À propos des enregistrements DMARC
Qu’est-ce qu’un enregistrement DMARC ?
DMARC est un enregistrement DNS qui indique aux serveurs de messagerie destinataires quoi faire des e-mails prétendant provenir de votre domaine, mais qui échouent à l’authentification : les laisser passer, les mettre en quarantaine ou les rejeter purement et simplement.
Il s’appuie sur SPF et DKIM au lieu de les remplacer. Ces protocoles déterminent si un message est légitime ; DMARC décide de la conséquence dans le cas contraire et fournit des rapports sur ce que les serveurs destinataires observent.
Les rapports sont la partie que les gens sous-utilisent. Un enregistrement DMARC en mode surveillance vous indique qui envoie des e-mails au nom de votre domaine. Il s’agit souvent de plus de services que prévu et, parfois, de quelqu’un que vous n’avez pas autorisé.
Le DMARC est-il toujours important en 2026 ?
Il est passé du statut de bonne pratique à celui d’exigence. Les principaux fournisseurs exigent désormais une authentification pour les expéditeurs en masse, et les e-mails provenant de domaines dépourvus de politique sont de plus en plus filtrés avant même d’être consultés.
Sans DMARC, n’importe qui peut envoyer des e-mails en donnant l’impression qu’ils proviennent de votre domaine. C’est un moyen direct pour que vos clients soient victimes d’hameçonnage en votre nom et que votre domaine acquière une réputation que vous n’avez pas méritée.
Les niveaux de politique sont tout aussi importants que l’enregistrement. Un enregistrement configuré pour n’entreprendre aucune action reste un enregistrement, mais il ne protège de rien tant qu’il n’est pas appliqué.
Bonnes pratiques DMARC
- Configurez d’abord SPF et DKIM ; DMARC dépend de leur bon fonctionnement à tous les deux.
- Commencez en mode surveillance et consultez les rapports avant d’appliquer la politique.
- Passez ensuite à la mise en quarantaine, puis au rejet, une fois que tous les expéditeurs légitimes réussissent les vérifications.
- Publiez exactement un enregistrement DMARC. Les doublons invalident entièrement la politique.
- Publiez une politique même pour les domaines qui n’envoient jamais d’e-mails, afin qu’ils ne puissent pas être usurpés.
- Continuez à consulter les rapports après l’application de la politique : de nouveaux services d’envoi peuvent apparaître sans avertissement.
Ce que cet outil vérifie
L’outil d’enregistrement DMARC interroge le DNS et indique si un enregistrement existe, est manquant ou est présent en double.
Les doublons sont signalés comme un échec, car la présence de plusieurs enregistrements entraîne l’ignorance totale de la politique, ce qui est pire que l’absence de tout enregistrement : la configuration semble correcte, mais elle n’offre aucune protection.
Pour aller plus loin
DMARC ne fonctionne que si les enregistrements sous-jacents fonctionnent également. Vérifiez que votre enregistrement
SPF est présent et unique, examinez la configuration
DNS dans laquelle résident les trois enregistrements, et vérifiez si votre site publie des
adresses e-mail en texte brut.