Aller au contenu
emailmarketing.net

DMARC (Domain-based Message Authentication, Reporting, and Conformance)

Ce que DMARC fait et ne fait pas, comment il s’appuie sur SPF et DKIM, l’alignement de domaine, l’enregistrement DNS et le choix d’une politique de traitement.

Opérationnelesp-operatorsender

Introduction

DMARC est un mécanisme d’authentification des emails qui s’appuie sur les protocoles d’authentification SPF (Sender Policy Framework) et DKIM (DomainKeys Identified Mail) pour garantir que l’utilisation du domaine RFC5322.From (parfois appelé domaine « Friendly From ») dans un email a été autorisée par le propriétaire du domaine.

DMARC passe de plus en plus du statut d’option à celui d’indispensable pour les domaines qui envoient à grande échelle : de grands fournisseurs de messagerie (notamment Google et Yahoo) ont mis en place des politiques qui exigent des domaines envoyant de gros volumes qu’ils participent à DMARC pour que leurs messages puissent être acceptés et livrés.

Cet article présente les notions clés de DMARC et les grandes étapes de sa mise en place ; ce n’est pas un guide pratique complet.

Statut de la norme

DMARC a d’abord été défini par la RFC 7489 (2015, statut informatif). Depuis mai 2026, DMARC est désormais une norme publiée au statut Proposed Standard, dite « DMARCbis », répartie entre la RFC 9989 (protocole de base), la RFC 9990 (rapports agrégés) et la RFC 9991 (rapports d’échec), qui, ensemble, rendent obsolètes la RFC 7489 (et la RFC 9091). Tout ce que dit cette introduction en langage clair reste valable ; les quelques détails de l’époque de la RFC 7489 qui ont changé sont signalés ci-dessous. Pour le registre des balises de l’enregistrement et le DNS Tree Walk qui remplace la Public Suffix List, voir la référence de la norme DMARC ; pour le déploiement opérationnel en détail (politique des sous-domaines, nouvelles balises np/t, traitement des rapports), voir Déploiement de DMARC en détail.

Ce que fait DMARC

DMARC est conçu pour trois choses :

  • Protéger le domaine RFC5322.From d’un email contre toute utilisation non autorisée (par exemple l’usurpation d’identité, ou spoofing)
  • Permettre au propriétaire d’un domaine de demander aux fournisseurs de messagerie des rapports sur l’utilisation de son domaine comme domaine RFC5322.From dans des emails
  • Permettre au propriétaire d’un domaine de demander un traitement précis pour les messages qui utilisent son domaine comme domaine RFC5322.From et qui échouent aux vérifications d’authentification DMARC

Ce que DMARC ne fait pas

  • La validation DMARC ne signifie pas, à elle seule, qu’un message n’est pas du spam. Elle signifie seulement que l’utilisation du domaine RFC5322.From dans ce message a été autorisée par le propriétaire du domaine.

  • DMARC ne protège pas contre les domaines sosies. Si « example.com » est configuré pour DMARC, cela n’empêche pas les abus utilisant un domaine RFC5322.From tel que « ex4mple.com ».

  • DMARC n’empêche pas les attaques par nom d’affichage, dans lesquelles le nom affiché dans le « Friendly From » est conçu pour tromper le destinataire :

    From: "Your Bank" <attacker@some-unrelated-domain.example>

Petit rappel sur SPF et DKIM

SPF est un protocole d’authentification fondé sur le chemin. Le propriétaire d’un domaine publie un enregistrement DNS qui annonce quels serveurs et réseaux sont autorisés à utiliser son domaine comme domaine RFC5321.MailFrom d’un message (aussi appelé « Envelope From », l’expéditeur d’enveloppe). Ce domaine apparaît dans l’en-tête Return-Path ; le destinataire ne le voit généralement pas, et il sert aux serveurs qui échangent des emails sur Internet.

DKIM est un protocole d’authentification fondé sur le contenu. Un domaine prend la responsabilité d’un message en y insérant un en-tête DKIM-Signature qui contient deux empreintes cryptographiques du message, ainsi que les informations nécessaires au serveur de réception pour les valider. On parle de « signature DKIM » du message ; l’en-tête indique le domaine signataire, le « domaine d= de DKIM ». Si les empreintes sont validées, le serveur de réception a l’assurance que les parties signées du message n’ont pas été modifiées en transit après la signature.

