Qu'est-ce que le DMARC ?
Le DMARC (Domain-based Message Authentication, Reporting and Conformance) est une politique d'authentification qui s'appuie sur SPF et DKIM. Elle indique aux serveurs destinataires quoi faire du courrier qui échoue à l'authentification — surveiller, mettre en quarantaine ou rejeter — et vous envoie des rapports sur qui envoie sous votre domaine.
Comment fonctionne le DMARC
Vous publiez dans le DNS un enregistrement DMARC qui fixe une politique : none (surveillance seule), quarantine (envoi en spam) ou reject (refus de livraison). Quand un message échoue à la fois à l'alignement SPF et DKIM, le destinataire applique votre politique.
Le DMARC exige aussi un « alignement » : le domaine de l'adresse From visible doit correspondre au domaine authentifié par SPF ou DKIM. Cela ferme une faille qui permettait à un usurpateur de passer l'authentification tout en se faisant passer pour votre marque dans le champ From.
Pourquoi le DMARC compte
C'est le DMARC qui rend SPF et DKIM contraignants. Sans lui, un message en échec peut malgré tout être livré. Avec une politique reject, vous empêchez activement le courrier usurpant votre domaine d'atteindre les boîtes de réception.
Les grands fournisseurs de messagerie exigent de plus en plus le DMARC des expéditeurs en volume. Une politique DMARC correcte protège votre marque contre le phishing et améliore la façon dont les fournisseurs traitent votre courrier légitime.
Déployer le DMARC sans casse
L'approche standard consiste à démarrer en p=none pour collecter des rapports sans toucher à la livraison, confirmer que toutes vos sources légitimes passent SPF et DKIM avec alignement, puis durcir vers quarantine et enfin reject.
Les rapports DMARC révèlent chaque service qui envoie sous votre domaine, ce qui est précieux pour retrouver aussi bien des expéditeurs légitimes oubliés que de véritables usurpations. Avec la vérification de vos listes de destinataires, cela complète un programme d'envoi digne de confiance.
Un enregistrement DMARC, et la balise qui décide de tout
Le DMARC ajoute une exigence par-dessus SPF et DKIM : le domaine authentifié doit correspondre à celui que voit le lecteur. Cette correspondance s'appelle l'alignement.
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=quarantine;
rua=mailto:dmarc@example.com; adkim=s; aspf=r; pct=100"
p= policy for the domain itself
sp= policy for subdomains
rua= where aggregate reports are sent
adkim=s strict: DKIM d= must equal the From domain exactly
aspf=r relaxed: an organizational-domain match is enough
SPF or DKIM passing is not sufficient. It must pass *and*
align with the From header the recipient actually sees.Le DMARC exige que le domaine authentifié soit aligné avec l'en-tête From visible : un message peut donc passer le SPF et échouer quand même au DMARC si les deux domaines diffèrent.
Sources
Vérifié auprès de ces sources le .
En pratique
Un attaquant tente d'envoyer un e-mail de phishing depuis votre domaine exact. Comme vous publiez une politique DMARC reject et que le message usurpé échoue à l'alignement SPF et DKIM, les serveurs destinataires le refusent d'emblée — ce qui protège vos clients et la réputation de votre domaine.
Questions fréquentes
Vérifiez les e-mails en confiance
Mailbeam s'en charge pour vous : syntaxe, MX, SMTP, catch-all et jetables en un seul appel à l'API. 1 000 vérifications gratuites par mois, sans carte.