Deliverability

Qu'est-ce qu'un enregistrement DMARC ?

Un enregistrement DMARC est une entrée DNS TXT unique qui publie votre politique d'authentification e-mail. Il se trouve à un emplacement fixe, _dmarc.yourdomain.com (notez le tiret bas initial), et tout serveur de messagerie destinataire peut le consulter pour savoir comment vous souhaitez que les messages en échec soient traités et où envoyer les rapports.

Où se trouve un enregistrement DMARC ?

Toujours au sous-domaine _dmarc du domaine que vous protégez. Pour example.com, l'enregistrement se trouve à _dmarc.example.com. Pour un sous-domaine depuis lequel vous envoyez, par exemple mail.example.com, ce serait _dmarc.mail.example.com, bien que la plupart des équipes publient un seul enregistrement au domaine organisationnel et le laissent couvrir les sous-domaines. C'est un enregistrement TXT, le même type d'enregistrement qu'utilise SPF, ce qui explique pourquoi quiconque a déjà publié un enregistrement SPF trouvera le processus familier.

Que se passe-t-il s'il n'y a pas d'enregistrement DMARC ?

"No DMARC record found" signifie que rien n'est publié à _dmarc.yourdomain.com. Deux conséquences en découlent, et la seconde est celle que l'on oublie.

Les serveurs destinataires n'ont aucune instruction de votre part, donc chacun applique son propre traitement pour un message qui échoue à l'authentification. Et comme rua est l'endroit où les rapports sont demandés, un enregistrement absent ne demande rien : vous ne recevez aucun rapport agrégé, donc vous ne pouvez pas voir qui envoie au nom de votre domaine ni si votre propre courrier passe les vérifications.

L'absence n'est pas la même chose que p=none. Un enregistrement p=none est une politique publiée qui demande aux destinataires de ne rien changer tout en vous envoyant des rapports, ce qui est le point de départ habituel. Aucun enregistrement du tout ne vous donne ni la politique ni la visibilité.

Pour vérifier un domaine vous-même, interrogez l'enregistrement TXT au nom _dmarc :

dig +short TXT _dmarc.example.com
nslookup -type=TXT _dmarc.example.com

Si vous préférez ne pas interroger manuellement, l'analyseur d'e-mails vérifie un domaine dans le navigateur et bird email tools audit fait la même chose depuis un terminal.

Une réponse contenant v=DMARC1 est un enregistrement. Une réponse vide est une absence réelle. Deux cas proches sont signalés comme "not found" même si vous avez publié quelque chose :

  • Publié au mauvais nom. L'enregistrement doit se trouver à _dmarc.example.com, avec le tiret bas initial, et non à la racine du domaine à côté de votre enregistrement SPF.
  • Un tag v malformé. v=DMARC1 est requis et doit apparaître en premier, donc une faute de frappe à cet endroit rend l'enregistrement illisible en tant que DMARC même si l'entrée TXT est résolue.

Si la réponse est que vous n'avez pas d'enregistrement, comment configurer DMARC est l'étape suivante, et commencer à p=none avec rua pointant vers une boîte que vous consultez est le premier enregistrement habituel.

À quoi ressemble un enregistrement DMARC ?

En voici un simple :

v=DMARC1; p=none; rua=mailto:dmarc@example.com

Lu de gauche à droite, il dit : ceci est un enregistrement DMARC version 1, n'appliquer aucune restriction pour l'instant (surveillance uniquement), et envoyer les rapports agrégés à dmarc@example.com. Un enregistrement plus complet pourrait être :

v=DMARC1; p=quarantine; sp=reject; rua=mailto:agg@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r

Chaque enregistrement est simplement une liste de paires tag=value séparées par des points-virgules. Deux sont requises (v et p) ; les autres sont facultatives et ont des valeurs par défaut raisonnables.

Que signifie chaque tag DMARC ?

TagRequisFonctionExemple
vOuiVersion du protocole. Toujours DMARC1, et doit apparaître en premier.v=DMARC1
pOuiPolitique pour le domaine principal : none, quarantine ou reject.p=quarantine
spNonPolitique pour les sous-domaines, quand vous souhaitez qu'elle diffère de p.sp=reject
ruaNonOù les rapports agrégés (résumés) sont envoyés.rua=mailto:agg@example.com
rufNonOù les rapports forensiques (par message en échec) sont envoyés.ruf=mailto:forensic@example.com
adkimNonMode d'alignement DKIM : r souple (par défaut) ou s strict.adkim=s
aspfNonMode d'alignement SPF : r souple (par défaut) ou s strict.aspf=r
foNonOptions de rapport forensique : quand un rapport d'échec est généré.fo=1
riNonIntervalle de rapport agrégé en secondes (par défaut 86 400).ri=86400

Les deux que vous utiliserez le plus sont p et rua. p est votre niveau d'application, et bien le choisir est au cœur d'un bon déploiement (le détail complet se trouve dans qu'est-ce qu'une politique DMARC). rua est l'adresse qui reçoit les résumés quotidiens dont vous tirerez réellement des enseignements.

Quelle est la différence entre rua et ruf ?

rua collecte les rapports agrégés : des résumés XML, généralement un par jour et par fournisseur, couvrant tous les messages qu'ils ont vus sous votre domaine. C'est le flux à surveiller. ruf collecte les rapports forensiques, qui sont des copies (souvent expurgées) de messages individuels en échec. Beaucoup de fournisseurs n'envoient pas de rapports forensiques pour des raisons de confidentialité, donc ne soyez pas surpris par une boîte ruf silencieuse. Quand les rapports commencent à arriver, comment lire un rapport DMARC passe en revue les champs.

Que font les tags d'alignement ?

adkim et aspf contrôlent le degré d'exactitude requis pour la correspondance de domaine. Le mode souple (r) permet à un sous-domaine de correspondre au domaine organisationnel, donc mail.example.com s'aligne avec example.com. Le mode strict (s) exige une correspondance exacte. Le mode souple est la valeur par défaut et le bon choix pour presque tout le monde ; ne passez au mode strict que si vous avez une raison précise. L'alignement est le mécanisme qui rend DMARC plus fort que SPF ou DKIM utilisé seul, et comment fonctionne DMARC explique pourquoi.

Comment publier et vérifier l'enregistrement ?

Vous ajoutez l'enregistrement TXT via votre hébergeur DNS, puis confirmez qu'il est résolu. La procédure pas à pas, y compris un guide cPanel, se trouve dans comment configurer DMARC. Si vous envoyez via Bird, l'alignement DKIM et SPF est configuré via vos enregistrements de domaine d'envoi, donc publier cet enregistrement DMARC et pointer rua vers une boîte que vous surveillez constitue l'essentiel du travail. Le guide d'authentification dans la documentation contient les détails spécifiques à Bird.

Un enregistrement DMARC est petit, mais il fait beaucoup de travail en une seule ligne. Configurez correctement p et rua, et vous pourrez affiner tout le reste plus tard.

Mettez-le en pratique.

Poursuivez avec la documentation, les guides et les exemples sur ce sujet. Les ressources sont en anglais.

Obtenir un guide d'implémentation

Développez sur le même réseau.

Une clé API de test est disponible immédiatement. La production est activée dès que vous ajoutez un moyen de paiement et vérifiez un expéditeur.

Votre prochaine idée.
Prête à se connecter.