Il est essentiel que toute entreprise utilisant des courriers électroniques pour communiquer avec ses clients soit conforme à la norme DMARC afin de protéger la fidélité et la confidentialité des informations de ses clients. Cependant, une erreur commune que les organisations finissent souvent par commettre est de sécuriser leurs domaines locaux/actifs, tout en ignorant complètement la sécurité de leurs domaines parqués.
DMARC est un protocole d'authentification des e-mails conçu pour empêcher les spammeurs de se faire passer pour les expéditeurs d'e-mails légitimes. L'utilisation de DMARC apporte une réelle valeur ajoutée. Non seulement il s'agit d'une norme industrielle, mais en l'appliquant, vous gagnez la confiance et le respect de vos clients, vous prenez le contrôle de votre domaine contre les cybercriminels et vous augmentez la délivrabilité et la cohérence des messages.
Points clés à retenir
- Il est essentiel de sécuriser vos domaines parqués pour éviter qu'ils ne deviennent des cibles pour les attaquants.
- DMARC contribue à renforcer la protection des domaines et à renforcer la confiance des clients grâce à une sécurité accrue des e-mails.
- Les domaines inactifs sans enregistrement DMARC sont plus vulnérables au spam et à d'autres activités malveillantes.
- La mise en œuvre de DMARC ne nécessite que quelques enregistrements DNS, ce qui en fait un processus simple pour toute entreprise.
- Les entreprises peuvent automatiser le processus de configuration de DMARC afin de rationaliser la gestion de plusieurs domaines.
Que sont les domaines parqués ?
Les domaines parqués sont des alias conviviaux pour les webmasters qui simplifient et favorisent votre présence en ligne. Il s'agit essentiellement de la pratique consistant à utiliser un nom de domaine alternatif (c'est-à-dire garé) à des fins publicitaires ou administratives. Les domaines parqués sont un excellent moyen de créer un capital de marque supplémentaire pour votre entreprise. Si les domaines parqués sont des domaines qui ont été enregistrés à dessein, ils ne sont pas nécessairement utilisés pour envoyer des courriels ou se classer dans les moteurs de recherche.
Un domaine parqué n'est généralement qu'une coquille vide sans substance. Ces domaines restent souvent inactifs et ne sont pas utilisés à des fins interactives, comme l'envoi d'e-mails. Souvent achetés il y a des années, il est normal que les grandes entreprises qui utilisent plusieurs domaines pour mener à bien leurs activités quotidiennes les oublient. Vous vous demandez donc naturellement s'il est nécessaire de sécuriser vos domaines parqués. La réponse est oui ! La faible sécurité de vos domaines inactifs peut en faire une cible plus facile pour les attaquants. DMARC intervient pour vous aider à sécuriser ces domaines parqués, en empêchant qu'ils soient utilisés à des fins malveillantes.
Simplifiez DMARC avec PowerDMARC !
Comment tirer parti de DMARC pour sécuriser vos domaines parqués ?
En général, les FAI accordent peu d’attention aux noms de domaine, en particulier aux domaines « parqués », qui ne disposent pas d’un enregistrement DMARC. Cela signifie que ces domaines risquent de ne pas être suffisamment protégés contre le spam et les abus. En négligeant cette étape, vous pourriez protéger votre domaine principal avec une application DMARC à 100 % et une politique « p=reject », tout en laissant vos domaines « parqués » vulnérables. En configurant un ensemble d'enregistrements DNS pour les domaines inactifs, vous pouvez contribuer à empêcher qu'ils ne soient utilisés à des fins d'hameçonnage ou de diffusion de logiciels malveillants.
Pour tout propriétaire d'entreprise, la réputation de sa société doit être de la plus haute importance. Par conséquent, lorsqu'il s'agit d'opter pour l'authentification des e-mails, il faut le faire pour chaque domaine que vous possédez. Ce qui est encore mieux, c'est que la mise en œuvre de DMARC ne nécessite que la publication de quelques enregistrements dans votre DNS.
Toutefois, avant de mettre en œuvre DMARC, vous devez tenir compte des facteurs suivants :
1) Assurez-vous d'avoir un enregistrement SPF valide et publié sur votre DNS.
