• Qu'est-ce que la politique DMARC ( Quarantine) ? p=quarantine Explication de la politique DMARC

Qu'est-ce que la politique DMARC ( Quarantine) ? p=quarantine Explication de la politique DMARC

par

Dernière mise à jour :
6 Temps de lecture : 2 min
Qu'est-ce que la politique DMARC ( Quarantine) ? p=quarantine Explication de la politique DMARC

Points clés à retenir

  • p=quarantine permet d'examiner les e-mails suspects dans le cadre de l'application de la politique DMARC, sans risquer de perdre définitivement des e-mails légitimes.
  • Les e-mails mis en quarantaine se retrouvent généralement dans le dossier « spam » ou « courrier indésirable » du destinataire.
  • Il est essentiel, au cours de cette phase, d'examiner régulièrement les rapports DMARC afin de s'assurer que les sources légitimes sont correctement authentifiées.
  • L'objectif devrait toujours être de s'orienter vers une politique de rejet (« p=reject ») afin d'assurer une protection maximale contre l'usurpation d'identité.

DMARC « quarantine » (p=quarantine) est la politique DMARC qui indique aux serveurs de messagerie destinataires de acheminer les messages ne passant pas l'authentification DMARC vers un emplacement autre que la boîte de réception. Cela signifie généralement les rediriger vers le dossier « spam » ou « courrier indésirable » plutôt que de les bloquer purement et simplement.

Qu'est-ce que le protocole DMARC ( Quarantine) ?

DMARC ( quarantine ) est une politique d’application définie dans l’enregistrement DMARC de votre domaine. Lorsqu’un expéditeur envoie un e-mail au nom de votre domaine, le serveur de messagerie destinataire vérifie le message par rapport à vos enregistrements publiés SPF (Sender Policy Framework) et DKIM (DomainKeys Identified Mail) que vous avez publiés. Si l’e-mail échoue à ces contrôles d’authentification et que votre politique DMARC est définie sur p=quarantine, le destinataire reçoit alors l’instruction de considérer cet e-mail comme suspect.

Au lieu de rejeter complètement l'e-mail ou de le livrer normalement dans la boîte de réception, le destinataire le place en quarantaine. Cette mesure protège le destinataire contre d'éventuelles tentatives d'hameçonnage ou d'usurpation d'identité, tout en permettant au message d'être transféré vers un dossier secondaire.

Comment une politique DMARC « Quarantine » est-elle mise en œuvre ?

La mise en œuvre d'une politique DMARC ( quarantine ) repose sur un processus collaboratif entre les enregistrements DNS publiés par l'expéditeur et l'agent de transfert de courrier du destinataire.

  1. Publication de la politique : le propriétaire du domaine publie dans son DNS un enregistrement TXT DMARC contenant la balise « p=quarantine ».
  2. Vérification d'authentification : dès réception d'un e-mail prétendant provenir de ce domaine, le serveur de messagerie du destinataire vérifie les signatures SPF et DKIM.
  3. Conformité DMARC: le destinataire vérifie la conformité DMARC. Le domaine utilisé pour valider l'SPF e ou le DKIM doit correspondre au domaine figurant dans l'adresse « De » visible.
  4. Application de la politique : si les vérifications « SPF » et « DKIM » échouent toutes les deux, ou si elles réussissent mais ne correspondent pas au domaine « From », la vérification DMARC échoue. Le serveur destinataire consulte l'enregistrement DMARC, constate que p =quarantine, et applique l'action demandée.
  5. Rapports : le serveur destinataire génère des rapports XML agrégés détaillant les résultats de l'authentification et les envoie aux adresses e-mail indiquées dans la balise « rua » de l'enregistrement DMARC.

Où vont les e-mails mis en quarantaine ?

Lorsqu'une politique DMARC demande à un destinataire de rediriger ( quarantine ) un e-mail, la destination exacte dépend de la manière dont le fournisseur de messagerie destinataire a mis en œuvre ses procédures. La redirection vers Quarantine est une recommandation, et les fournisseurs la gèrent différemment.

  • Google Workspace / Gmail : les e-mails mis en quarantaine sont généralement acheminés directement vers le dossier « Spam » de l'utilisateur. Une bannière d'avertissement s'affiche souvent pour indiquer à l'utilisateur que l'e-mail n'a pas pu être vérifié.
  • quarantine Microsoft 365 / Outlook : Microsoft traite les messages « quarantine » différemment selon les paramètres de l’organisation. Par défaut, les messages mis en quarantaine sont souvent transférés vers le dossier « Courrier indésirable » de l’utilisateur. Les administrateurs peuvent également configurer Microsoft Defender pour Office 365 afin de rediriger ces messages vers un portail centralisé de gestion des messages « » de Microsoft 365, où un administrateur doit les examiner et les valider avant que l’utilisateur final puisse y accéder.
  • Yahoo : À l'instar de Google, Yahoo redirige généralement vers le dossier « Spam » de l'utilisateur les e-mails qui ne respectent pas les règles DMARC, conformément à la politique « quarantine ».

