Deliverability

Comment configurer DMARC

Configurer DMARC revient à publier un seul enregistrement DNS TXT, mais l'ordre compte : faites d'abord fonctionner SPF et DKIM, démarrez votre politique en mode surveillance, puis renforcez-la une fois que les rapports sont propres. Voici la séquence complète, y compris comment ajouter l'enregistrement dans cPanel.

Étape 1 : Confirmez que SPF et DKIM fonctionnent déjà

DMARC s'appuie sur SPF et DKIM, qui doivent donc être en place avant que DMARC puisse faire quoi que ce soit d'utile. SPF liste les serveurs autorisés à envoyer pour votre domaine ; DKIM signe vos messages pour que les destinataires puissent vérifier qu'ils n'ont pas été modifiés. Si l'un des deux manque, vos vrais e-mails peuvent échouer à DMARC dès que vous commencez à appliquer la politique.

Vérifiez que vous avez un enregistrement SPF publié et que votre plateforme d'envoi signe vos e-mails avec DKIM. Bird fonctionne un peu différemment : vous publiez un enregistrement DKIM et un CNAME de return-path lorsque vous configurez votre domaine d'envoi, et SPF s'aligne via ce return-path sans enregistrement à votre apex, donc une fois le domaine vérifié vous êtes prêt pour DMARC.

Étape 2 : Construisez votre enregistrement DMARC

Commencez simplement. Un enregistrement en mode surveillance ressemble à ceci :

v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com

Cela publie une politique valide, n'applique aucune restriction et demande aux destinataires d'envoyer des rapports agrégés quotidiens à l'adresse indiquée dans rua. Utilisez une boîte que vous consulterez réellement, ou une adresse dédiée que vous pouvez rediriger vers un service d'analyse de rapports. Pour le détail de chaque balise disponible, consultez qu'est-ce qu'un enregistrement DMARC.

Conservez p=none pour l'instant. Le mode surveillance est le point de départ sûr, et vous le renforcerez à l'étape 5.

Étape 3 : Ajoutez l'enregistrement chez votre hébergeur DNS

L'enregistrement se place dans votre DNS en tant qu'entrée TXT au sous-domaine _dmarc. Les champs à remplir sont à peu près les mêmes partout :

  • Type : TXT
  • Host / Name : _dmarc (certains hébergeurs demandent le nom complet _dmarc.yourdomain.com)
  • Value / Content : l'enregistrement de l'étape 2
  • TTL : laissez la valeur par défaut, ou 3600

Enregistrez, et c'est publié. Le nommage est le seul piège courant : saisissez _dmarc, pas votre domaine nu.

Comment ajouter un enregistrement DMARC dans cPanel ?

cPanel est assez répandu pour mériter son propre guide. Dans cPanel, les enregistrements DNS se trouvent dans Zone Editor.

  1. Connectez-vous à cPanel et ouvrez Zone Editor (dans la section Domains).
  2. Trouvez le domaine que vous protégez et cliquez sur Manage.
  3. Cliquez sur Add Record, puis choisissez Add "TXT" Record dans le menu déroulant.
  4. Dans le champ Name, saisissez _dmarc.yourdomain.com. (cPanel ajoute souvent le domaine automatiquement, donc _dmarc peut suffire ; incluez le point final si le nom complet est affiché).
  5. Laissez le TTL à la valeur par défaut.
  6. Confirmez que Type est défini sur TXT.
  7. Dans le champ Record / TXT Data, collez v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com.
  8. Cliquez sur Save Record.

C'est tout. cPanel écrit l'entrée dans votre fichier de zone, et elle commence à être résolue dès que le DNS se propage (généralement en quelques minutes, parfois jusqu'à un jour).

Étape 4 : Vérifiez que l'enregistrement est actif

Ne vous fiez pas à la bonne foi, vérifiez. Le moyen le plus rapide est une requête DNS depuis votre terminal :

dig +short TXT _dmarc.yourdomain.com

Vous devriez voir votre enregistrement renvoyé. Sous Windows, nslookup -type=TXT _dmarc.yourdomain.com fait la même chose. De nombreux vérificateurs DMARC gratuits peuvent aussi le récupérer et le valider dans un navigateur. Si rien ne revient, laissez la propagation agir un peu, puis confirmez que le nom d'hôte est _dmarc et non le domaine nu.

Étape 5 : Lisez les rapports, puis renforcez la politique

C'est ici que DMARC prend tout son sens. En un jour ou deux, les rapports agrégés commencent à arriver dans votre boîte rua. Surveillez-les jusqu'à ce que vous soyez sûr que chaque expéditeur légitime s'authentifie et s'aligne correctement. Lire un rapport DMARC explique la signification des champs.

Une fois les données propres, renforcez la politique. Passez de p=none à p=quarantine, observez à nouveau, puis passez à p=reject pour une application complète. Les anciennes recommandations passaient progressivement en quarantaine avec une balise pct= ; le standard a supprimé cette balise, donc changez directement p=. L'échelle des politiques est expliquée dans qu'est-ce qu'une politique DMARC.

Si des e-mails légitimes commencent à échouer quand vous renforcez, pas de panique et ne revenez pas en arrière à l'aveugle. Comment corriger les échecs DMARC couvre les causes habituelles, qui sont presque toujours un problème d'alignement ou un expéditeur que vous avez oublié d'authentifier.

Pour la configuration spécifique à Bird, le guide SPF, DKIM et DMARC contient les enregistrements et valeurs exacts pour votre compte, et vous pouvez tout gérer depuis vos domaines d'envoi.

Mettez-le en pratique.

Poursuivez avec la documentation, les guides et les exemples sur ce sujet. Les ressources sont en anglais.

Obtenir un guide d'implémentation

Développez sur le même réseau.

Une clé API de test est disponible immédiatement. La production est activée dès que vous ajoutez un moyen de paiement et vérifiez un expéditeur.

Votre prochaine idée.
Prête à se connecter.