Ce que contient un enregistrement DMARC
DMARC est un enregistrement TXT sous _dmarc.<domain>. p est la politique pour les e-mails en échec : none (seulement signaler), quarantine (traiter comme suspect, en général le dossier des indésirables) ou reject. sp fixe une politique différente pour les sous-domaines. rua est l'adresse où vont les rapports agrégés, un résumé XML par destinataire et par jour ; ruf demande des rapports d'échec par message, que peu de destinataires envoient. pct applique la politique à une part des e-mails en échec. adkim et aspf choisissent l'alignement relaxed (domaine organisationnel) ou strict (domaine exact), et fo détermine quand les rapports d'échec sont produits.
Le générateur omet les balises qui sont à leur valeur par défaut ; un enregistrement typique reste donc court : v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com.
Déployer par étapes : none, quarantine, reject
Commencez par p=none et une adresse rua. Rien ne change pour vos e-mails et, en quelques jours, les rapports montrent chaque système qui envoie avec votre domaine : l'outil de newsletter, le système de facturation, le formulaire web oublié. Corrigez SPF et DKIM pour chaque source légitime jusqu'à ce que les rapports les montrent en réussite avec alignement.
Passez ensuite à p=quarantine, éventuellement avec pct=25 puis en augmentant, et surveillez de nouveau les rapports. Quand les e-mails légitimes n'échouent plus, publiez p=reject. Se précipiter vers reject sans lire les rapports est la façon habituelle de perdre de vrais e-mails.
Rapports envoyés à un autre domaine
Si l'adresse rua ou ruf se trouve sur un autre domaine que celui auquel l'enregistrement est destiné, cet autre domaine doit donner son accord : il publie un enregistrement TXT v=DMARC1 sous <votre domaine>._report._dmarc.<son domaine>. Les services de rapports le mettent en place pour leurs clients. Le générateur affiche le nom d'hôte exact lorsque c'est le cas.