Apprendre · Authentification des e-mails
Enregistrement DMARC : format, exemples et comment en ajouter un
Un enregistrement DMARC est une ligne de DNS qui indique aux destinataires d’e-mails quoi faire des messages qui prétendent provenir de votre domaine — et où vous envoyer la preuve que cela s’est produit. Il se trouve dans un seul enregistrement TXT à _dmarc.yourdomain.com. Si vous découvrez toute la chaîne, SPF, DKIM et DMARC expliqués montre d’abord comment les trois s’assemblent.
Le format d’un enregistrement DMARC
L’enregistrement DMARC se compose de plusieurs balises séparées par un point-virgule. Il existe de nombreuses balises, mais celles que vous utiliserez vraiment sont :
- v=DMARC1 — la balise « version ». Obligatoire, et toujours placée en premier dans un enregistrement DMARC.
- p= — la balise de politique : que doit faire un destinataire d’e-mail avec un message qui ne passe pas la validation SPF et/ou DKIM — none, quarantine, reject.
- rua= — où envoyer les rapports agrégés — généralement une adresse e-mail capable de recevoir des fichiers XML.
- sp= — politique pour les sous-domaines.
- adkim= / aspf= — à quel point l’identité de l’expéditeur doit être alignée. Les valeurs valides sont « r » (relâché, par défaut) ou « s » (strict).
- np= — politique pour les sous-domaines inexistants. C’est souvent considéré comme le moyen le plus simple d’usurper votre domaine.
Exemples d’enregistrements DMARC
Voici trois enregistrements DMARC minimaux. Copiez-collez-les, remplacez « yourdomain.com » par votre vrai nom de domaine, puis mettez à jour la partie « reports@ » pour pointer vers l’endroit où votre service de reporting doit recevoir les rapports.
Surveillance minimale (commencez ici) :
v=DMARC1; p=none; rua=mailto:reports@yourdomain.com
Quarantaine, une fois vos expéditeurs alignés :
v=DMARC1; p=quarantine; rua=mailto:reports@yourdomain.com; sp=quarantine; adkim=s; aspf=s
Rejeter tous les envois non autorisés (application complète) :
v=DMARC1; p=reject; rua=mailto:reports@yourdomain.com; sp=reject; adkim=s; aspf=s; np=reject
Comment ajouter votre enregistrement DMARC au DNS
- Connectez-vous au panneau de configuration de votre fournisseur DNS et sélectionnez « Ajouter un nouvel enregistrement ».
- Sélectionnez « TXT ».
- Saisissez les informations suivantes : «
_dmarc» dans le champ hôte, puis collez toute la valeur de l’enregistrement DMARC dans le champ valeur, guillemets inclus si demandé. - Définissez le TTL (durée de vie) sur la valeur par défaut de votre fournisseur.
Une fois l’enregistrement ajouté, il faudra de quelques minutes à quelques heures pour qu’il atteigne la plupart des grands fournisseurs de messagerie. Vous n’aurez rien d’autre à changer dans votre configuration e-mail — DMARC ajoute simplement une couche de protection par-dessus ce que vous avez déjà.
L’erreur qui casse tout : ne publiez jamais plus d’un enregistrement DMARC. Les destinataires qui trouvent plusieurs enregistrements les ignorent tous — pas de politique, pas de rapports, pas de protection, et vous ne le sauriez même pas. Gardez exactement un seul enregistrement TXT à _dmarc.yourdomain.com.
Vérifications gratuites : Vérificateur DMARC Vérificateur SPF Vérificateur DKIM Vérificateur de spam
Vous voulez vérifier l’enregistrement que vous venez de publier ? Lancez le vérificateur DMARC gratuit — il lit votre DNS en direct et vous indique si l’enregistrement est correctement analysé, quelle politique il applique et ce qui manque encore. Pour le parcours complet de p=none à p=reject, consultez les politiques DMARC expliquées.