Analyse détaillée du fonctionnement de la politique DMARC « Quarantine »

Le bon fonctionnement de la stratégie « quarantine » repose en grande partie sur une surveillance et des ajustements continus. Lorsque vous passez à l'état « quarantine », vous devez analyser activement les rapports XML générés par les récepteurs.

Ces rapports mettent en évidence les adresses IP d'expédition qui échouent à l'authentification. Vous découvrirez probablement des expéditeurs tiers légitimes, tels que votre CRM, vos plateformes marketing ou vos systèmes de gestion des tickets d'assistance, qui ont été mal configurés. La phase « quarantine » vous permet d'identifier ces sources, de corriger leurs configurations SPF ou DKIM, et de vérifier les modifications dans les rapports suivants sans subir les conséquences désastreuses d'un rejet pur et simple de leurs e-mails.

Importance de la politique de quarantine DMARC

La politique « p=quarantine » fait office de filet de sécurité essentiel. Passer directement d’une phase de surveillance à une application stricte de la politique comporte un risque élevé. Si certaines sources d’envoi légitimes n’ont pas encore été identifiées, une politique de rejet entraînera l’échec de ces e-mails importants sans que cela soit remarqué, ce qui perturbera le bon déroulement des activités.

Quarantine vous permet de tester votre niveau d'authentification des e-mails dans un environnement réel. Il commence par protéger la réputation de votre domaine en écartant les e-mails usurpés de la boîte de réception, tout en restant suffisamment souple pour qu'un e-mail légitime mal configuré puisse tout de même être récupéré par le destinataire si nécessaire. Cela permet de renforcer la confiance avant de franchir le pas définitif vers le rejet.

Exemples d'Quarantine s DMARC

Voici quelques exemples courants illustrant à quoi peut ressembler un enregistrement DMARC avec une politique « quarantine ». Vous pouvez utiliser notre générateur d'enregistrements DMARC pour les créer, ainsi que notre outil de vérification des enregistrements DMARC pour les valider une fois publiés.

v=DMARC1; p=quarantine; rua=mailto:[email protected];

Une politique standard d'quarantine , qui envoie des rapports agrégés à une adresse spécifiée.

v=DMARC1; p=quarantine; t=y; rua=mailto:[email protected];

Une politique utilisant la nouvelle balise de test DMARC (t=y). Cela indique aux destinataires de traiter les e-mails non conformes comme si la politique était d'un niveau inférieur (surveillance uniquement) pendant que vous testez votre configuration.

v=DMARC1; p=quarantine; sp=reject; rua=mailto:[email protected];

Une politique qui applique la règle « quarantine » au domaine principal, mais rejette les e-mails non conformes prétendant provenir de sous-domaines.

La balise pct= : quelle quantité de courrier devez-vous Quarantine?

Historiquement, la balise « pct » servait à mettre en place un déploiement progressif de l'application de la politique. Au lieu d'appliquer une politique à tous les e-mails non conformes, les propriétaires de domaines pouvaient définir un pourcentage.

La meilleure pratique consistait à mettre en place un déploiement progressif, en commençant par un faible pourcentage, tel que pct=10. Les administrateurs surveillaient les rapports agrégés pour évaluer l’impact. À mesure qu’ils gagnaient en confiance quant au fait que les e-mails légitimes passaient l’authentification, ils augmentaient le pourcentage par étapes (par exemple, à 25, 50 et 75) jusqu’à atteindre 100. Ce n’est qu’à ce moment-là qu’ils envisageaient de passer à une politique de rejet. Une valeur pct faible en permanence laisse une part importante des e-mails usurpés échapper au contrôle, ce qui va à l'encontre de l'objectif du DMARC.

Mise à jour importante : la suppression progressive de pct

La spécification DMARC a été officiellement mise à jour avec la publication de RFC 9989. En vertu de cette nouvelle norme, le pct La balise est obsolète. L'expérience a montré que cette balise était mise en œuvre de manière incohérente par les destinataires et souvent utilisée à mauvais escient comme filet de sécurité permanent. DMARCbis remplace la pct remplacer par une balise de test binaire plus simple : t=y pour le mode test ou t=n aux fins d'application.