Pour vos domaines inactifs ou parqués, vous avez seulement besoin d'un enregistrement qui spécifie que le domaine en question est actuellement inactif et que tout courriel provenant de ce domaine doit être rejeté. C'est exactement ce que fait un enregistrement SPF vide avec la syntaxe suivante :
yourparkeddomain.com TXT v=spf1 -all
2) Assurez-vous que vous avez un enregistrement DKIM fonctionnel publié sur votre DNS.
Pour désactiver des sélecteurs DKIM qui étaient actifs par le passé, publiez un enregistrement DKIM générique utilisant (*) comme sélecteur, avec une valeur « p » vide. Une valeur « p » vide indique aux serveurs de messagerie destinataires que la clé a été révoquée ; ainsi, tout sélecteur correspondant à ce générique est considéré comme non valide :
*._domainkey.yourparkeddomain.com TXT v=DKIM1 ; p=
Une petite précision concernant la portée : un sélecteur générique DNS ne répond à une requête de recherche de sélecteur que lorsqu'aucun autre enregistrement ne se trouve à un niveau intermédiaire du nom de ce sélecteur. Sur un domaine parqué dont vous avez supprimé les anciens enregistrements de sélecteurs individuels, cela concerne les sélecteurs que vous retirez, qu’ils utilisent une seule étiquette (selector1._domainkey) ou plusieurs (2024.jan._domainkey). Cela ne remplacera pas un enregistrement de sélecteur réel que vous avez délibérément laissé en place ; considérez donc cette mesure comme un nettoyage en profondeur plutôt que comme un blocage absolu de tous les noms possibles.
Quoi qu'il en soit, votre protection ne repose pas uniquement sur le caractère générique. Un domaine « parqué » ne contient aucune clé de signature privée ; par conséquent, aucun expéditeur ne peut générer de message capable de passer le contrôle DKIM, quel que soit le sélecteur utilisé. Ce sont les enregistrements SPF DMARC qui ordonnent aux destinataires de rejeter d'emblée les e-mails non authentifiés.
3) Publier un enregistrement DMARC pour vos domaines parqués
Outre la publication de SPF, vous devez publier un enregistrement DMARC pour vos domaines stationnés. Une politique DMARC de "rejet" pour vos domaines inactifs permet de les sécuriser. Avec DMARC, vous pouvez également visualiser et surveiller les activités frauduleuses sur ces domaines grâce à des rapports que vous pouvez consulter sur notre lecteur DMARC XML le tableau de bord.
Vous pouvez configurer l'enregistrement DMARC suivant pour vos domaines parqués :
_dmarc.yourparkeddomain.com TXT "v=DMARC1 ; p=reject ; rua=mailto:[email protected] ; ruf=mailto:[email protected]
Remarque : remplacez les adresses e-mail RUA et RUF fournies à titre d'exemple par des adresses e-mail valides (qui ne renvoient pas vers vos domaines parqués) auxquelles vous souhaitez recevoir vos rapports DMARC. Vous pouvez également ajouter vos adresses RUA et RUF PowerDMARC personnalisées afin d'envoyer vos rapports directement vers votre compte PowerDMARC et de les consulter sur le tableau de bord de votre outil d'analyse des rapports DMARC.
Si vous avez un grand nombre de domaines parqués précédemment enregistrés, vous pouvez configurer l'enregistrement CNAME suivant qui pointe vers un seul domaine, pour tous vos domaines parqués :
_dmarc.yourparkeddomain.com CNAME _dmarc.parked.example.net
Une fois cela fait, vous pouvez alors publier un enregistrement DMARC TXT qui pointe vers les adresses e-mail sur lesquelles vous souhaitez recevoir vos rapports RUA et RUF, pour ce même domaine sur lequel vous avez configuré DMARC pour vos domaines parqués :
_dmarc.parked.example.net TXT v=DMARC1 ; p=reject ; rua=mailto:[email protected] ; ruf=mailto:[email protected]
Pour vous éviter d'avoir à mettre en œuvre manuellement le protocole DMARC sur vos domaines actifs et parqués, laissez-nous vous aider à automatiser ce processus et à le rendre transparent pour votre organisation grâce à notre équipe d'assistance proactive et à une solution logicielle DMARC performante. Inscrivez-vous dès aujourd'hui pour bénéficier de notre outil d'analyse DMARC!


