Vérificateur DMARC

Consultez l’enregistrement DMARC d’un domaine, validez chaque balise et découvrez précisément quoi corriger pour le protéger contre l’usurpation et le phishing.

Qu’est-ce que DMARC ?

DMARC (Domain-based Message Authentication, Reporting and Conformance) est une norme d’authentification des e-mails définie dans la RFC 7489. Elle s’appuie sur SPF et DKIM et permet au propriétaire d’un domaine d’indiquer aux serveurs destinataires que faire des messages qui prétendent venir du domaine mais échouent à l’authentification.

Un enregistrement DMARC est un enregistrement TXT publié sur _dmarc.votredomaine.fr. Il contient une politique (none, quarantine ou reject), les adresses où envoyer les rapports et des réglages facultatifs d’alignement et de sous-domaines. Depuis 2024, Google et Yahoo exigent DMARC de tous les expéditeurs en masse : son absence nuit directement à la délivrabilité.

Comment utiliser ce vérificateur DMARC

  • Saisissez un nom de domaine, une adresse e-mail ou une URL : nous extrayons le domaine automatiquement.
  • Nous interrogeons _dmarc.<domaine> dans le DNS public. Si un sous-domaine n’a pas d’enregistrement, nous vérifions le domaine organisationnel dont la politique s’applique.
  • Chaque balise est analysée et validée selon la RFC 7489 : valeurs de politique, plage de pct, modes d’alignement, adresses de rapport et options d’échec.
  • Vous obtenez un statut clair, une liste d’erreurs et de recommandations et un tableau expliquant chaque balise simplement.

Exemple d’enregistrement DMARC

Un enregistrement typique pour un domaine prêt pour une application complète ressemble à ceci :

v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc-reports@example.com; adkim=s; aspf=s; pct=100

Il rejette tout message qui échoue à l’alignement SPF et DKIM, applique la même politique aux sous-domaines et envoie des rapports agrégés quotidiens à la boîte indiquée.

Les politiques DMARC expliquées

  • p=none — surveillance uniquement. Les e-mails en échec sont distribués normalement, mais vous recevez des rapports. Commencez ici pour découvrir tous les expéditeurs légitimes.
  • p=quarantine — les e-mails en échec arrivent dans le dossier spam. Une étape intermédiaire sûre.
  • p=reject — les e-mails en échec sont refusés pendant la session SMTP. C’est l’objectif : une protection complète contre l’usurpation directe.

Avancez progressivement : publiez p=none avec une adresse rua, analysez les rapports pendant quelques semaines, corrigez SPF et DKIM pour chaque service légitime, puis passez à quarantine et enfin à reject. La balise pct permet d’appliquer la politique à une partie des e-mails pendant le déploiement.

Erreurs DMARC fréquentes

  • Plusieurs enregistrements — publier deux enregistrements TXT DMARC au même nom fait ignorer les deux.
  • v=DMARC1 pas en premier — la balise de version doit être la toute première, sinon l’enregistrement est ignoré.
  • Adresse de rapport invalide — rua et ruf doivent être des URI comme mailto:reports@example.com, pas de simples adresses e-mail.
  • Rapports externes non autorisés — si les rapports partent vers un autre domaine, celui-ci doit publier un enregistrement d’autorisation, sinon ils ne seront pas envoyés.
  • Rester indéfiniment en p=none — une politique de surveillance donne de la visibilité, mais aucune protection contre l’usurpation.

DMARC, SPF et DKIM fonctionnent ensemble

DMARC réussit lorsqu’un message passe SPF ou DKIM et que le domaine authentifié s’aligne sur celui de l’adresse From visible. Une configuration DMARC correcte commence donc toujours par des enregistrements SPF et DKIM valides. Vérifiez-les avec nos vérificateurs SPF et DKIM, puis envoyez un message de test à une adresse temporaire TempBox pour voir les résultats d’authentification réels dans les en-têtes.

Questions fréquentes

Que fait un vérificateur DMARC ?

Il consulte l’enregistrement TXT sur _dmarc.<domaine>, vérifie qu’il existe et qu’il est unique, analyse chaque balise et compare les valeurs à la spécification DMARC. Il explique ensuite la politique simplement et liste les problèmes : balises invalides, adresses de rapport manquantes ou politique faible.

Où l’enregistrement DMARC est-il publié ?

C’est un enregistrement TXT sur le sous-domaine _dmarc de votre domaine, par exemple _dmarc.example.com. Ajoutez-le dans les paramètres DNS de votre registraire ou fournisseur DNS.

Quelle politique DMARC choisir ?

Commencez par p=none et une adresse rua pour collecter des rapports. Quand tous les services légitimes passent SPF ou DKIM avec alignement, passez à p=quarantine puis à p=reject. Seuls quarantine et reject protègent réellement contre l’usurpation.

Ai-je besoin de DMARC si j’ai déjà SPF et DKIM ?

Oui. SPF et DKIM authentifient un message, mais n’indiquent pas aux destinataires quoi faire en cas d’échec et ne vérifient pas l’adresse From visible. DMARC ajoute l’alignement, une politique et des rapports. Google et Yahoo l’exigent des expéditeurs en masse.

Pourquoi mon sous-domaine affiche-t-il la politique du domaine principal ?

Si un sous-domaine n’a pas son propre enregistrement DMARC, les destinataires utilisent celui du domaine organisationnel. Sa balise sp définit la politique des sous-domaines ; sans sp, la valeur de p s’applique.

Combien de temps faut-il pour qu’un changement DMARC soit visible ?

Les modifications DNS se propagent généralement en quelques minutes, mais les réponses en cache peuvent durer autant que le TTL de l’ancien enregistrement, souvent quelques heures. Relancez la vérification après expiration du TTL.

Ce vérificateur DMARC est-il gratuit et confidentiel ?

Oui. L’outil est gratuit, sans inscription, et nous ne stockons ni ne journalisons les domaines vérifiés. Les résultats proviennent directement du DNS public.

Autres outils e-mail gratuits