DMARC
Qu'est-ce que DMARC ?
DMARCStandard d'authentification d'e-mail défini par le RFC 7489 qui permet au propriétaire d'un domaine de publier une politique indiquant aux récepteurs que faire des messages échouant à SPF ou DKIM et aux contrôles d'alignement de domaine.
Domain-based Message Authentication, Reporting and Conformance (DMARC), spécifié dans le RFC 7489, complète SPF (RFC 7208) et DKIM (RFC 6376) en imposant un alignement d'identifiants entre le domaine visible du champ From: et le domaine authentifié par SPF ou DKIM. Cela comble la lacune laissée ouverte par ces deux protocoles : SPF et DKIM valident chacun un domaine, mais aucun ne garantit qu'il s'agit de celui que le destinataire voit réellement. Le titulaire du domaine publie un enregistrement TXT sur _dmarc.<domain> contenant une politique (p=none, quarantine ou reject), le traitement des sous-domaines (sp=), le mode d'alignement (aspf/adkim, souple ou strict), un pourcentage de déploiement (pct=) et les URI de rapports (rua, ruf).
Déploiement et application
La voie de déploiement sûre commence par p=none : les rapports XML agrégés (RFC 7489) révèlent chaque expéditeur légitime — y compris les plateformes marketing et de billetterie oubliées — afin qu'ils puissent être authentifiés avant de durcir la politique vers quarantine puis reject. Sauter cette étape fait disparaître du courrier légitime.
DMARC sous-tend BIMI (qui n'affiche un logo de marque vérifié qu'à p=quarantine/reject) et est devenu une obligation pratique lorsque les règles pour expéditeurs en masse de Google et Yahoo sont entrées en vigueur en February 2024, exigeant des expéditeurs de ~5,000 messages/jour ou plus vers Gmail qu'ils passent SPF ou DKIM alignés, publient au moins p=none et proposent une désinscription en un clic (one-click unsubscribe). La révision DMARCbis publiée en 2026 rend le RFC 7489 obsolète, tout en maintenant le fonctionnement des enregistrements v=DMARC1 et en remplaçant les consultations de la Public Suffix List par un « Tree Walk » DNS pour trouver le domaine organisationnel.
flowchart TD
A[Message entrant] --> B{SPF reussi?}
A --> C{DKIM reussi?}
B --> D{From aligne<br/>avec domaine SPF?}
C --> E{From aligne<br/>avec domaine DKIM?}
D --> F{Un controle<br/>passe et aligne?}
E --> F
F -->|Oui| G[DMARC reussi - delivrer]
F -->|Non| H[Appliquer politique p=]
H --> I[none: surveiller]
H --> J[quarantine: dossier spam]
H --> K[reject: rejeter]
G & H --> L[Envoyer rapport agrege rua au titulaire]● Exemples
- 01
Publier v=DMARC1; p=reject; rua=mailto:dmarc@example.com pour imposer une authentification stricte sur example.com.
- 02
Utiliser les rapports XML agrégés pour identifier et authentifier une plateforme marketing oubliée avant de passer de p=none à p=reject.
● Questions fréquentes
Qu'est-ce que DMARC ?
Standard d'authentification d'e-mail défini par le RFC 7489 qui permet au propriétaire d'un domaine de publier une politique indiquant aux récepteurs que faire des messages échouant à SPF ou DKIM et aux contrôles d'alignement de domaine. Cette notion relève de la catégorie Sécurité réseau en cybersécurité.
Que signifie DMARC ?
Standard d'authentification d'e-mail défini par le RFC 7489 qui permet au propriétaire d'un domaine de publier une politique indiquant aux récepteurs que faire des messages échouant à SPF ou DKIM et aux contrôles d'alignement de domaine.
Comment se défendre contre DMARC ?
Les défenses contre DMARC combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de DMARC ?
Noms alternatifs courants : Domain-based Message Authentication, Reporting and Conformance.