et DNS ont été contrôlées.
  • Les journaux et alertes sont surveillés après intervention.
  • Le résultat est documenté avec date et responsable.

Questions fréquentes

DMARC bloque-t-il le phishing ?

Il limite l’usurpation exacte du domaine protégé, pas les domaines ressemblants.

Faut-il DKIM et SPF ?

DMARC peut passer avec un seul mécanisme aligné, mais les deux améliorent la résilience.

Que contient rua ?

Une adresse recevant des rapports agrégés XML ; elle doit être protégée et analysée.

Sources techniques

Pour vérifier les règles et approfondir le sujet :

Besoin d’un diagnostic sur votre environnement ?

Décrivez le symptôme, le contexte et l’impact : vous recevrez une réponse cadrée avant toute intervention.

Échanger sur votre besoin