Deliverability

Qu'est-ce que DMARC ?

DMARC est un mécanisme de politique et de reporting e-mail qui vérifie si SPF ou DKIM authentifie le domaine figurant dans l'adresse From visible.

Un message peut réussir l'authentification pour un domaine tout en affichant un autre domaine à son destinataire.

Comment DMARC vérifie-t-il un message ?

Le serveur de réception vérifie si un résultat SPF ou DKIM réussi est aligné avec le domaine de l'adresse From visible. Un seul résultat aligné et réussi suffit pour que DMARC réussisse.

  1. Vous publiez votre politique DMARC dans le DNS.
  2. Le récepteur consulte la politique et vérifie SPF, DKIM et l'alignement de domaine.
  3. Si aucune des deux méthodes ne réussit avec alignement, le récepteur prend en compte votre politique d'échec demandée en plus de ses propres règles de filtrage.
  4. Les récepteurs participants envoient des rapports d'authentification aux adresses que vous spécifiez.

SPF, DKIM et DMARC remplissent des rôles différents. SPF vérifie si une IP d'envoi est autorisée pour le domaine envelope-from, qui reçoit les rebonds. DKIM vérifie une signature sur le contenu signé du message. DMARC relie l'un ou l'autre résultat au domaine que le destinataire voit.

Que signifie l'alignement de domaine ?

L'alignement signifie que le domaine authentifié correspond au domaine From visible selon la règle de correspondance que vous avez choisie. Pour SPF, l'identité authentifiée est normalement le domaine envelope-from. Pour DKIM, c'est le domaine d= de la signature.

L'alignement assoupli autorise les sous-domaines partageant le même domaine organisationnel, c'est-à-dire le domaine enregistré tel que example.com. L'alignement strict exige une correspondance exacte. Par exemple, send.example.com est aligné avec example.com en alignement SPF assoupli, mais pas en alignement strict.

Les balises aspf et adkim sélectionnent l'alignement strict (s) ou assoupli (r) pour chaque méthode. Les deux sont par défaut en mode assoupli. Fonctionnement de DMARC décrit les vérifications plus en détail.

Que contient un enregistrement DMARC ?

Un enregistrement DMARC est un enregistrement DNS TXT situé à _dmarc sous votre domaine. Cet exemple demande des rapports sans demander la mise en quarantaine ni le rejet :

_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc-aggregate@example.com; ruf=mailto:dmarc-afrf@example.com; pct=100"
BaliseSignification dans l'exemple
v=DMARC1Identifie l'enregistrement comme DMARC.
p=noneNe demande aucune application DMARC pendant que vous examinez les résultats d'authentification.
ruaDésigne la boîte de réception des rapports agrégés.
rufDésigne la boîte de réception des rapports d'échec ; les récepteurs ne fournissent pas tous ces rapports.
pct=100Applique une politique d'application demandée à tous les messages en échec ; ne transforme pas p=none en application effective.

Remplacez le domaine d'exemple et les adresses de rapport par ceux que vous contrôlez. L'explication de l'enregistrement DMARC couvre les paramètres supplémentaires.

Que peut appliquer une politique DMARC ?

Votre politique demande aux récepteurs comment traiter les messages qui échouent à DMARC. Le récepteur prend la décision finale de livraison.

PolitiqueVotre demande
p=noneN'applique aucune mesure spécifique à DMARC. Les autres contrôles anti-spam et de sécurité restent actifs.
p=quarantineTraite les messages en échec comme suspects, généralement en les plaçant dans le spam.
p=rejectRejette les messages en échec.

DMARC traite l'utilisation non autorisée de votre domaine dans l'adresse From. Il n'empêche pas quelqu'un d'utiliser un domaine différent à l'apparence similaire ou de copier votre nom d'affichage. Un résultat DMARC réussi ne garantit pas non plus le placement en boîte de réception. RFC 7489, la spécification DMARC, laisse l'acceptation du message au récepteur.

Comment commencer à appliquer une politique ?

Commencez par p=none et le reporting agrégé, puis identifiez et authentifiez chaque source d'envoi légitime avant de renforcer la politique. Cela évite qu'une politique d'application ne bloque un expéditeur que vous avez oublié de configurer.

Les rapports agrégés montrent les résultats d'authentification signalés par les récepteurs participants. Les rapports d'échec fournissent des détails au niveau du message lorsqu'un récepteur les produit. L'absence de rapports ne prouve pas que personne n'a utilisé votre domaine.

Passez à la mise en quarantaine ou au rejet après avoir résolu les échecs d'authentification légitimes. L'explication de la politique DMARC et les étapes de configuration décrivent ce déploiement.

Comment configurer DMARC pour Bird ?

Vous publiez les enregistrements renvoyés pour votre domaine d'envoi : DKIM, le CNAME du return-path et une politique DMARC valide. Une politique valide couvrant le domaine peut être héritée de son domaine organisationnel. p=none satisfait la vérification DMARC de Bird.

La réponse du domaine indique le résultat de la vérification de politique dans capabilities.dmarc.status. Consultez capabilities.sending.status pour vérifier l'état de préparation de DKIM, du return-path et de DMARC. Les deux champs utilisent ces statuts :

StatutSignification et action
pendingLa vérification n'a pas été exécutée ou est en cours ; attendez le résultat.
verifiedLes enregistrements DNS de la fonctionnalité correspondent aux valeurs attendues.
warningDes enregistrements précédemment vérifiés ne correspondent plus ; corrigez-les avant la fin du délai de grâce. L'envoi n'est pas encore affecté.
failedUne valeur DNS est incorrecte ; corrigez-la.
temporary_failureUne requête DNS a échoué de manière transitoire ; la vérification réessaye automatiquement.
not_configuredLa fonctionnalité n'est pas configurée pour ce domaine.

Le guide des domaines d'envoi couvre la vérification, et le guide d'authentification explique les enregistrements DNS.

Mettez-le en pratique.

Poursuivez avec la documentation, les guides et les exemples sur ce sujet. Les ressources sont en anglais.

Obtenir un guide d'implémentation

Développez sur le même réseau.

Une clé API de test est disponible immédiatement. La production est activée dès que vous ajoutez un moyen de paiement et vérifiez un expéditeur.

Votre prochaine idée.
Prête à se connecter.