Générateur DMARC : créer un enregistrement DMARC

Choisissez une politique, ajoutez l'adresse qui doit recevoir les rapports et copiez l'enregistrement TXT pour _dmarc.<votre domaine>. Tout fonctionne dans votre navigateur.

Votre politique DMARC

Le domaine de l'adresse From de vos e-mails, par exemple example.com.

Politique pour les e-mails en échec (p)

Une adresse e-mail par ligne. Les destinataires y envoient un résumé XML quotidien.

100 est la valeur par défaut. Des valeurs plus basses servent pendant la montée en charge de quarantine ou de reject.

Alignement et rapports d'échec

Facultatif. Peu de destinataires envoient des rapports d'échec par message.

Options des rapports d'échec (fo)

Publié uniquement avec une adresse ruf.

Votre enregistrement DMARC

Hôte / nom
_dmarc
Type
TXT
Valeur
v=DMARC1; p=none
Pas d'adresse rua : vous ne recevrez pas de rapports et ne pourrez donc pas voir qui envoie avec votre domaine. Ajoutez-en une avant d'appliquer quoi que ce soit.

Déploiement par étapes

  1. Étape 1 sur 3, none : rien ne change pour vos e-mails. Lisez les rapports et corrigez SPF et DKIM pour chaque expéditeur légitime.
  2. Étape 2 sur 3, quarantine : les e-mails en échec vont en indésirables. Montez en charge avec pct si vous le souhaitez, et continuez de lire les rapports.
  3. Étape 3 sur 3, reject : les e-mails en échec sont refusés. N'y passez que lorsque les rapports ne montrent plus aucun e-mail légitime en échec.

Vérifier l'enregistrement publié avec la vérification DMARC →

Ce générateur fonctionne dans votre navigateur. Rien de ce que vous saisissez n'est envoyé où que ce soit.

Ce que contient un enregistrement DMARC

DMARC est un enregistrement TXT sous _dmarc.<domain>. p est la politique pour les e-mails en échec : none (seulement signaler), quarantine (traiter comme suspect, en général le dossier des indésirables) ou reject. sp fixe une politique différente pour les sous-domaines. rua est l'adresse où vont les rapports agrégés, un résumé XML par destinataire et par jour ; ruf demande des rapports d'échec par message, que peu de destinataires envoient. pct applique la politique à une part des e-mails en échec. adkim et aspf choisissent l'alignement relaxed (domaine organisationnel) ou strict (domaine exact), et fo détermine quand les rapports d'échec sont produits.

Le générateur omet les balises qui sont à leur valeur par défaut ; un enregistrement typique reste donc court : v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com.

Déployer par étapes : none, quarantine, reject

Commencez par p=none et une adresse rua. Rien ne change pour vos e-mails et, en quelques jours, les rapports montrent chaque système qui envoie avec votre domaine : l'outil de newsletter, le système de facturation, le formulaire web oublié. Corrigez SPF et DKIM pour chaque source légitime jusqu'à ce que les rapports les montrent en réussite avec alignement.

Passez ensuite à p=quarantine, éventuellement avec pct=25 puis en augmentant, et surveillez de nouveau les rapports. Quand les e-mails légitimes n'échouent plus, publiez p=reject. Se précipiter vers reject sans lire les rapports est la façon habituelle de perdre de vrais e-mails.

Rapports envoyés à un autre domaine

Si l'adresse rua ou ruf se trouve sur un autre domaine que celui auquel l'enregistrement est destiné, cet autre domaine doit donner son accord : il publie un enregistrement TXT v=DMARC1 sous <votre domaine>._report._dmarc.<son domaine>. Les services de rapports le mettent en place pour leurs clients. Le générateur affiche le nom d'hôte exact lorsque c'est le cas.

Comment utiliser cet outil

  1. Saisissez le domaine et choisissez une politique. Commencez par none. Passez à quarantine, puis à reject, une fois que les rapports montrent que les e-mails légitimes réussissent.
  2. Ajoutez des adresses de rapport. Ajoutez au moins une adresse rua pour les rapports agrégés. Les autres balises sont facultatives et omises lorsqu'elles sont à leur valeur par défaut.
  3. Copiez et publiez. Publiez la valeur comme enregistrement TXT avec l'hôte _dmarc et contrôlez-la avec la vérification DMARC.

Équivalent en ligne de commande

La même vérification depuis un terminal. Les commandes utilisent example.com : remplacez-le par votre propre nom.

  • Enregistrement publié actuellementdig _dmarc.example.com TXT +short
  • Enregistrement d'autorisation pour les rapports envoyés à un autre domainedig example.com._report._dmarc.example.org TXT +short
  • Windowsnslookup -type=TXT _dmarc.example.com

Questions fréquentes

Comment créer un enregistrement DMARC ?

Saisissez votre domaine, choisissez la politique (commencez par none), ajoutez une boîte aux lettres pour les rapports agrégés et copiez le résultat. Publiez-le comme enregistrement TXT avec l'hôte _dmarc.

Par quelle politique commencer ?

p=none avec une adresse rua. Cela n'affecte pas la livraison et vous donne les rapports dont vous avez besoin avant d'appliquer quoi que ce soit.

Quelle est la différence entre rua et ruf ?

rua reçoit des statistiques agrégées quotidiennes ; c'est celle dont vous avez besoin. ruf demande des copies ou des extraits des messages individuels en échec ; la plupart des grands destinataires n'en envoient pas, pour des raisons de confidentialité.

Faut-il SPF et DKIM avant DMARC ?

DMARC réussit lorsque SPF ou DKIM réussit avec un domaine aligné sur l'adresse From. Configurez les deux là où vous le pouvez : DKIM survit au transfert, pas SPF.

Où vérifier l'enregistrement après publication ?

Utilisez la vérification DMARC de ce site, ou lancez dig +short TXT _dmarc.example.com.