Qu'est-ce que le protocole DMARC ?
Le protocole DMARC (Domain-based Message Authentication, Reporting & Conformance) est un standard ouvert pour l'authentification des emails. Il fonctionne en parallèle avec SPF (Sender Policy Framework) et DKIM (DomainKeys Identified Mail) pour vérifier que l'expéditeur de l'email est autorisé et que le message n'a pas été altéré. En publiant un enregistrement DMARC dans votre DNS, vous indiquez aux serveurs de messagerie récepteurs comment traiter les emails qui échouent à l'authentification. Cela empêche les cybercriminels d'envoyer de faux emails qui semblent provenir de votre domaine.- v=DMARC1 → Déclaration de version.
- p= → Politique (none, quarantine, reject).
- rua=mailto: → Adresse email pour les rapports agrégés.
- ruf=mailto: → Adresse email pour les rapports forensiques (optionnel).
- fo= → Options de rapport d'échec.
Pourquoi DMARC est-il important ?
L'usurpation d'identité par email et le phishing coûtent des milliards aux entreprises chaque année. Sans DMARC, votre domaine peut être utilisé abusivement par des attaquants pour tromper clients ou employés. DMARC fournit :
- Protection → Empêche l'utilisation non autorisée de votre domaine.
- Visibilité → Les rapports aident à identifier qui envoie des messages au nom de votre domaine.
- Confiance → Établit des relations plus solides avec les clients et les partenaires.
- Conformité → De nombreuses industries exigent désormais l'adoption de DMARC pour les audits de sécurité.
Exemple d'enregistrement DMARC
v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com; fo=1
Enregistrement DMARC de base pour la surveillance
Comment ajouter un enregistrement DMARC ? (Étape par étape)
- Générez votre politique DMARC. Commencez par
p=nonepour surveiller le trafic sans bloquer les emails. - Connectez-vous à la gestion DNS. Accédez au panneau de contrôle de votre hébergeur ou de votre registraire DNS.
- Créez un enregistrement TXT. Nom :
_dmarc.yourdomain.com. Valeur : votre chaîne DMARC. - Enregistrez l'enregistrement. Les changements DNS se propagent généralement en quelques minutes à 48 heures.
- Testez l'implémentation. Utilisez MXToolbox, DMARC Analyzer ou le vérificateur DMARC de Postmark pour vérifier.
Tableau comparatif : DMARC vs SPF vs DKIM
| Caractéristique | SPF | DKIM | DMARC |
|---|---|---|---|
| Objectif | Autorise les serveurs d'envoi | Valide l'intégrité du message avec des signatures | Aligne SPF + DKIM et applique la politique |
| Prévient l'usurpation | Partiel | Partiel | Complet (avec politique de rejet) |
| Rapports | Non | Non | Oui (agrégés & forensiques) |
| Déploiement | Enregistrement DNS TXT | Enregistrement DNS TXT + clés cryptographiques | Enregistrement de politique DNS TXT |
DMARC vs SPF vs DKIM (Style extrait)
DMARC vs SPF
DMARC s'appuie sur SPF en appliquant une politique et des rapports. SPF seul ne peut pas empêcher complètement l'usurpation.DMARC vs DKIM
DKIM assure l'intégrité avec des signatures cryptographiques, mais sans DMARC, il n'y a pas d'application. DMARC combine les résultats DKIM avec le contrôle de la politique.DMARC vs SPF & DKIM ensemble
SPF et DKIM sont des éléments constitutifs ; DMARC est la couche d'application qui rend les deux réellement efficaces.
Meilleures pratiques pour la mise en œuvre de DMARC
- Commencez par la surveillance (
p=none) avant de passer àquarantineoureject. - Configurez toujours
ruapour recevoir les rapports. - Assurez-vous que SPF et DKIM sont correctement configurés avant DMARC.
- Examinez les rapports hebdomadaires pour ajuster les paramètres.
- Déployez des politiques plus strictes progressivement pour éviter la perte d'emails.
Que se passe-t-il si DMARC est mal configuré ?
Un enregistrement DMARC mal configuré peut entraîner le rejet ou le marquage comme spam d'emails légitimes. Cela perturbe la communication et peut nuire à la confiance commerciale. D'autre part, l'absence totale de DMARC expose votre domaine au phishing. Une planification minutieuse et une application progressive sont essentielles.
Cas d'utilisation de DMARC
- E-commerce : Protégez les clients des fausses confirmations de commande.
- Banques & Finance : Bloquez les tentatives de phishing usurpant l'identité des institutions financières.
- Santé : Sécurisez les communications des patients.
- Éducation : Prévenez l'utilisation abusive des domaines étudiants et facultaires.
- Gouvernement : Assurez l'intégrité des domaines dans les communications officielles.
FAQ
À quoi sert DMARC ?
DMARC empêche l'utilisation non autorisée de votre domaine dans les emails, protégeant contre le phishing et l'usurpation d'identité.
Comment ajouter un enregistrement DMARC ?
Créez un enregistrement TXT à _dmarc.yourdomain.com avec votre chaîne de politique DMARC.
Ai-je besoin de SPF et DKIM avant DMARC ?
Oui. DMARC s'appuie sur les résultats de SPF et DKIM pour fonctionner efficacement.
Que signifient p=none, quarantine, reject ?
Ce sont des politiques DMARC : surveillance uniquement, envoi au spam ou blocage des courriers non autorisés.
Qu'est-ce qu'un rapport DMARC ?
Un rapport XML envoyé à votre adresse rua montrant les sources d'emails et les résultats.
DMARC peut-il bloquer les emails légitimes ?
Oui, s'il est mal configuré. C'est pourquoi des tests et un déploiement progressif sont recommandés.
DMARC est-il exigé par la loi ?
Pas globalement, mais de nombreuses industries et gouvernements l'exigent pour la conformité.
Combien de temps prend la propagation DNS ?
Généralement quelques heures, mais jusqu'à 48 heures dans certains cas.
Puis-je utiliser plusieurs adresses de rapport ?
Oui, plusieurs adresses rua et ruf sont supportées.
Quels outils aident à gérer DMARC ?
DMARC Analyzer, MXToolbox, Valimail et Postmark sont des choix populaires.



