Cet article explique ce qu'est DMARC et comment configurer un enregistrement DMARC.
1. DMARC
DMARC est l'acronyme de Domain-based Message Authentication, Reporting & Conformation. L'enregistrement DMARC est configuré pour empêcher des tiers d'usurper le nom de domaine de votre entreprise. Il vous permet également d'identifier les tentatives d'usurpation du nom de domaine de votre société.
Lorsque le destinataire du courrier (dont le MTA doit prendre en charge le protocole DMARC) reçoit un e-mail provenant d'un domaine disposant d'un enregistrement DMARC, une vérification DMARC est effectuée. En cas d'échec de la vérification, un rapport est envoyé à l'adresse e-mail spécifiée dans l'enregistrement DMARC.
2. Comment configurer
1. Avant de configurer les enregistrements DMARC, assurez-vous que l'enregistrement SPF suivant est défini : « v=spf1 include:spf.sg.aliyun.com -all ».
2. Après avoir configuré les enregistrements SPF, il est recommandé de définir les enregistrements DMARC suivants :
|
Nom d'hôte |
Type d'enregistrement |
Priorité |
Valeur d'enregistrement |
|
_dmarc |
TXT |
- |
v=DMARC1; p=quarantine; rua=mailto:a***@example.net; ruf=mailto:a***@example.net |
« a***@example.net » dans la valeur d'enregistrement indique que vous devez saisir une adresse e-mail appartenant à la même organisation, utilisée habituellement pour l'envoi et la réception de courriels.
La figure suivante illustre un exemple d'ajout d'un enregistrement DMARC :

3. À propos des e-mails de rebond
Si vous recevez un grand nombre d'e-mails de rebond ou de réponses automatiques, il se peut que des acteurs malveillants envoient des courriels en usurpant votre nom de domaine, ce qui entraîne le renvoi de ces messages vers votre boîte de réception.
Les mesures suivantes sont recommandées :
1. Vérifiez que l'enregistrement SPF est correctement configuré.
2. Il est conseillé de configurer la résolution DMARC, de définir le paramètre p de la valeur d'enregistrement sur quarantine, d'observer les rapports DMARC reçus, puis de passer le paramètre p à reject si une usurpation d'e-mail est confirmée.
3. De nombreux rapports seront générés. Il est recommandé d'utiliser une boîte aux lettres privée de votre organisation pour recevoir les rapports DMARC.
Description du paramètre « p » :
none : Tous les e-mails provenant de votre nom de domaine sont délivrés, même s'ils échouent à l'authentification DMARC.
Exemple :
v=DMARC1;p=none;rua=mailto:a***@example.net;ruf=mailto:a***@example.net
quarantine : Met en quarantaine certains messages. Utilisez le paramètre pct (100 par défaut) pour définir le pourcentage d'e-mails ayant échoué à la vérification DMARC qui seront mis en quarantaine.
Exemple :
v=DMARC1;p=quarantine;pct=15;rua=mailto:a***@example.net;ruf=mailto:a***@example.net
reject : Applique un rejet strict. Tous les e-mails non authentifiés sont rejetés.
Exemple :
v=DMARC1;p=reject;rua=mailto:a***@example.net;ruf=mailto:a***@example.net