DMARC fonctionne en ajoutant deux choses par-dessus SPF et DKIM : un contrôle d'alignement qui lie l'authentification au domaine que vos destinataires voient réellement, et une boucle de rapport qui vous indique ce qui se passe. Quand un serveur de réception reçoit un message qui prétend provenir de votre domaine, il exécute une séquence courte et bien définie pour décider quoi en faire.
Que se passe-t-il quand un récepteur reçoit votre e-mail ?
Voici la séquence qu'un fournisseur de messagerie exécute, du début à la fin :
- Lire le domaine From. Le serveur extrait le domaine de l'adresse From visible (le nom technique est le RFC5322.From). C'est l'identité que DMARC protège, car c'est celle que votre destinataire voit.
- Rechercher votre enregistrement DMARC. Il interroge le DNS pour
_dmarc.yourdomain.comafin de trouver votre politique publiée et vos adresses de rapport. Pas d'enregistrement, pas d'évaluation DMARC. - Vérifier SPF. Il contrôle que le message provient d'un serveur autorisé par votre enregistrement SPF, et note quel domaine SPF a authentifié.
- Vérifier DKIM. Il valide la signature DKIM et note le domaine signataire.
- Tester l'alignement. Il compare les domaines SPF et DKIM au domaine From. C'est l'étape qui fait de DMARC plus que la somme de ses parties.
- Appliquer votre politique. Si le message a réussi (l'un ou l'autre chemin est aligné), il est distribué normalement. S'il a échoué, le récepteur suit votre instruction
p=: rien en mode surveillance, quarantaine ou rejet. - L'enregistrer pour le rapport. Le résultat est ajouté au rapport agrégé qui arrive dans votre boîte aux lettres plus tard.
Qu'est-ce que l'alignement, et pourquoi est-il important ?
L'alignement est le cœur de DMARC, et il mérite qu'on s'y attarde. SPF et DKIM authentifient chacun un domaine, mais pas nécessairement celui que votre destinataire voit. SPF vérifie le Return-Path (l'adresse de rebond), et DKIM vérifie le domaine qui a signé le message. Un spammeur peut réussir les deux pour un domaine qu'il contrôle tout en affichant votre marque dans la ligne From.
DMARC comble cette faille en exigeant que le domaine authentifié corresponde à votre domaine From. L'alignement SPF signifie que le domaine du Return-Path correspond au domaine From. L'alignement DKIM signifie que le domaine signataire correspond au domaine From. La correspondance peut être assouplie (le domaine organisationnel est le même, donc mail.example.com s'aligne avec example.com) ou stricte (correspondance exacte). Le mode assoupli est celui par défaut.
Combien de chemins doivent réussir ?
Un seul chemin suffit. Un message réussit DMARC si SPF réussit et s'aligne, ou si DKIM réussit et s'aligne. Vous n'avez pas besoin des deux. C'est volontairement tolérant, car le courrier emprunte des chemins complexes sur Internet et un mécanisme survit souvent là où l'autre échoue.
| Chemin | Domaines comparés | Réussit DMARC quand |
|---|---|---|
| SPF | Return-Path et From | SPF réussit et les domaines s'alignent |
| DKIM | Domaine signataire et From | DKIM réussit et les domaines s'alignent |
| L'un ou l'autre | Les deux ci-dessus | Au moins un réussit et s'aligne |
L'alignement DKIM est celui sur lequel vous appuyer, car il tend à survivre au transfert là où SPF ne survit pas. C'est aussi pourquoi le transfert est une source fréquente de données de rapport déroutantes, traitée dans comment corriger les échecs DMARC.
Que fait le récepteur en cas d'échec ?
Ce que votre politique lui demande, dans la limite du raisonnable. Votre valeur p= est une demande, et la plupart des grands fournisseurs la respectent :
p=none: ne rien changer, simplement rapporter. C'est le mode surveillance.p=quarantine: traiter le courrier en échec comme suspect, généralement le dossier spam.p=reject: refuser le message directement.
Le choix de politique vous appartient et se durcit progressivement, ce qui fait l'objet de qu'est-ce qu'une politique DMARC. La moitié rapport de la boucle est ce qui rend cette progression sûre : vous voyez exactement qui réussit et qui échoue avant de resserrer. Le décodage de ces rapports est traité dans comment lire un rapport DMARC.
Où cela vous mène-t-il ?
DMARC fonctionne parce qu'il vérifie la seule identité qui compte, le domaine visible, et laisse l'un ou l'autre chemin d'authentification porter le message. Publiez un enregistrement, laissez les rapports vous montrer le tableau complet de qui envoie en votre nom, et resserrez la politique quand les données indiquent que c'est sûr. Si vous voulez la vue d'ensemble des trois protocoles, SPF vs DKIM vs DMARC les présente côte à côte, et le guide d'authentification couvre les détails Bird.