Configuration & how-to

Configurer DMARC

Configurer DMARC se fait avec un seul enregistrement TXT dans la gestion DNS de votre domaine. Cet enregistrement s'appuie sur SPF et DKIM : il indique aux serveurs de réception ce qu'ils doivent faire du courrier qui se fait passer pour votre domaine mais ne passe pas le contrôle. Voyez-le comme la dernière couche par-dessus votre liste d'invités et votre sceau de cire : SPF et DKIM contrôlent l'expéditeur, DMARC en détermine les conséquences. Vous commencez volontairement en douceur avec une simple observation, puis vous durcissez la politique. Pas d'inquiétude, aucune connaissance technique n'est requise ici.

Par l'équipe Mailflux Publié le

Lire et gérer l'e-mail dans le webmail, sur chaque appareil

Ce dont vous avez besoin

  • Une boîte mail Mailflux sur votre propre domaine.
  • L'accès à la gestion DNS chez votre bureau d'enregistrement de domaine ou votre hébergeur.
  • Un enregistrement SPF et DKIM fonctionnel. DMARC s'appuie sur ces deux-là, configurez-les donc correctement d'abord. Vous pouvez relire tranquillement comment tout s'articule dans les enregistrements DNS d'e-mail expliqués.
  • Une adresse e-mail sur laquelle vous souhaitez recevoir les rapports.

Configurer DMARC : pas à pas

  1. Vérifiez d'abord si SPF et DKIM sont déjà actifs. Sans ces deux-là, DMARC n'a aucune base sur laquelle s'appuyer.
  2. Connectez-vous chez votre bureau d'enregistrement de domaine et ouvrez la gestion DNS de votre domaine.
  3. Cliquez sur Ajouter un enregistrement et choisissez comme type TXT.
  4. Dans Nom (ou Host), saisissez exactement _dmarc. Certains bureaux d'enregistrement y ajoutent automatiquement votre domaine, c'est normal.
  5. Dans Valeur, saisissez votre texte DMARC. La structure est standard et ressemble à ceci :

v=DMARC1; p=none; rua=mailto:dmarc@jouwdomein.nl

  1. Remplacez jouwdomein.nl par votre propre domaine, afin que les rapports vous parviennent.
  2. Enregistrez l'enregistrement. Terminé.

Que signifie cette politique (p=) ?

La partie p= détermine ce qu'il advient du courrier qui ne passe pas le contrôle. Commencez toujours par p=none : rien ne change alors à la distribution, mais vous recevez des rapports (rua) qui vous montrent qui envoie au nom de votre domaine. Vous détectez ainsi les problèmes silencieux sans qu'un vrai e-mail soit perdu.

Si tout est correct après quelques semaines, vous durcissez la politique. Passez à p=quarantine pour faire atterrir le courrier suspect dans le dossier spam, puis plus tard à p=reject pour le refuser complètement. Cette progression de none à quarantine puis reject est la voie sûre : vous bâtissez la confiance avant de fermer la porte. Si vous voulez d'abord comprendre ce qui se passe sous le capot, lisez qu'est-ce que DMARC.

Ça ne fonctionne pas ?

  • Vous ne recevez aucun rapport. Vérifiez que l'adresse après rua=mailto: est correcte et que l'enregistrement TXT est bien sur le nom _dmarc.
  • Il y a deux enregistrements DMARC. Comme pour SPF, vous ne pouvez en avoir qu'un. Regroupez tout dans cet unique enregistrement TXT qui commence par v=DMARC1.
  • Du courrier légitime disparaît après p=reject. C'est que SPF ou DKIM n'était pas encore entièrement correct. Repassez temporairement p= sur none, corrigez les enregistrements sous-jacents puis durcissez à nouveau.
  • La modification ne semble pas active. Les changements DNS peuvent prendre jusqu'à 24 heures. Laissez-lui le temps et vérifiez à nouveau.

Presque terminé

Dès que votre enregistrement DMARC est actif sur p=none, observez un moment via les rapports puis durcissez tranquillement jusqu'à quarantine ou reject. Si vous allez aussi utiliser votre boîte mail dans un programme, les données sont prêtes dans les paramètres de serveur IMAP. Vous bloquez sur votre DNS ? Faites-le-nous savoir, nous jetons volontiers un œil ou nous le configurons pour vous.

Envie de vous lancer ?

Suivez notre guide pas à pas, ou laissez-nous vous aider personnellement à démarrer.

Lire le guide

FAQ

Questions fréquentes

Ai-je besoin de SPF et DKIM avant de configurer DMARC ?

Oui. DMARC vérifie si le courrier a été validé par SPF ou DKIM et agit en conséquence. Sans ces deux enregistrements, DMARC n'a rien sur quoi s'appuyer et du courrier légitime peut être refusé à tort. Configurez donc d'abord correctement SPF et DKIM, puis ajoutez DMARC comme couche finale.

Par quelle politique vaut-il mieux commencer ?

Commencez par p=none. Rien ne change alors à la distribution, mais vous recevez des rapports sur qui envoie au nom de votre domaine. Si tout est correct après quelques semaines, vous passez à quarantine et finalement à reject. Vous bâtissez ainsi la protection pas à pas sans perdre de vrai courrier.