Guide

Comment déployer DMARC progressivement sans bloquer les e-mails légitimes

Une politique DMARC doit être déployée progressivement pour identifier toutes les sources légitimes avant de passer à quarantine ou reject.

⌚ Environ 3 min de lecture
Voir mes favoris
Messagerie / DNS Intermédiaire 30 min

Une politique DMARC doit être déployée progressivement pour identifier toutes les sources légitimes avant de passer à quarantine ou reject.

Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.

Étapes à suivre

  1. 1

    Inventorier les expéditeurs

    Listez Microsoft 365, CRM, site web, outils marketing et applications métier.

  2. 2

    Valider SPF et DKIM

    Chaque source doit aligner correctement SPF ou DKIM

  3. 3

    Commencer en observation

    Publiez p=none avec une adresse de rapports dédiée.

  4. 4

    Analyser les rapports

    Corrigez les sources non alignées et les services oubliés.

  5. 5

    Renforcer progressivement

    Passez à quarantine puis reject seulement quand le trafic légitime est maîtrisé.

Commandes utiles

nslookup -type=txt _dmarc.exemple.fr
nslookup -type=txt exemple.fr

À retenir

  • DMARC ne remplace pas SPF ni DKIM.
  • Évitez de dépasser les limites de recherches DNS du SPF.
  • Ne publiez pas p=reject le premier jour sur un domaine actif complexe.
Complément technique

DMARC : l’alignement compte autant que SPF ou DKIM

Repères techniques

  • DMARC passe si SPF aligné OU DKIM aligné passe ; un SPF pass sur un domaine non aligné ne suffit pas.
  • p=none collecte des rapports sans demander de rejet ; quarantine et reject doivent être introduits après analyse des sources réelles.
  • pct permet un déploiement progressif, tandis que sp peut définir une politique distincte pour les sous-domaines.

Montée en charge

Partir en observation, corriger l’alignement puis augmenter progressivement l’application de la politique.

v=DMARC1; p=none; rua=mailto:dmarc@example.com
... puis p=quarantine / p=reject

Pièges spécifiques

  • Passer directement à reject sans analyser les services SaaS et envois indirects crée des faux rejets.
  • Les rapports agrégés décrivent des volumes et domaines ; ils ne remplacent pas les headers d’un message précis.

Comment valider

  • Les principales sources légitimes sont alignées et visibles dans les rapports rua.
  • Un message réel affiche dmarc=pass avec le From organisationnel attendu.

Preuves et vérifications

DMARC passe si SPF aligné OU DKIM aligné passe ; un SPF pass sur un domaine non aligné ne suffit pas. p=none collecte des rapports sans demander de rejet ; quarantine et reject doivent être introduits après analyse des sources réelles.

Contrôle de résultat

Les principales sources légitimes sont alignées et visibles dans les rapports rua. Un message réel affiche dmarc=pass avec le From organisationnel attendu.

Point d’attention

Passer directement à reject sans analyser les services SaaS et envois indirects crée des faux rejets. pct permet un déploiement progressif, tandis que sp peut définir une politique distincte pour les sous-domaines.

Concepts liés

Référence primaire : RFC 7489 — DMARC.

♡ 0