Le DMARC expliqué
Ce que signifie l'alignement, comment choisir une politique, et comment atteindre p=reject sans bloquer vos propres emails.
En bref
- Le DMARC est l'enregistrement qui protège enfin l'adresse From que vos destinataires voient réellement.
- Il exige que le SPF ou le DKIM passe et s'aligne avec votre domaine From.
- Commencez à p=none, lisez les rapports, puis passez à quarantine et reject.
- p=none publie une politique mais ne bloque rien : s'y arrêter ne protège personne.
Ce qu’est le DMARC
Le DMARC, Domain-based Message Authentication, Reporting and Conformance (RFC 7489), se pose au-dessus du SPF et du DKIM et ajoute les deux choses qui leur manquent : un lien avec l’adresse From: visible, et un moyen d’indiquer aux serveurs de réception quoi faire quand l’authentification échoue.
Sans DMARC, un attaquant peut passer le SPF avec un domaine qu’il possède tout en affichant votre marque dans l’en-tête From:. Le DMARC referme cette faille en exigeant l’alignement.
L’alignement, le point essentiel
L’alignement signifie que le domaine qui s’est authentifié doit être lié au domaine de l’en-tête From: que voit votre destinataire.
- Alignement SPF : le domaine de l’expéditeur d’enveloppe (return-path) correspond à votre domaine
From:. - Alignement DKIM : le domaine
d=de la signature correspond à votre domaineFrom:.
Un seul des deux doit passer et s’aligner pour que le DMARC passe. C’est pourquoi le DKIM compte autant : il survit au transfert, donc il maintient le DMARC en réussite là où le SPF ne peut pas.
L’alignement a deux modes. Le mode relâché (par défaut) accepte un sous-domaine du même domaine organisationnel, donc mail.votredomaine.com s’aligne avec votredomaine.com. Le mode strict exige une correspondance exacte. Le mode relâché est le bon choix pour presque tout le monde.
L’enregistrement
Un enregistrement DMARC est un enregistrement TXT à _dmarc.votredomaine.com :
v=DMARC1; p=reject; rua=mailto:dmarc@votredomaine.com
| Balise | Rôle |
|---|---|
p= | La politique : none, quarantine ou reject. |
rua= | L’adresse de réception des rapports agrégés. |
sp= | Une politique distincte pour les sous-domaines. Reprend p par défaut. |
adkim= / aspf= | Le mode d’alignement, r pour relâché (défaut) ou s pour strict. |
pct= | Le pourcentage du courrier en échec auquel la politique s’applique, pour un déploiement progressif. |
Comment le déployer
- Publiez
p=noneavec une adresserua. Rien ne change pour vos emails. Vous commencez à recevoir des rapports quotidiens qui listent qui envoie sous votre domaine, et si ces envois s’authentifient. - Lisez les rapports pendant quelques semaines. Vous cherchez les expéditeurs légitimes qui échouent à l’alignement : votre outil de facturation, votre CRM, un serveur oublié. Corrigez-les un par un.
- Passez à
p=quarantine. Le courrier en échec part en spam au lieu d’être refusé : une erreur à ce stade reste donc réversible. - Passez à
p=rejectquand les rapports ne montrent plus que du trafic que vous reconnaissez et qui passe. C’est le réglage qui arrête réellement l’usurpation.
Ne sautez pas l’étape 2. Presque tous les incidents DMARC commencent pareil : quelqu’un publie p=reject avant de découvrir lesquels de ses propres systèmes échouent.
Avec Mailverick
À l’ajout d’un domaine, le portail affiche un enregistrement _dmarc recommandé avec v=DMARC1; p=reject. Il est optionnel, non requis pour commencer à envoyer, et couvert dans Démarrage.
Si le DMARC est nouveau pour vous, publiez d’abord p=none avec votre propre adresse rua et resserrez vers la valeur recommandée après quelques semaines de rapports. Mailverick surveille l’enregistrement et remonte son statut aux côtés du SPF et du DKIM. L’analyse des rapports agrégés dans le portail n’est pas encore disponible : faites donc pointer rua vers une boîte ou un analyseur de rapports que vous contrôlez.
Erreurs fréquentes
Prendre p=none pour une protection. Il publie un avis et n’applique rien. Ne jamais aller plus loin vous donne des rapports et aucune défense.
Passer directement à p=reject. Le courrier légitime de systèmes que vous aviez oubliés commence à rebondir, souvent des factures ou des réinitialisations de mot de passe. Et vous l’apprenez par vos clients.
Aucune adresse rua. Sans rapports, vous devinez qui envoie sous votre domaine, alors que c’est précisément ce que le DMARC sait très bien vous dire.
Oublier les sous-domaines. sp= reprend p par défaut, ce qui est généralement souhaitable. Publier p=reject alors qu’un sous-domaine envoie du courrier non authentifié bloquera aussi ce sous-domaine.
Croire que le DMARC arrête les domaines ressemblants. Le DMARC ne régit que votre domaine exact. votredomalne.com est un autre domaine et le DMARC n’a rien à y dire. C’est un sujet de surveillance de marque, pas de DMARC.
Compter sur le seul alignement SPF. Si votre return-path est sur le domaine de votre plateforme, le SPF passe sans s’aligner. Utilisez soit un return-path personnalisé sur votre domaine, soit un DKIM aligné, ce que Mailverick fournit par défaut.
Questions fréquentes
Le SPF et le DKIM doivent-ils tous deux passer ?
Non, une seule réussite alignée suffit. En pratique, le DKIM est celui qui continue de fonctionner quand le courrier est transféré : il fait donc l’essentiel du travail.
Le DMARC est-il obligatoire pour envoyer ?
Pas techniquement, et Mailverick ne l’exige pas. Mais Gmail et Yahoo l’exigent des expéditeurs en masse, et c’est le seul mécanisme qui protège votre adresse From: : considérez-le comme attendu plutôt qu’optionnel. Voir les exigences Gmail et Yahoo.
Que contient un rapport DMARC ?
Les rapports agrégés (rua) sont des synthèses XML quotidiennes par source d’envoi : combien de messages, depuis quelles IP, et si le SPF et le DKIM ont passé et se sont alignés. Ils ne contiennent aucun contenu de message.
Le DMARC casse-t-il le courrier transféré ?
Cela peut arriver quand seul le SPF authentifie. Avec un DKIM aligné, les messages transférés passent toujours. Les listes de diffusion qui réécrivent le message restent le cas difficile, et c’est la raison d’être de la réécriture du From: que vous voyez sur ces listes.
Faut-il utiliser pct= ?
C’est utile pour aborder la quarantaine en douceur sur un domaine à fort volume. Pour la plupart des expéditeurs, la progression none puis quarantine puis reject suffit.
Dernière mise à jour : août 2026