Un serveur autorisé peut envoyer un message indésirable. Une signature valide peut appartenir à un domaine différent de celui affiché au destinataire. Chaque vérification répond à une question distincte sur le message.
Que prouve chaque vérification ?
SPF vérifie l'IP d'envoi, DKIM vérifie une signature et DMARC relie un résultat positif au domaine From visible.
| Vérification | Identité vérifiée | Ce qu'un résultat positif établit | Ce qu'il n'établit pas |
|---|---|---|---|
| SPF | Domaine envelope-from, utilisé normalement pour les rebonds | L'IP de connexion est autorisée par la politique de ce domaine. | Le domaine From visible ou l'intégrité du message. |
| DKIM | Domaine signataire dans la valeur d= de la signature | La signature est validée par rapport à sa clé publiée et au contenu signé. | Que chaque partie du message a été signée ou que les destinataires le souhaitent. |
| DMARC | Domaine From visible | Au moins un résultat SPF ou DKIM positif est aligné avec ce domaine. | La livraison garantie ou le placement en boîte de réception. |
Comment fonctionne SPF ?
Le récepteur compare l'IP du serveur de connexion avec la politique SPF publiée dans le DNS pour le domaine envelope-from. Il peut effectuer cette vérification avant de recevoir le corps du message, car SPF n'examine pas le contenu.
- Vous publiez les serveurs ou services autorisés à utiliser ce domaine.
- Le récepteur consulte la politique et évalue ses règles par rapport à l'IP de connexion.
- Le récepteur utilise le résultat en complément de sa propre politique d'acceptation et de filtrage.
Si une boîte de messagerie d'ancien élève transfère un message vers un autre fournisseur sans modifier l'adresse envelope-from, l'IP de transfert peut ne pas être autorisée. Une liste de diffusion peut produire le même problème lorsqu'elle renvoie un message. Un redirecteur peut utiliser le Sender Rewriting Scheme (SRS), qui remplace l'adresse envelope-from par un domaine qu'il peut authentifier.
Un enregistrement SPF spécifie les expéditeurs autorisés. Les politiques imbriquées de fournisseurs comptent dans la limite de recherches DNS.
Comment fonctionne DKIM ?
Votre serveur d'envoi signe le contenu du message avec une clé privée. Le récepteur utilise la clé publique correspondante dans le DNS pour vérifier cette signature.
La signature identifie le domaine signataire avec d= et le sélecteur de clé avec s=. Le sélecteur indique quel enregistrement DNS contient la clé publique. Le récepteur consulte la clé publique et vérifie la signature à l'aide de ce domaine et de ce sélecteur.
Le transfert seul n'invalide pas DKIM, car la vérification ne dépend pas de l'IP du serveur de transfert. Modifier le contenu signé, par exemple en ajoutant un pied de page de liste de diffusion, peut invalider la signature. La signature authentifie le contenu qu'elle couvre ; elle ne chiffre pas le message.
Comment DMARC relie-t-il les identités ?
DMARC exige un résultat SPF ou DKIM positif dont le domaine est aligné avec le domaine From visible. Un seul résultat aligné suffit.
Par exemple, un message affichant From: billing@example.com peut passer SPF pour send.example.com en alignement souple. Une signature DKIM positive avec d=example.com est également alignée. Une authentification pour unrelated.example ne s'aligne pas avec example.com simplement parce qu'elle passe.
Vous publiez une politique DMARC pour demander le traitement des messages en échec et des rapports d'authentification. Les récepteurs participants fournissent les rapports ; leur absence ne prouve pas qu'aucun courrier n'a utilisé votre domaine.
Que devez-vous configurer pour Bird ?
Vous publiez DKIM, le CNAME du return-path et DMARC pour votre domaine d'envoi. Le CNAME du return-path pointe vers l'infrastructure de rebonds de Bird, qui fournit l'autorisation SPF sans enregistrement SPF apex supplémentaire.
Copiez les enregistrements depuis dns_records. Vérifiez capabilities.sending.status pour confirmer que le domaine est prêt à envoyer. Ses valeurs indiquent ce que vous devez faire ensuite :
| Statut | Signification et action |
|---|---|
pending | La vérification n'a pas encore été exécutée ou est en cours ; attendez le résultat. |
verified | Les enregistrements DNS de la capacité correspondent aux valeurs attendues. |
warning | Des enregistrements précédemment vérifiés ne correspondent plus ; corrigez-les avant la fin du délai de grâce. L'envoi n'est pas encore affecté. |
failed | Une valeur DNS est incorrecte ; corrigez-la. |
temporary_failure | Une recherche DNS a échoué de manière transitoire ; la vérification réessaie automatiquement. |
not_configured | La capacité n'est pas configurée pour ce domaine. |
Vous publiez les enregistrements d'authentification et vérifiez votre domaine d'envoi.
Quelles vérifications devez-vous utiliser ?
Utilisez SPF et DKIM avec DMARC pour que les identités authentifiées soient reliées au domaine que vos destinataires voient.
- Autorisez l'infrastructure d'envoi du domaine envelope-from avec SPF.
- Signez les messages sortants avec DKIM et publiez la clé de vérification.
- Publiez DMARC, examinez les échecs d'authentification signalés et corrigez les expéditeurs légitimes avant d'appliquer la mise en quarantaine ou le rejet.