Vérifier l'enregistrement DMARC d'un domaine

Recherchez l'enregistrement DMARC d'un domaine, voyez quelle politique il publie et si l'enregistrement est absent, en double ou invalide.

À quoi sert DMARC

DMARC indique aux serveurs de messagerie destinataires quoi faire des messages qui prétendent venir de votre domaine mais ne passent ni SPF ni DKIM d'une manière alignée sur l'adresse From. C'est un enregistrement TXT placé sous _dmarc.votredomaine, qui commence par v=DMARC1 et porte une politique : p=none, p=quarantine ou p=reject.

Il vous donne aussi de la visibilité. Avec une adresse rua dans l'enregistrement, les destinataires vous envoient chaque jour des rapports agrégés qui listent qui envoie des e-mails en votre nom.

Lire la politique

p=none ne fait que collecter des rapports et ne protège rien. C'est la bonne première étape, car les rapports montrent quels services légitimes ont encore besoin d'une configuration SPF ou DKIM. p=quarantine envoie les e-mails en échec dans les indésirables, et p=reject les refuse.

Une erreur courante est de rester en p=none pendant des années. La vérification le signale, de même qu'un enregistrement absent, plusieurs enregistrements, ou un enregistrement sans balise p valide.

Le déployer sans risque

Publiez p=none avec une adresse de rapport, lisez les rapports pendant quelques semaines, corrigez chaque expéditeur légitime, puis passez à quarantine et enfin à reject. La balise pct permet d'appliquer d'abord la politique plus stricte à une partie de vos e-mails. Les sous-domaines suivent la politique du domaine organisationnel, sauf si la balise sp en dispose autrement.

Comment utiliser cet outil

  1. Saisissez le domaine. Saisissez ou collez un nom de domaine comme example.com. Une URL complète convient aussi : le schéma, le chemin et un www initial sont retirés.
  2. Lisez l'enregistrement DMARC. L'outil interroge l'enregistrement TXT sous _dmarc.<domain>.
  3. Vérifiez la politique et les rapports. Voyez la politique (none, quarantine, reject), les adresses de rapport et la signification de chaque balise.

Équivalent en ligne de commande

La même vérification depuis un terminal. Les commandes utilisent example.com : remplacez-le par votre propre nom.

  • Enregistrement DMARCdig _dmarc.example.com TXT +short
  • Windowsnslookup -type=TXT _dmarc.example.com

Questions fréquentes

Comment vérifier l'enregistrement DMARC d'un domaine ?

Saisissez le domaine ci-dessus. Depuis un terminal, lancez dig TXT _dmarc.example.com. L'enregistrement doit commencer par v=DMARC1.

Que signifie p=none ?

Supervision uniquement. Les destinataires distribuent les e-mails en échec comme d'habitude et vous envoient des rapports. Cela ne protège pas le domaine contre l'usurpation.

Faut-il SPF et DKIM avant DMARC ?

Il faut qu'au moins l'un des deux passe et soit aligné sur le domaine du From pour qu'un message passe DMARC. Configurer les deux est le choix fiable, car SPF casse en cas de transfert.

Où vont les rapports DMARC ?

Dans la boîte indiquée par la balise rua. Les rapports sont des fichiers XML, en général un par destinataire et par jour, plus faciles à lire avec un analyseur de rapports.

Pourquoi n'y a-t-il pas d'enregistrement DMARC sur mon sous-domaine ?

Les sous-domaines héritent de l'enregistrement du domaine organisationnel. Un enregistrement distinct sous _dmarc.sub.example.com n'est nécessaire que si le sous-domaine a besoin d'une politique différente.