Procédure

Configurer SPF, DKIM et DMARC pour un domaine

Authentifiez les emails du domaine et déployez DMARC progressivement sans bloquer les sources légitimes.

⌚ Environ 2 min de lecture
Voir mes favoris
DomaineMessagerieNiveauAvancéDurée45 à 120 minRisqueModéré

Objectif

Recenser les sources d’envoi, autoriser les serveurs légitimes, signer les messages et définir une politique de traitement des échecs.

Prérequis

  • L’accès à la zone DNS.
  • La liste complète des services qui envoient pour le domaine.
  • Les valeurs DKIM fournies par chaque service.

Procédure pas à pas

1

Inventorier toutes les sources

Listez messagerie principale, site web, CRM, newsletter, copieurs et applications métier.

2

Construire un seul enregistrement SPF

Fusionnez toutes les sources dans un unique TXT SPF. Limitez les mécanismes include et surveillez la limite de recherches DNS.

v=spf1 include:_spf.exemple.net ip4:203.0.113.25 ~all
3

Activer DKIM sur chaque service

Publiez le sélecteur DKIM fourni et activez la signature côté service. Vérifiez que le domaine de signature est aligné.

4

Commencer DMARC en observation

Recevez les rapports avant d’appliquer une quarantaine ou un rejet.

v=DMARC1; p=none; rua=mailto:dmarc@exemple.fr; adkim=r; aspf=r; pct=100
5

Analyser les rapports

Identifiez les sources inconnues, corrigez l’alignement et retirez les anciens services.

6

Renforcer progressivement

Passez à p=quarantine puis p=reject lorsque toutes les sources légitimes passent SPF ou DKIM avec alignement.

Validation

La procédure est validée lorsque :

  • Il n’existe qu’un seul TXT SPF.
  • Les messages légitimes affichent DKIM=pass.
  • DMARC=pass pour les flux attendus.
  • Les rapports ne montrent plus de sources légitimes non alignées.

Retour arrière

  • Revenez temporairement à p=none en cas de blocage massif.
  • Restaurez l’ancien SPF si une source essentielle a été oubliée, puis corrigez proprement.
0