Qu'est-ce que DMARC ?

DMARC est une politique publiée dans le DNS qui indique aux serveurs destinataires quoi faire des messages qui échouent aux contrôles SPF et DKIM pour votre domaine, et où envoyer les rapports à leur sujet.

L'enregistrement est un TXT placé sous _dmarc.votredomaine. Un message passe DMARC si SPF ou DKIM passe et si le domaine qui a passé le contrôle est aligné sur le domaine de l'en-tête From visible. L'alignement est l'essentiel : il rattache les contrôles techniques à l'adresse que le destinataire voit réellement, celle que l'hameçonnage imite.

La balise p= fixe la politique : none (supervision uniquement), quarantine (traiter comme suspect, en général le dossier des indésirables) ou reject. rua= désigne la boîte qui reçoit les rapports agrégés, que les destinataires envoient chaque jour sous forme de résumés XML de qui envoie des e-mails avec votre domaine. sp= fixe une politique distincte pour les sous-domaines, et adkim et aspf font passer l'alignement du mode souple (relaxed) au mode strict.

Le chemin habituel consiste à commencer par p=none, à lire les rapports jusqu'à ce que chaque expéditeur légitime passe avec alignement, puis à passer à quarantine et enfin à reject. Les grands fournisseurs de messagerie attendent désormais des expéditeurs en masse qu'ils aient un enregistrement DMARC. Une politique reject est une consigne donnée aux destinataires, pas une garantie : chaque destinataire décide de la façon dont il l'applique.

Exemple

_dmarc.example.com.  3600  IN  TXT  "v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; adkim=s; aspf=r"

Vérifier

Voyez ce que cela donne sur un vrai domaine (DMARC) :

Vérificateur DMARC