L'enregistrement est un TXT placé sous _dmarc.votredomaine. Un message passe DMARC si SPF ou DKIM passe et si le domaine qui a passé le contrôle est aligné sur le domaine de l'en-tête From visible. L'alignement est l'essentiel : il rattache les contrôles techniques à l'adresse que le destinataire voit réellement, celle que l'hameçonnage imite.
La balise p= fixe la politique : none (supervision uniquement), quarantine (traiter comme suspect, en général le dossier des indésirables) ou reject. rua= désigne la boîte qui reçoit les rapports agrégés, que les destinataires envoient chaque jour sous forme de résumés XML de qui envoie des e-mails avec votre domaine. sp= fixe une politique distincte pour les sous-domaines, et adkim et aspf font passer l'alignement du mode souple (relaxed) au mode strict.
Le chemin habituel consiste à commencer par p=none, à lire les rapports jusqu'à ce que chaque expéditeur légitime passe avec alignement, puis à passer à quarantine et enfin à reject. Les grands fournisseurs de messagerie attendent désormais des expéditeurs en masse qu'ils aient un enregistrement DMARC. Une politique reject est une consigne donnée aux destinataires, pas une garantie : chaque destinataire décide de la façon dont il l'applique.
Exemple
_dmarc.example.com. 3600 IN TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; adkim=s; aspf=r"