Consultez l’enregistrement DMARC d’un domaine, validez chaque balise et découvrez précisément quoi corriger pour le protéger contre l’usurpation et le phishing.
DMARC (Domain-based Message Authentication, Reporting and Conformance) est une norme d’authentification des e-mails définie dans la RFC 7489. Elle s’appuie sur SPF et DKIM et permet au propriétaire d’un domaine d’indiquer aux serveurs destinataires que faire des messages qui prétendent venir du domaine mais échouent à l’authentification.
Un enregistrement DMARC est un enregistrement TXT publié sur _dmarc.votredomaine.fr. Il contient une politique (none, quarantine ou reject), les adresses où envoyer les rapports et des réglages facultatifs d’alignement et de sous-domaines. Depuis 2024, Google et Yahoo exigent DMARC de tous les expéditeurs en masse : son absence nuit directement à la délivrabilité.
Un enregistrement typique pour un domaine prêt pour une application complète ressemble à ceci :
v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc-reports@example.com; adkim=s; aspf=s; pct=100
Il rejette tout message qui échoue à l’alignement SPF et DKIM, applique la même politique aux sous-domaines et envoie des rapports agrégés quotidiens à la boîte indiquée.
Avancez progressivement : publiez p=none avec une adresse rua, analysez les rapports pendant quelques semaines, corrigez SPF et DKIM pour chaque service légitime, puis passez à quarantine et enfin à reject. La balise pct permet d’appliquer la politique à une partie des e-mails pendant le déploiement.
DMARC réussit lorsqu’un message passe SPF ou DKIM et que le domaine authentifié s’aligne sur celui de l’adresse From visible. Une configuration DMARC correcte commence donc toujours par des enregistrements SPF et DKIM valides. Vérifiez-les avec nos vérificateurs SPF et DKIM, puis envoyez un message de test à une adresse temporaire TempBox pour voir les résultats d’authentification réels dans les en-têtes.
Il consulte l’enregistrement TXT sur _dmarc.<domaine>, vérifie qu’il existe et qu’il est unique, analyse chaque balise et compare les valeurs à la spécification DMARC. Il explique ensuite la politique simplement et liste les problèmes : balises invalides, adresses de rapport manquantes ou politique faible.
C’est un enregistrement TXT sur le sous-domaine _dmarc de votre domaine, par exemple _dmarc.example.com. Ajoutez-le dans les paramètres DNS de votre registraire ou fournisseur DNS.
Commencez par p=none et une adresse rua pour collecter des rapports. Quand tous les services légitimes passent SPF ou DKIM avec alignement, passez à p=quarantine puis à p=reject. Seuls quarantine et reject protègent réellement contre l’usurpation.
Oui. SPF et DKIM authentifient un message, mais n’indiquent pas aux destinataires quoi faire en cas d’échec et ne vérifient pas l’adresse From visible. DMARC ajoute l’alignement, une politique et des rapports. Google et Yahoo l’exigent des expéditeurs en masse.
Si un sous-domaine n’a pas son propre enregistrement DMARC, les destinataires utilisent celui du domaine organisationnel. Sa balise sp définit la politique des sous-domaines ; sans sp, la valeur de p s’applique.
Les modifications DNS se propagent généralement en quelques minutes, mais les réponses en cache peuvent durer autant que le TTL de l’ancien enregistrement, souvent quelques heures. Relancez la vérification après expiration du TTL.
Oui. L’outil est gratuit, sans inscription, et nous ne stockons ni ne journalisons les domaines vérifiés. Les résultats proviennent directement du DNS public.