Guide

Comment vérifier un enregistrement DMARC

Contrôler la présence et la politique DMARC d’un domaine.

⌚ Environ 2 min de lecture
Voir mes favoris
DNS & Messagerie Intermédiaire 5 min

Contrôler la présence et la politique DMARC d’un domaine.

Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.

Étapes à suivre

  1. 1

    Construire le nom DMARC

    Ajoutez _dmarc. devant le domaine.

  2. 2

    Interroger l’enregistrement TXT

    Utilisez Resolve-DnsName avec le type TXT.

  3. 3

    Vérifier la version

    L’enregistrement doit commencer par v=DMARC1.

  4. 4

    Lire la politique

    p=none observe, p=quarantine demande une mise en quarantaine, p=reject demande le rejet selon l’évaluation DMARC.

Commandes utiles

Resolve-DnsName _dmarc.exemple.fr -Type TXT

À retenir

  • Commencez prudemment avec une politique d’observation si vous ne maîtrisez pas encore toutes les sources d’envoi.
  • DMARC dépend de l’alignement SPF et/ou DKIM.
Complément technique

DMARC : l’alignement compte autant que SPF ou DKIM

Repères techniques

  • DMARC passe si SPF aligné OU
  • p=none collecte des rapports sans demander de rejet ; quarantine et reject doivent être introduits après analyse des sources réelles.
  • pct permet un déploiement progressif, tandis que sp peut définir une politique distincte pour les sous-domaines.

Montée en charge

Partir en observation, corriger l’alignement puis augmenter progressivement l’application de la politique.

v=DMARC1; p=none; rua=mailto:dmarc@example.com
... puis p=quarantine / p=reject

Pièges spécifiques

  • Passer directement à reject sans analyser les services SaaS et envois indirects crée des faux rejets.
  • Les rapports agrégés décrivent des volumes et domaines ; ils ne remplacent pas les headers d’un message précis.

Comment valider

  • Les principales sources légitimes sont alignées et visibles dans les rapports rua.
  • Un message réel affiche dmarc=pass avec le From organisationnel attendu.

Preuves et vérifications

DMARC passe si SPF aligné OU DKIM aligné passe ; un SPF pass sur un domaine non aligné ne suffit pas. p=none collecte des rapports sans demander de rejet ; quarantine et reject doivent être introduits après analyse des sources réelles.

Contrôle de résultat

Les principales sources légitimes sont alignées et visibles dans les rapports rua. Un message réel affiche dmarc=pass avec le From organisationnel attendu.

Point d’attention

Passer directement à reject sans analyser les services SaaS et envois indirects crée des faux rejets. pct permet un déploiement progressif, tandis que sp peut définir une politique distincte pour les sous-domaines.

Concepts liés

Référence primaire : RFC 7489 — DMARC.

♡ 0