Objectif
Recenser les sources d’envoi, autoriser les serveurs légitimes, signer les messages et définir une politique de traitement des échecs.
Prérequis
- L’accès à la zone DNS.
- La liste complète des services qui envoient pour le domaine.
- Les valeurs DKIM fournies par chaque service.
Procédure pas à pas
Inventorier toutes les sources
Listez messagerie principale, site web, CRM, newsletter, copieurs et applications métier.
Construire un seul enregistrement SPF
Fusionnez toutes les sources dans un unique TXT SPF. Limitez les mécanismes include et surveillez la limite de recherches DNS.
v=spf1 include:_spf.exemple.net ip4:203.0.113.25 ~all
Activer DKIM sur chaque service
Publiez le sélecteur DKIM fourni et activez la signature côté service. Vérifiez que le domaine de signature est aligné.
Commencer DMARC en observation
Recevez les rapports avant d’appliquer une quarantaine ou un rejet.
v=DMARC1; p=none; rua=mailto:dmarc@exemple.fr; adkim=r; aspf=r; pct=100
Analyser les rapports
Identifiez les sources inconnues, corrigez l’alignement et retirez les anciens services.
Renforcer progressivement
Passez à p=quarantine puis p=reject lorsque toutes les sources légitimes passent SPF ou DKIM avec alignement.
Validation
La procédure est validée lorsque :
- Il n’existe qu’un seul TXT SPF.
- Les messages légitimes affichent DKIM=pass.
- DMARC=pass pour les flux attendus.
- Les rapports ne montrent plus de sources légitimes non alignées.
Retour arrière
- Revenez temporairement à p=none en cas de blocage massif.
- Restaurez l’ancien SPF si une source essentielle a été oubliée, puis corrigez proprement.