DMARC · mise en œuvre
Passer DMARC en reject sans casser sa messagerie
Le passage à p=reject se fait en cinq paliers sur deux à trois semaines : publier p=none avec une adresse rua, lire les rapports quotidiens pour recenser tous les expéditeurs légitimes, aligner chacun d’eux sur SPF ou DKIM, passer en p=quarantine une à deux semaines, puis en p=reject. Ne jamais durcir avant que les rapports ne soient propres.
Par Tom GernezMis à jour le 5 min de lecture
À retenir
- Le risque n’est pas le rejet lui-même : c’est un expéditeur légitime oublié au moment où l’on durcit.
- Deux à quatre semaines d’observation sont nécessaires pour voir passer un cycle mensuel complet.
- Un routeur d’e-mails aligne DKIM facilement ; c’est l’alignement SPF qui demande un domaine de retour personnalisé.
- L’alignement strict (adkim=s, aspf=s) se pose en dernier, après stabilisation du rejet.
- Un domaine qui n’envoie rien passe en reject immédiatement, sans période d’observation.
Le vrai risque, et ce qu’il n’est pas
Passer en p=reject ne casse jamais un message correctement authentifié. La question n’est donc pas « le rejet est-il dangereux » mais « ai-je bien recensé tout ce qui envoie en mon nom ». Le sinistre type n’est pas la messagerie principale, qui est toujours identifiée : c’est le logiciel de facturation acheté il y a six ans, la plateforme de recrutement, l’outil de signature électronique, la newsletter que le stagiaire a configurée.
Ces expéditeurs-là ne se retrouvent pas par la mémoire. Ils se retrouvent dans les rapports agrégés, qui recensent chaque adresse IP ayant envoyé sous votre nom, quelle qu’en soit la raison.
La marche à suivre, palier par palier
- 01
Palier 0 · Relever l’existant
Avant toute publication, regardez ce qui est déjà là. Un enregistrement oublié, deux SPF concurrents, un DKIM expiré : la moitié des difficultés se voient à ce stade.
dig +short TXT exemple.fr dig +short TXT _dmarc.exemple.fr - 02
Palier 1 · Observer, deux à quatre semaines
Publiez une politique qui ne bloque rien et une adresse de rapports sur une boîte dédiée. Comptez un cycle mensuel complet : la paie, les relances, la newsletter trimestrielle si elle tombe dans la fenêtre.
_dmarc IN TXT "v=DMARC1; p=none; rua=mailto:rapports@exemple.fr" - 03
Palier 2 · Recenser et aligner
Pour chaque source apparaissant dans les rapports, tranchez : légitime ou non. Chaque source légitime doit ensuite être alignée sur au moins l’un des deux contrôles. En pratique, DKIM est le plus simple : la plupart des prestataires proposent de publier deux ou trois enregistrements sur votre domaine, et l’alignement suit.
- 04
Palier 3 · Traiter le cas SPF des prestataires
Un routeur qui envoie avec sa propre adresse de retour réussit SPF sur son domaine à lui, donc l’alignement échoue. La correction consiste à activer chez lui un domaine de retour personnalisé, sous un sous-domaine du vôtre, puis à publier l’enregistrement qu’il indique. Surveillez au passage la limite de dix résolutions : c’est le moment où on la dépasse.
- 05
Palier 4 · Quarantaine, une à deux semaines
Quand les rapports ne montrent plus que des sources connues et alignées, passez en quarantaine. Ce palier existe pour rattraper l’expéditeur oublié : ses messages iront en indésirables et quelqu’un s’en plaindra, au lieu de disparaître sans bruit.
_dmarc IN TXT "v=DMARC1; p=quarantine; rua=mailto:rapports@exemple.fr" - 06
Palier 5 · Rejet, puis alignement strict
Deux semaines sans incident, et le rejet peut être publié. L’alignement strict se pose ensuite, séparément : c’est une seconde modification, avec sa propre semaine d’observation, parce qu’elle invalide les sous-domaines qui passaient jusque-là par tolérance.
_dmarc IN TXT "v=DMARC1; p=reject; rua=mailto:rapports@exemple.fr; adkim=s; aspf=s"
Lire les rapports sans y passer ses journées
Un rapport agrégé est un fichier XML compressé, envoyé une fois par jour et par fournisseur. Ouvert dans un éditeur de texte, il est illisible. Ce que l’on cherche pourtant tient en trois questions.
- Quelles adresses IP envoient sous mon nom, et lesquelles ne reconnais-je pas ?
- Pour chaque source reconnue, l’alignement est-il obtenu par SPF, par DKIM, ou par aucun des deux ?
- Le volume d’une source inconnue est-il en train d’augmenter ?
Les volumes d’une PME sont faibles : quelques dizaines de sources en tout, dont trois ou quatre représentent 95 % du trafic. Une fois le recensement fait, la lecture mensuelle prend quelques minutes.
Les cas particuliers qui reviennent
| Situation | Ce qu’il faut faire |
|---|---|
| Domaine qui n’envoie aucun e-mail | Rejet immédiat, sans observation, avec un SPF vide : v=spf1 -all. |
| Sous-domaines jamais utilisés | Couverts par héritage ; sp=reject le dit explicitement, ce qui vaut mieux qu’un héritage supposé. |
| Transferts automatiques vers des adresses personnelles | SPF casse au transfert, DKIM survit s’il n’y a pas de réécriture. C’est l’argument décisif pour ne jamais s’appuyer sur SPF seul. |
| Listes de diffusion qui réécrivent l’objet | La signature DKIM est invalidée. Demander à la liste d’activer la réécriture de l’expéditeur, ou d’implémenter ARC. |
| Changement de prestataire en cours de route | Revenir en quarantaine le temps de la bascule, puis remonter. Le rejet n’est pas un état définitif à défendre coûte que coûte. |
Ce que cette procédure ne couvre pas
Elle protège votre nom de domaine. Elle ne fait rien contre un domaine sosie ni contre un nom affiché trompeur, qui sont détaillés dans l’article sur les limites de DMARC.
Elle suppose aussi que vous connaissez la liste de vos domaines. Les marques déposées, les anciens noms commerciaux et les domaines achetés en défense sont régulièrement oubliés, et ce sont ceux que personne ne surveille.
Questions fréquentes
Sources
- RFC 7489 — DMARC
- RFC 7960 — Interoperability Issues between DMARC and Indirect Email Flows · transferts, listes de diffusion
- RFC 8617 — Authenticated Received Chain (ARC)
Définitions
À lire ensuite
- DMARC : le guide complet
Ce qu’est DMARC, comment l’enregistrement se lit, comment on le publie et comment on le passe en rejet sans casser sa messagerie. Écrit par un consultant qui le déploie, avec les valeurs exactes.
- p=none, quarantine ou reject : lequel choisir
Les trois politiques DMARC, ce qu’elles font réellement au message, et pourquoi rester en p=none revient à ne rien avoir installé. Avec la règle de décision, et le rôle exact de pct= et sp=.
- SPF : la limite des dix résolutions DNS
Au-delà de dix requêtes DNS, un enregistrement SPF renvoie permerror et cesse de protéger, sans que rien ne casse visiblement. Comment compter, comment repasser sous la limite, et pourquoi l’aplatissement est un piège.
Vous voulez savoir ce qui est publié sur votre domaine ? La vérification est gratuite, sans inscription, et ne lit que des enregistrements publics. Vérifier votre domaine
Tom Gernez · Consultant indépendant en sécurité informatique. Ruvalin met en place l’authentification des e-mails des PME et des professions libérales françaises.