DMARC · politiques
p=none, quarantine ou reject : lequel choisir
La balise p= d’un enregistrement DMARC prend trois valeurs. p=none demande aux serveurs destinataires de vous rendre compte sans rien bloquer. p=quarantine fait ranger le message en indésirable, où il reste lisible. p=reject le fait refuser pendant la conversation SMTP : il n’arrive jamais. Seule p=reject protège.
Par Tom GernezMis à jour le 5 min de lecture
À retenir
- p=none ne bloque rien. C’est un instrument de mesure, pas une protection.
- p=quarantine livre le message dans le dossier indésirable : il peut encore être lu et cru.
- p=reject est la seule valeur qui empêche un message usurpé d’arriver.
pct=ne s’applique jamais àp=noneet son comportement de repli surprend souvent.- Sans
sp=, les sous-domaines héritent de la politique du domaine principal.
Ce que chaque valeur fait au message
La politique DMARC est l’instruction que vous publiez à l’intention des serveurs du monde entier. Elle ne s’applique qu’aux messages qui échouent à DMARC, c’est-à-dire à ceux dont ni SPF ni DKIM ne sont à la fois valides et alignés sur le domaine affiché. Un message légitime correctement configuré n’est jamais concerné, quelle que soit la valeur.
| Politique | Le message est… | Le destinataire… | Vous… |
|---|---|---|---|
p=none | livré normalement, en boîte de réception | le lit sans savoir | recevez un rapport le lendemain |
p=quarantine | livré dans les indésirables | peut l’y trouver et le croire | recevez un rapport le lendemain |
p=reject | refusé pendant la conversation SMTP | ne le voit jamais | recevez un rapport le lendemain |
Pourquoi p=none ne protège de rien
C’est le malentendu le plus coûteux de ce sujet. Un domaine en p=none a un enregistrement DMARC valide, apparaît comme « conforme » dans la plupart des vérificateurs en ligne, et coche la case des questionnaires d’assurance. Il ne bloque pourtant pas un seul message usurpé.
p=none existe pour une raison, et une seule : découvrir. Pendant les premières semaines d’une mise en place, il fait arriver les rapports quotidiens qui révèlent les services envoyant légitimement en votre nom, sans risquer de bloquer l’un d’eux par erreur. C’est un échafaudage. Un échafaudage laissé en place trois ans n’est plus un échafaudage, c’est un aveu.
Les exigences de Google, Yahoo et Microsoft pour les expéditeurs à fort volume demandent « au moins p=none ». Cette formulation est souvent lue comme une recommandation ; c’est un plancher d’admissibilité, pas un objectif.
Le cas de p=quarantine
La quarantaine est un palier, pas une destination. Elle a une vertu réelle pendant la montée en charge : si un expéditeur légitime a été oublié, ses messages atterrissent dans les indésirables du destinataire au lieu de disparaître, et quelqu’un finit par s’en apercevoir.
Sa faiblesse est du même ordre : le message reste accessible. Un client qui attend une facture et ne la voit pas arriver va chercher dans ses indésirables, l’y trouve, et la traite. Contre une fraude au faux RIB, la quarantaine ne fait que ralentir.
pct=, et le piège de son repli
La balise pct= indique la proportion de messages en échec à laquelle la politique s’applique, de 1 à 100. Sa valeur par défaut est 100. Elle sert à durcir progressivement : p=quarantine; pct=25 met un quart des messages en échec en indésirable, et laisse passer les trois autres quarts.
Le piège est dans le repli. Les messages non retenus par pct= ne sont pas traités comme si la politique était none : ils reçoivent la politique immédiatement inférieure. Avec p=reject; pct=25, un quart des messages est rejeté et les trois autres quarts sont mis en quarantaine, pas livrés. C’est un comportement raisonnable, et ce n’est presque jamais celui auquel on s’attend.
sp=, la politique des sous-domaines
En l’absence de sp=, les sous-domaines héritent de la politique publiée sur le domaine principal. C’est le comportement souhaitable dans presque tous les cas : un fraudeur qui ne peut pas usurper exemple.fr essaiera compta.exemple.fr, qui n’a jamais existé et que personne ne surveille.
sp= sert à l’exception inverse : un sous-domaine qui envoie via un prestataire pas encore aligné, que l’on veut laisser en observation pendant que le domaine principal est déjà en rejet. C’est une mesure temporaire, à documenter et à dater, sans quoi elle devient une porte laissée ouverte.
La règle de décision
- Le domaine n’envoie aucun e-mail (domaine parqué, marque défensive, ancien nom) : publiez
p=rejectimmédiatement, avec un SPF vide. Aucune période d’observation n’est nécessaire, puisqu’il n’y a rien de légitime à casser. - Le domaine envoie et vous ne connaissez pas encore tous ses expéditeurs :
p=noneavecrua, pour deux à quatre semaines. Pas davantage. - Les rapports sont propres, tous les expéditeurs légitimes sont alignés :
p=quarantinependant une à deux semaines, en surveillant. - Rien n’a bougé du mauvais côté :
p=reject, puisadkim=s; aspf=sune fois le rejet stabilisé.
La marche à suivre détaillée, avec ce qu’il faut vérifier à chaque palier, est dans l’article sur le passage en rejet.
Ce que la politique ne décide pas
La politique ne s’applique qu’aux messages affichant exactement votre domaine. Un message venu d’un domaine sosie n’est pas concerné, quelle que soit la valeur de p= : il n’échoue pas à votre DMARC, il ne le rencontre jamais.
Elle est par ailleurs une instruction, pas une garantie d’exécution. La quasi-totalité du volume mondial est traitée par des serveurs qui l’honorent, mais un serveur d’entreprise mal tenu peut parfaitement l’ignorer.
Questions fréquentes
Sources
Définitions
À lire ensuite
- DMARC : le guide complet
Ce qu’est DMARC, comment l’enregistrement se lit, comment on le publie et comment on le passe en rejet sans casser sa messagerie. Écrit par un consultant qui le déploie, avec les valeurs exactes.
- Passer DMARC en reject sans casser sa messagerie
La montée jusqu’à p=reject, palier par palier, sur deux à trois semaines. Comment lire les rapports, aligner chaque expéditeur légitime, et à quoi reconnaître qu’on peut durcir.
- Ce que DMARC ne protège pas
DMARC bloque l’usurpation exacte de votre domaine, et rien d’autre. Les domaines sosies, le nom affiché trompeur et les boîtes compromises passent au travers. Ce que cela veut dire concrètement.
Vous voulez savoir ce qui est publié sur votre domaine ? La vérification est gratuite, sans inscription, et ne lit que des enregistrements publics. Vérifier votre domaine
Tom Gernez · Consultant indépendant en sécurité informatique. Ruvalin met en place l’authentification des e-mails des PME et des professions libérales françaises.