Contrôler la présence et la politique DMARC d’un domaine.
Étapes à suivre
-
1
Construire le nom DMARC
Ajoutez _dmarc. devant le domaine.
-
2
Interroger l’enregistrement TXT
Utilisez Resolve-DnsName avec le type TXT.
-
3
Vérifier la version
L’enregistrement doit commencer par v=DMARC1.
-
4
Lire la politique
p=none observe, p=quarantine demande une mise en quarantaine, p=reject demande le rejet selon l’évaluation DMARC.
Commandes utiles
Resolve-DnsName _dmarc.exemple.fr -Type TXT
À retenir
DMARC : l’alignement compte autant que SPF ou DKIM
Repères techniques
- DMARC passe si SPF aligné OU
- p=none collecte des rapports sans demander de rejet ; quarantine et reject doivent être introduits après analyse des sources réelles.
- pct permet un déploiement progressif, tandis que sp peut définir une politique distincte pour les sous-domaines.
Montée en charge
Partir en observation, corriger l’alignement puis augmenter progressivement l’application de la politique.
v=DMARC1; p=none; rua=mailto:dmarc@example.com
... puis p=quarantine / p=rejectPièges spécifiques
- Passer directement à reject sans analyser les services SaaS et envois indirects crée des faux rejets.
- Les rapports agrégés décrivent des volumes et domaines ; ils ne remplacent pas les headers d’un message précis.
Comment valider
- Les principales sources légitimes sont alignées et visibles dans les rapports rua.
- Un message réel affiche dmarc=pass avec le From organisationnel attendu.
Preuves et vérifications
DMARC passe si SPF aligné OU DKIM aligné passe ; un SPF pass sur un domaine non aligné ne suffit pas. p=none collecte des rapports sans demander de rejet ; quarantine et reject doivent être introduits après analyse des sources réelles.
Contrôle de résultat
Les principales sources légitimes sont alignées et visibles dans les rapports rua. Un message réel affiche dmarc=pass avec le From organisationnel attendu.
Point d’attention
Passer directement à reject sans analyser les services SaaS et envois indirects crée des faux rejets. pct permet un déploiement progressif, tandis que sp peut définir une politique distincte pour les sous-domaines.
Concepts liés
Référence primaire : RFC 7489 — DMARC.