0+
Des organisations du monde entier0+
Les entreprises du classement Fortune 100 et les gouvernements0+
pays desservisVeuillez publier l'enregistrement TXT DNS suivant sur le sous-domaine _dmarc.VOTREDOMAINE.com
0+
Des organisations du monde entier0+
Les entreprises du classement Fortune 100 et les gouvernements0+
pays desservisDMARC est l'acronyme de « Domain-based Message Authentication, Reporting, and Conformance » (authentification, rapport et conformité des messages basés sur le domaine). Un enregistrement DMARC est un enregistrement DNS de type TXT publié à l'adresse _dmarc.votredomaine.com qui indique aux destinataires des e-mails comment traiter les messages qui échouent à l'authentification SPF DKIM. Il protège votre domaine contre l'usurpation d'identité, améliore la délivrabilité des e-mails et vous permet de savoir qui envoie des e-mails en votre nom.
Pour en savoir plus, consultez notre :
Notre générateur DMARC automatise la création des enregistrements : vous n'avez ainsi plus à vous soucier des erreurs de syntaxe. Choisissez votre politique, définissez les adresses de notification et configurez les options avancées, telles que le comportement des sous-domaines et les modes d'alignement.
Cet outil valide chaque champ et génère un enregistrement DNS de type TXT prêt à être publié. Contrairement aux outils de création manuelle d'enregistrements, il garantit d'emblée la conformité à la norme RFC 9989, y compris la prise en charge de nouvelles balises telles que « np » et « t ».
Créez votre enregistrement DMARC en 5 étapes simples :
Sélectionnez « none » (surveillance), « quarantine » (modéré) ou « reject » (strict) pour votre domaine racine. Pour les nouveaux domaines, commencez par « p=none » afin de surveiller le trafic avant d'appliquer les restrictions.
Saisissez votre adresse e-mail RUA pour recevoir les rapports globaux. Cette étape est facultative mais vivement recommandée, car ces rapports vous fournissent toutes les informations relatives à l'authentification de votre domaine.
Définissez le comportement du sous-domaine à l'aide de la balise « sp ». Laissez ce champ vide pour hériter de la politique racine, ou définissez-le explicitement pour un déploiement progressif.
Ajoutez la génération de rapports d'échec (RUF), définissez les modes d'alignement (adkim/aspf pour un mode strict ou assoupli), et sélectionnez les déclencheurs d'analyse (fo).
Cliquez sur « Générer ». Copiez le résultat et collez-le chez votre fournisseur DNS. C'est terminé.
Vous utilisez cette fonctionnalité pour la première fois ? Consultez notre guide pour découvrir une explication détaillée champ par champ ainsi que les bonnes pratiques.
Un enregistrement DMARC est constitué de balises. Chaque balise contrôle un aspect spécifique de votre politique et de son application. Vous trouverez ci-dessous une référence complète de toutes les balises conformes à la norme RFC 9989, y compris les nouvelles balises et les options obsolètes.
| Étiquette | Objectif | Exemple | C'est obligatoire ? | Statut |
|---|---|---|---|---|
| v | Version | v=DMARC1 | Oui | Actuel |
| p | Politique relative aux domaines racines | p=none | Oui | Actuel |
| sp | Politique relative aux sous-domaines | sp=reject | En option | Actuel |
| np | Politique relative aux sous-domaines inexistants | np=reject | En option | NOUVEAU (RFC 9989) |
| rua | E-mail contenant les rapports agrégés | rua=mailto:[email protected] | Facultatif mais recommandé | Actuel |
| ruf | E-mail de signalement des pannes | ruf=mailto:[email protected] | En option | Actuel |
| adkim | Alignement DKIM | adkim=s | En option | Actuel |
| aspf | Alignement du SPF | aspf=r | En option | Actuel |
| pour | Options médico-légales | fo=1 | En option | Actuel |
| t | Mode test | t=y | En option | NOUVEAU (RFC 9989) |
| psd | Indicateur de domaine à suffixe public | psd=y | En option | NOUVEAU (RFC 9989) |
| pct | Évolution de la police en pourcentage | pct=100 | En option | Obsolète |
| rf | Format du rapport | rf=afrf | En option | Obsolète |
| ri | Fréquence des rapports | ri=86400 | En option | Obsolète |
p=none → p=quarantine → p=reject. DMARC comporte trois balises de politique qui régissent l'application des règles à différents niveaux de domaine :
| Balise de politique | Valeurs | Utilisation |
|---|---|---|
| p | none, quarantine, reject | Il s'agit de votre stratégie principale, celle qui s'applique par défaut à l'ensemble de votre organisation. |
| sp | none, quarantine, reject | Définit le comportement des sous-domaines (par exemple, mail.entreprise.com, marketing.entreprise.com). Si cette option est omise, les sous-domaines héritent de la politique « p » de la racine. Utilisez cette option pour appliquer progressivement les règles aux sous-domaines avant de renforcer la politique de la racine. |
| np | none, quarantine, reject | Contrôle le comportement des sous-domaines qui n'ont jamais envoyé d'e-mails. Empêche les « typosquatteurs » d' exploiter l'espace de noms de votre domaine. À définir indépendamment du paramètre « sp » afin de protéger les sous-domaines inutilisés contre les abus. |
Chaque hébergeur dispose de sa propre procédure pour publier un enregistrement DMARC. Pour en savoir plus, vous pouvez contacter son service d'assistance. Voici la procédure générale :
Accédez à votre console de gestion DNS — Connectez-vous au panneau de configuration de votre registraire de domaine ou de votre hébergeur.
