Guide de référence
DMARC : le guide complet
DMARC est un enregistrement DNS publié sous _dmarc.votre-domaine.fr qui dit aux serveurs destinataires quoi faire des messages prétendant venir de vous sans réussir SPF ni DKIM. Trois politiques existent : p=none observe, p=quarantine met en indésirable, p=reject fait refuser le message. Seule p=reject empêche l’usurpation.
Par Tom GernezMis à jour le 8 min de lecture
À retenir
- DMARC est défini par le RFC 7489 et publié comme un simple enregistrement TXT.
- Il ne fonctionne qu’adossé à SPF et DKIM : à lui seul, il ne vérifie rien.
- Sa contribution propre est l’alignement : exiger que le domaine authentifié soit celui que le destinataire voit.
- Depuis février 2024 chez Google et Yahoo, et mai 2025 chez Microsoft, un DMARC est exigé au-delà de 5 000 messages par jour.
- Le passage en rejet se fait par paliers sur deux à trois semaines, jamais d’un coup.
Le problème que DMARC résout
Le protocole SMTP a été normalisé en 1982, à une époque où les quelques réseaux connectés se faisaient mutuellement confiance. Rien, dans ce protocole, ne vérifie l’identité de l’expéditeur. Écrire « comptabilite@votre-entreprise.fr » dans le champ expéditeur demande exactement la même compétence technique que remplir le champ objet.
SPF est arrivé en 2006 pour déclarer quels serveurs peuvent envoyer au nom d’un domaine, DKIM la même année pour signer les messages. Chacun a laissé une porte ouverte : SPF vérifie l’Envelope-From, que le destinataire ne voit jamais, et DKIM vérifie le domaine que le signataire déclare lui-même. Un fraudeur pouvait donc réussir les deux contrôles sur son propre domaine tout en affichant le vôtre.
DMARC, publié en 2015 comme RFC 7489, referme cette porte avec deux idées simples : l’alignement, et une instruction publique sur la conduite à tenir en cas d’échec.
Lire un enregistrement DMARC
_dmarc.exemple.fr. IN TXT
"v=DMARC1; p=reject; rua=mailto:rapports@exemple.fr;
adkim=s; aspf=s; pct=100"| Balise | Ce qu’elle dit |
|---|---|
v=DMARC1 | La version de la norme. Obligatoire, toujours cette valeur, toujours en premier. |
p= | La politique : none, quarantine ou reject. Obligatoire. |
rua= | L’adresse qui reçoit les rapports agrégés quotidiens. Techniquement facultative, en pratique indispensable. |
sp= | Une politique différente pour les sous-domaines. En son absence, ils héritent de p=. |
adkim= | Sévérité de l’alignement DKIM : r (relâché, défaut) ou s (strict). |
aspf= | Sévérité de l’alignement SPF : r ou s. |
pct= | La proportion de messages à laquelle la politique s’applique, de 1 à 100. |
ruf= | L’adresse des rapports d’échec détaillés. Peu de fournisseurs les envoient, et ils contiennent des données personnelles. |
fo= | Ce qui déclenche un rapport d’échec. Sans effet si ruf= est absent. |
Les valeurs par défaut sont permissives. Un enregistrement réduit à v=DMARC1; p=reject fonctionne, mais il applique l’alignement relâché et n’envoie aucun rapport : vous bloquez à l’aveugle et vous ne saurez jamais ce que vous avez bloqué.
L’alignement, qui fait tout le travail
Un message porte deux adresses d’expéditeur, et c’est le cœur du sujet. L’Envelope-From sert au transport et aux rejets : c’est elle que SPF vérifie, et personne ne la voit. Le Header-From est celle que votre logiciel affiche. Rien n’oblige les deux à correspondre.
L’alignement exige justement qu’elles correspondent. En mode relâché (r, la valeur par défaut), un sous-domaine suffit : factures.exemple.fr s’aligne avec exemple.fr. En mode strict (s), les deux domaines doivent être identiques.
C’est aussi la cause la plus fréquente d’échec sur du courrier parfaitement légitime. Un routeur d’e-mails envoie souvent avec une Envelope-From à lui (bounces.prestataire.com) : SPF réussit, mais sur le mauvais domaine, donc l’alignement échoue. La correction consiste à configurer chez le prestataire un domaine de retour personnalisé, sous votre propre nom.
Les trois politiques
| Valeur | Effet sur un message non aligné | À quoi ça sert |
|---|---|---|
p=none | Aucun. Le message est livré normalement. | Observer pendant la mise en place. Ne protège rien. |
p=quarantine | Rangé en indésirable. Livré, mais à l’écart. | Palier intermédiaire pendant la montée. |
p=reject | Refusé pendant la conversation SMTP. Jamais livré. | La cible. La seule valeur qui protège. |
La grande majorité des enregistrements que nous relevons sur des domaines d’entreprises françaises sont restés en p=none. C’est l’écart entre « nous avons DMARC » et « nous sommes protégés » : une alarme posée mais jamais branchée. Le détail de chaque valeur est dans l’article consacré aux politiques.
Les rapports, et pourquoi ils changent tout
Publier une adresse rua déclenche l’envoi quotidien, par les serveurs du monde entier, d’un rapport agrégé au format XML compressé. Il contient, pour chaque adresse IP ayant envoyé en votre nom, le nombre de messages, le résultat SPF, le résultat DKIM et la conclusion DMARC.
Aucun contenu de message, aucune adresse de destinataire : uniquement des compteurs par source. C’est ce qui rend ces rapports simples à traiter au regard du RGPD, et parfaitement illisibles à l’œil nu.
