À quoi sert DMARC
DMARC indique aux serveurs de messagerie destinataires quoi faire des messages qui prétendent venir de votre domaine mais ne passent ni SPF ni DKIM d'une manière alignée sur l'adresse From. C'est un enregistrement TXT placé sous _dmarc.votredomaine, qui commence par v=DMARC1 et porte une politique : p=none, p=quarantine ou p=reject.
Il vous donne aussi de la visibilité. Avec une adresse rua dans l'enregistrement, les destinataires vous envoient chaque jour des rapports agrégés qui listent qui envoie des e-mails en votre nom.
Lire la politique
p=none ne fait que collecter des rapports et ne protège rien. C'est la bonne première étape, car les rapports montrent quels services légitimes ont encore besoin d'une configuration SPF ou DKIM. p=quarantine envoie les e-mails en échec dans les indésirables, et p=reject les refuse.
Une erreur courante est de rester en p=none pendant des années. La vérification le signale, de même qu'un enregistrement absent, plusieurs enregistrements, ou un enregistrement sans balise p valide.
Le déployer sans risque
Publiez p=none avec une adresse de rapport, lisez les rapports pendant quelques semaines, corrigez chaque expéditeur légitime, puis passez à quarantine et enfin à reject. La balise pct permet d'appliquer d'abord la politique plus stricte à une partie de vos e-mails. Les sous-domaines suivent la politique du domaine organisationnel, sauf si la balise sp en dispose autrement.