Créer un nouvel enregistrement TXT — Ajouter un nouvel enregistrement DNS au fichier de zone DNS de votre domaine.
Définissez le type d'enregistrement sur « TXT » — Assurez-vous que le type d'enregistrement est bien défini sur « TXT », et non sur « A », « CNAME » ou « MX ».
Définissez le champ « host/name » sur « _dmarc » — Le champ « host » doit contenir exactement « _dmarc » (sans guillemets).
Collez la valeur de l'enregistrement générée — Copiez-collez l'intégralité de la valeur de l'enregistrement DMARC générée par notre outil dans le champ « Valeur ».
Enregistrer et vérifier — Cliquez sur « Enregistrer » une fois la publication effectuée. La propagation de votre enregistrement DMARC via le DNS peut prendre jusqu'à 72 heures, même s'il est souvent activé plus rapidement. Vérifiez que votre enregistrement est bien actif à l'aide de notre outil gratuit de vérification DMARC.
Évitez ces écueils lors du déploiement de DMARC :
Commencez par p=reject immédiatement — Vous risquez de bloquer des e-mails légitimes si l'authentification n'est pas parfaitement conforme. Commencez toujours par p=none pour surveiller, puis passez progressivement par quarantine rejet, sur une période de plusieurs semaines ou mois.
Ne pas envoyer l'e-mail « rua » (rapport) — Sans ces rapports, vous ne saurez pas ce qui se passe. Les rapports agrégés sont indispensables pour repérer les sources non alignées et les e-mails légitimes qui échouent à l'authentification.
Utiliser trop tôt les modes d'alignement stricts — Définir simultanément adkim=s et aspf=s entraîne immédiatement des problèmes avec les e-mails transférés et les expéditeurs tiers. Commencez par un mode souple (r), puis durcissez progressivement les paramètres à mesure que vous alignez les sources.
Ignorer les sous-domaines avec sp — Si vous ne définissez pas sp, tous les sous-domaines héritent de votre politique racine, qui peut s'avérer trop stricte. Définissez explicitement le comportement des sous-domaines pour un déploiement contrôlé.
Définition de pct=0 sans compatibilité RFC 9989 — Les destinataires ne prennent pas en charge pct. Dans les systèmes conformes à la RFC 9989, utilisez plutôt t=y pour indiquer un déploiement progressif.
L'activation de DMARC n'est qu'une première étape. Voici votre feuille de route :
Utilisez notre outil gratuit de vérification DMARC pour vous assurer que votre enregistrement est bien actif et syntaxiquement correct. Cela ne prend que quelques secondes et vous évitera bien des maux de tête lors du débogage par la suite.
Commencez à recevoir des rapports quotidiens récapitulatifs sur votre adresse e-mail RUA. Analysez-les à l'aide de notre outil DMARC Analyzer pour comprendre le flux de vos e-mails et repérer les sources non conformes.
Assurez-vous que les enregistrements SPF et DKIM sont également configurés correctement. L'application de la politique DMARC dépend du bon fonctionnement de ces deux éléments. Utilisez nos outils de vérification « SPF Checker » et « DKIM Checker ».
Après 1 à 2 semaines de rapports sans incident, passez de p=none → p=quarantine → p=reject. Ne précipitez pas l'application de cette règle ; les e-mails légitimes mal acheminés risquent d'être bloqués et de susciter des plaintes de la part des utilisateurs. .
Configurez des alertes en temps réel pour les e-mails non authentifiés prétendant provenir de votre domaine. Cela permet de détecter les tentatives d'usurpation d'identité avant qu'elles n'atteignent les boîtes de réception de vos utilisateurs.
Identifiez toutes les sources légitimes de courriers électroniques (plateformes marketing, prestataires de paiement, systèmes de notification, etc.) et assurez-vous qu’elles s’authentifient via SPF ou DKIM.
Vérifiez immédiatement si votre enregistrement DMARC est actif, valide et exempt d'erreurs de syntaxe grâce à notre outil de recherche gratuit.
Vérificateur DMARC →Le service DMARC hébergé de PowerDMARC vous accompagne en toute sécurité, de la surveillance à l'application stricte de la règle « p=reject », tout en vous offrant une visibilité en temps réel.
DMARC hébergé →PowerDMARC analyse automatiquement les rapports agrégés et vous alerte dès l'apparition de nouveaux expéditeurs ou en cas de problèmes d'authentification.
Commencer gratuitement →PDG, Channel Next
« Le programme de partenariat MSP de PowerDMARC propose des solutions de pointe pour protéger les domaines de messagerie de nos clients contre les cybermenaces, tout en nous ouvrant une nouvelle source de revenus et en enrichissant notre offre de services. »