Ils servent à deux choses. Pendant la mise en place, à dresser la liste complète des services qui envoient légitimement en votre nom, y compris le logiciel de facturation dont plus personne ne se souvient. Ensuite, à voir arriver les campagnes d’usurpation, souvent avant qu’un client ne s’en plaigne.
Publier votre premier enregistrement
- 01
Vérifier ce qui existe déjà
Interrogez le DNS avant de publier quoi que ce soit. Un enregistrement DMARC oublié, ou deux enregistrements concurrents, expliquent une bonne part des surprises.
dig +short TXT _dmarc.exemple.fr - 02
Préparer une adresse pour les rapports
Une boîte dédiée, sur votre propre domaine. Elle recevra un fichier par fournisseur et par jour : ne mettez pas là l’adresse que vous lisez le matin.
- 03
Publier en observation
Un enregistrement TXT, sous le nom
_dmarc, avec une politique qui ne bloque encore rien._dmarc IN TXT "v=DMARC1; p=none; rua=mailto:rapports@exemple.fr" - 04
Attendre, et lire
Deux semaines au minimum. C’est le temps qu’il faut pour voir passer les envois mensuels : la paie, les relances, la newsletter trimestrielle.
- 05
Corriger SPF et DKIM avant de durcir
Chaque expéditeur légitime identifié dans les rapports doit être aligné avant que la politique ne change. La marche à suivre complète est dans l’article sur le passage en rejet.
Est-ce obligatoire ?
Aucune loi française n’impose DMARC à ce jour. Trois pressions convergentes le rendent pourtant difficile à éviter.
La première vient des fournisseurs de messagerie. Depuis février 2024, Google et Yahoo exigent SPF, DKIM et une politique DMARC pour tout expéditeur dépassant 5 000 messages par jour vers leurs boîtes. Microsoft a suivi le 5 mai 2025 pour Outlook.com, Hotmail et Live.
Les messages rejetés seront désignés par : 550 5.7.515 Access denied, sending domain [SendingDomain] does not meet the required authentication level.
La deuxième est réglementaire. La directive NIS2, dont la transposition française est portée par la loi dite Résilience, élargit le nombre d’entités soumises à des obligations de sécurité de 500 à dix à quinze mille selon l’ANSSI. Le référentiel ReCyF publié le 17 mars 2026 traduit ces obligations en objectifs concrets ; il n’est pas encore contraignant, mais il dit à quoi ressemblera l’obligation.
La troisième est contractuelle et discrète : les questionnaires d’assurance cyber et les diligences des grands donneurs d’ordre demandent désormais l’état de l’authentification de la messagerie. Une réponse honnête à cette question est parfois ce qui déclenche la mission.
Le reste du dossier
- p=none, quarantine ou reject : lequel et quand · le détail des trois politiques et le choix qu’elles imposent.
- Passer DMARC en reject sans casser sa messagerie · la montée en charge, palier par palier.
- Ce que DMARC ne protège pas · les domaines sosies, le nom affiché, les boîtes compromises.
- La limite des dix résolutions SPF · la panne silencieuse qui invalide un SPF correct.
- La fraude au virement · ce contre quoi tout cela sert.
Ce que DMARC ne fait pas
DMARC protège une identité : votre nom de domaine, écrit à l’identique. Il ne bloque pas les domaines sosies, que le fraudeur possède et configure lui-même ; il ne contrôle pas le nom affiché, qui peut prétendre n’importe quoi ; et il valide sans hésiter les messages partis d’une boîte dont le mot de passe a été volé. Il ne filtre pas non plus le courrier que vous recevez.
Ces trois angles morts sont détaillés, avec ce qu’il faut mettre en face, dans l’article consacré aux limites de DMARC.
Questions fréquentes
Sources
- RFC 7489 — Domain-based Message Authentication, Reporting, and Conformance (DMARC)
- RFC 7208 — Sender Policy Framework (SPF)
- RFC 6376 — DomainKeys Identified Mail (DKIM) Signatures
- Microsoft — Renforcement de l’écosystème e-mail : exigences Outlook pour les expéditeurs à fort volume · en vigueur depuis le 5 mai 2025
- ANSSI — Référentiel Cyber France (ReCyF) · publié le 17 mars 2026
Définitions
À lire ensuite
- p=none, quarantine ou reject : lequel choisir
Les trois politiques DMARC, ce qu’elles font réellement au message, et pourquoi rester en p=none revient à ne rien avoir installé. Avec la règle de décision, et le rôle exact de pct= et sp=.
- Passer DMARC en reject sans casser sa messagerie
La montée jusqu’à p=reject, palier par palier, sur deux à trois semaines. Comment lire les rapports, aligner chaque expéditeur légitime, et à quoi reconnaître qu’on peut durcir.
- Ce que DMARC ne protège pas
DMARC bloque l’usurpation exacte de votre domaine, et rien d’autre. Les domaines sosies, le nom affiché trompeur et les boîtes compromises passent au travers. Ce que cela veut dire concrètement.
Vous voulez savoir ce qui est publié sur votre domaine ? La vérification est gratuite, sans inscription, et ne lit que des enregistrements publics. Vérifier votre domaine
Tom Gernez · Consultant indépendant en sécurité informatique. Ruvalin met en place l’authentification des e-mails des PME et des professions libérales françaises.
Comment DMARC fonctionne
À la réception d’un message, un serveur destinataire qui applique DMARC procède en quatre temps.
_dmarc.suivi de ce domaine.