DMARC
Définition
DMARC (Domain-based Message Authentication, Reporting and Conformance) est une règle publiée dans le DNS d'un domaine qui indique aux messageries quoi faire des e-mails échouant aux contrôles SPF et DKIM, et à qui envoyer des rapports.
SPF et DKIM vérifient l'origine d'un message, mais ne disent pas au destinataire comment réagir en cas d'échec. DMARC comble ce vide et vérifie aussi que le domaine visible par le lecteur, dans le champ « De », correspond au domaine authentifié.
Les trois politiques possibles
- none : aucune action, mais des rapports sont envoyés. C'est le point de départ.
- quarantine : les messages non conformes sont traités comme suspects, souvent classés en indésirables.
- reject : les messages non conformes sont refusés.
Une mise en place progressive
- Vérifier que SPF et DKIM sont en place pour tous les services qui envoient au nom du domaine.
- Publier une politique « none » avec une adresse de réception des rapports.
- Lire les rapports pour repérer les expéditeurs légitimes oubliés.
- Passer à « quarantine », puis à « reject » quand plus aucun envoi légitime n'échoue.
Passer directement à « reject » peut bloquer vos propres factures ou lettres d'information envoyées par un outil tiers. À l'inverse, rester indéfiniment sur « none » laisse votre domaine exposé à l'usurpation.
Un domaine qui n'envoie jamais d'e-mails mérite aussi une politique DMARC stricte, pour empêcher qu'on l'utilise à votre place.