Un DMARC en p=none ne bloque aucun e-mail usurpé. Saisissez un domaine : l'outil lit son enregistrement DMARC et vous explique, en langage simple, ce que chaque réglage change et quoi faire ensuite.
_dmarc.[domaine].SPF liste les serveurs autorisés à envoyer en votre nom, DKIM signe vos messages. DMARC ajoute la décision : il dit au serveur qui reçoit un e-mail « de votre domaine » quoi faire si ni SPF ni DKIM ne concordent avec l'adresse d'expéditeur affichée. Sans DMARC, ou avec un DMARC qui ne bloque rien, chaque destinataire décide seul, et l'usurpation passe souvent.
L'enregistrement DMARC est un texte publié dans le DNS, à l'adresse _dmarc.votredomaine.fr. Il commence par v=DMARC1 et il ne doit y en avoir qu'un seul : avec deux enregistrements, les serveurs ignorent DMARC.
| Valeur | Ce qui arrive à un e-mail qui échoue | Protection |
|---|---|---|
p=none | Rien : DMARC observe et envoie des rapports | Aucune |
p=quarantine | Traité comme suspect, en général placé en spam | Partielle |
p=reject | Refusé par le serveur destinataire | Complète |
| Balise | Rôle | Par défaut |
|---|---|---|
sp | Politique des sous-domaines (mail.exemple.fr…) | Suit p |
pct | Pourcentage des messages en échec auxquels la politique s'applique | 100 |
rua | Adresse qui reçoit les rapports agrégés (un par jour et par fournisseur) | Aucun rapport |
ruf | Adresse des rapports d'échec détaillés, souvent non envoyés par les grands fournisseurs | Aucun rapport |
adkim | Alignement DKIM : r (souple, les sous-domaines passent) ou s (strict, domaine identique) | r |
aspf | Alignement SPF : mêmes valeurs r ou s | r |
Ce tableau couvre les balises courantes. La balise pct est appliquée « au mieux » par les serveurs destinataires : tous ne la respectent pas à la lettre.
Avec p=none, un message envoyé par un escroc « de votre domaine » est traité comme si DMARC n'existait pas. Cette étape est utile uniquement si vous lisez les rapports : ils listent tous les serveurs qui envoient en votre nom, y compris ceux que vous aviez oubliés. Un p=none laissé en place des mois sans lire les rapports est un DMARC décoratif.
v=DMARC1; p=none; rua=mailto:dmarc@votredomaine.fr et vérifiez que l'adresse reçoit bien du courrier.p=quarantine; pct=25, puis 50, puis 100, en surveillant les rapports.p=reject.p=none est le mode « observation » : les serveurs qui reçoivent un e-mail usurpé peuvent vous envoyer des rapports, mais ils ne le bloquent pas et ne le classent pas en spam à cause de DMARC. Avec p=none, quelqu'un peut donc envoyer des e-mails en se faisant passer pour votre domaine sans que DMARC ne l'empêche. C'est une bonne première étape pour observer, pas une protection.
Avec p=quarantine, les e-mails qui échouent la vérification DMARC sont traités comme suspects, en général placés dans le dossier spam. Avec p=reject, le serveur destinataire refuse le message. reject est la protection la plus forte contre l'usurpation de votre domaine, mais elle ne pardonne pas une erreur de configuration : un expéditeur légitime oublié verra ses messages refusés.
pct est le pourcentage de messages en échec auxquels la politique s'applique (100 par défaut) : il permet de durcir progressivement. sp fixe la politique des sous-domaines (sans sp, ils suivent p). rua est l'adresse qui reçoit les rapports agrégés quotidiens, indispensables pour repérer qui envoie en votre nom. ruf est l'adresse des rapports d'échec détaillés, que beaucoup de grands fournisseurs n'envoient pas.
Restez en p=none avec une adresse rua pendant quelques semaines et lisez les rapports pour lister tous les services qui envoient en votre nom (messagerie, newsletter, facturation, CRM). Faites passer chacun en SPF ou DKIM aligné avec votre domaine. Passez ensuite à p=quarantine avec pct=25, puis 50, puis 100, et enfin à p=reject quand plus aucun expéditeur légitime n'échoue.
Nous avons mesuré SPF et DMARC sur 400 sites français : parmi les domaines qui publient un DMARC, 56,7 % sont en p=none, et 28,8 % seulement de l'ensemble appliquent réellement un DMARC. Lire le baromètre de la sécurité e-mail des sites .fr (méthode, marges d'erreur et limites incluses). Pour un audit complet en une fois : test SPF, DMARC, DKIM et MX.