  • t=y: Indique aux destinataires de traiter un e-mail non remis comme si la politique s'appliquait au niveau inférieur. Par exemple, si vous publiez une politique « quarantine » avec t=y, Les récepteurs le considéreront comme une simple surveillance. Cela remplace de fait les déploiements fractionnés.
  • t=n: Demande au destinataire d'appliquer intégralement la politique. Il s'agit du comportement par défaut si la balise est omise.

Si vous êtes Configuration de DMARC Aujourd'hui, vous devriez éviter le pct Ajoutez la balise « test » et préparez-vous à la conformité DMARCbis en utilisant cette balise de test.

Lecture recommandée : Les RFC 9989, 9990 et 9991 relatifs au DMARC remplacent la RFC 7489

Quand utiliser p =quarantine (et quand passer à autre chose)

Vous ne devriez mettre en place une politique « quarantine » qu’après avoir consacré suffisamment de temps à l’analyse des rapports alors que votre politique était définie sur « p=none ». Le moment opportun pour passer à « quarantine » est celui où vos rapports indiquent que toutes les sources d’envoi légitimes connues satisfont systématiquement à l’alignement DMARC. Si vous ne activez pas votre politique DMARC, vous restez vulnérable à l’usurpation d’identité.

Quarantine Il s'agit de l'étape intermédiaire cruciale entre la surveillance et l'application des mesures. Vous ne devez toutefois pas rester indéfiniment sur quarantine . Le risque lié au fait de rester sur quarantine est que des e-mails usurpés parviennent tout de même dans le dossier de courrier indésirable du destinataire, où un utilisateur pourrait les ouvrir par inadvertance ou cliquer sur des liens malveillants.

Le signe indiquant que vous êtes prêt à passer de p=quarantine à p=reject est la baisse des taux de votre dossier « quarantine », ainsi que des rapports agrégés indiquant un taux de conformité proche de 100 % pour vos expéditeurs autorisés. Avant d'effectuer cette transition, les rejets de messages doivent être rares pour le trafic légitime.

p = aucun vs p =quarantine vs p = rejet

p=aucun -vs- p=quarantine-vs- p=rejet

Ces trois politiques DMARC correspondent à différentes étapes de votre parcours vers la sécurité des e-mails. Une politique « p=none » sert uniquement à surveiller votre trafic, tandis que « p=quarantine » offre un compromis qui redirige les e-mails non conformes vers le dossier spam. L'objectif ultime est « p=reject », qui bloque les e-mails frauduleux avant même qu'ils ne soient remis.

Lecture recommandée : découvrez-en davantage sur les politiques DMARC.

Foire aux questions

Que signifie « p=quarantine » dans un enregistrement DMARC ?

Il recommande aux destinataires de considérer avec méfiance les e-mails qui ne passent pas l'authentification DMARC. En général, les destinataires gèrent cela en transférant ces e-mails vers le dossier « spam » ou « courrier indésirable » plutôt que vers la boîte de réception principale.

Où sont envoyés les e-mails mis en quarantaine par DMARC ?

Selon le service de messagerie utilisé (comme Gmail ou Yahoo), ces e-mails sont généralement redirigés vers le dossier « spam » ou « courrier indésirable » du destinataire. Dans certains environnements d'entreprise, comme Microsoft 365, ils peuvent être acheminés vers un portail d'quarantine s administratif de Microsoft 365.

L'quarantine DMARC revient-elle au même que le filtrage des spams?

Non. Le filtrage anti-spam évalue le contenu et la réputation de l'expéditeur d'un e-mail afin de déterminer s'il s'agit d'un message indésirable. La réponse DMARC quarantine est une mesure spécifique prise parce que l'e-mail n'a pas réussi, d'un point de vue cryptographique, à prouver qu'il avait été autorisé par le propriétaire du domaine.

Dois-je utiliser p =quarantine ou p = reject ?

Nous vous recommandons de commencer par quarantine afin de tester votre configuration en toute sécurité. Votre objectif final devrait être de mettre en place une politique de rejet garantissant une protection totale contre l'usurpation d'identité.

Quel pourcentage dois-je définir avec la balise « pct » ?

Par le passé, les administrateurs commençaient par une valeur faible, telle que pct=10, puis augmentaient progressivement jusqu'à 100. La balise pct est obsolète dans la nouvelle spécification DMARCbis (RFC 9989) ; vous devez donc désormais utiliser la nouvelle balise de test (t=y) à la place.

Combien de temps dois-je rester sur « p =quarantine » avant de passer à « reject » ?

Vous devez rester sur quarantine jusqu’à ce que vos rapports agrégés indiquent systématiquement que toutes les sources d’e-mails légitimes passent l’authentification. Cela nécessite généralement entre quelques semaines et quelques mois de surveillance et de réglages.

quarantine DMARC