Autres termes à connaître

DMARC introduit deux notions importantes :

  • Domaine organisationnel (Organizational Domain) — le domaine qu’une entreprise, une marque ou une autre entité enregistre pour établir sa présence sur Internet (par exemple « example.com »).
  • Alignement de domaine (Domain Alignment) — deux domaines qui ont le même domaine organisationnel. « billing.example.com » et « sales.example.com » sont alignés, tout comme « billing.example.com » et « example.com ». En revanche, « sales.example.com » et « example.net » ne sont pas alignés, même s’ils semblent appartenir à la même organisation.

Les bases de DMARC

Un message réussit la validation DMARC dans l’un ou l’autre des cas suivants :

  • Il existe dans le DNS un enregistrement DMARC pour le domaine RFC5322.From, le message passe DKIM, et le domaine d= de DKIM d’une signature valide est aligné avec le domaine RFC5322.From, OU
  • Il existe dans le DNS un enregistrement DMARC pour le domaine RFC5322.From, le message passe SPF, et le domaine RFC5321.MailFrom est aligné avec le domaine RFC5322.From.

DMARC n’exige pas que DKIM et SPF passent tous deux avec alignement : l’un des deux suffit. Cela dit, la meilleure pratique consiste à obtenir un pass aligné avec les deux protocoles. Si vous n’en visez qu’un, sachez que les fournisseurs de messagerie privilégient de plus en plus DKIM plutôt que SPF, à la fois pour DMARC et pour l’inscription aux feedback loops et à d’autres services destinés aux expéditeurs.

L’enregistrement DNS DMARC

Un domaine participe à DMARC en publiant dans le DNS un enregistrement TXT au format particulier (défini à l’origine par la RFC 7489, aujourd’hui par la RFC 9989, sur la voie des normes). L’enregistrement contient des paires clé-valeur séparées par des points-virgules ; trois sont obligatoires ou vivement recommandées :

Clé Signification
v= La version de DMARC. Une seule valeur valide pour l’instant (DMARC1). Doit être la première paire de l’enregistrement : v=DMARC1;
p= La politique de traitement demandée pour les messages qui échouent à DMARC : none (l’échec DMARC ne doit pas influer sur le traitement), quarantine (acheminer vers le dossier spam) ou reject (ne pas accepter le message). Sauf si le domaine est tout nouveau ou n’est pas utilisé pour l’email, le premier enregistrement DMARC d’un domaine devrait toujours être p=none; ; durcissez-le ensuite selon les besoins.
rua= Une boîte aux lettres qui reçoit les rapports agrégés DMARC, par exemple rua=mailto:dmarc-reports@example.com. Les rapports agrégés sont généralement produits chaque jour par les fournisseurs qui effectuent des vérifications DMARC. Ils contiennent des données statistiques sur l’utilisation observée du domaine comme domaine RFC5322.From, regroupées par adresse IP source, résultat de validation et autres critères. Ce sont des documents XML destinés à être analysés par une machine : utilisez une boîte aux lettres dédiée.

Choisir la politique de traitement DMARC

Commencer par p=none est le bon choix dans la plupart des cas. Toutefois, les propriétaires de domaines qui veulent la meilleure protection contre l’usurpation d’identité, et/ou qui souhaitent adopter un jour BIMI, finiront par passer à p=quarantine ou à p=reject (deux politiques dites contraignantes, enforcement en anglais), afin que les messages qui utilisent le domaine sans autorisation n’atteignent pas la boîte de réception des destinataires.

Fondez la décision de passer à une politique contraignante sur les données des rapports agrégés : ces rapports montrent si toutes les sources d’emails autorisées du domaine s’authentifient correctement avec DKIM et/ou SPF. Quand c’est le cas, c’est le moment de durcir la politique.

Le faire soi-même ou faire appel à un prestataire ?

Un propriétaire de domaine à l’aise techniquement peut mener seul tout le travail nécessaire à l’adoption de DMARC, mais faire appel à un tiers peut être plus simple. dmarcvendors.com recense des prestataires de services DMARC et des ressources pédagogiques.

Voir aussi

#authentification#dmarc#spf#dkim#dns#usurpation-d-identité#alignement#bimi