Essai gratuit de 14 jours

Bases

Qu’est-ce que DMARC ? Explication pour PME

Toute entreprise disposant de son propre domaine peut être victime d’e-mails falsifiés : des fraudeurs écrivent au nom de votre entreprise à des clients, fournisseurs ou collaborateurs. DMARC est la norme qui indique aux destinataires comment traiter de telles falsifications.

4 min de lectureDans quelle mesure votre domaine est-il protégé ? Contrôler mon domaine gratuitement

L’essentiel en bref

  • DMARC définit ce qui arrive aux e-mails qui falsifient votre domaine : rien, dossier spam ou rejet.
  • Seul le niveau p=reject protège réellement vos clients et fournisseurs contre les e-mails falsifiés en votre nom.
  • Les rapports quotidiens montrent qui envoie en votre nom – à condition que quelqu’un les analyse.

DMARC en une phrase

DMARC (Domain-based Message Authentication, Reporting and Conformance, RFC 7489) est un enregistrement DNS qui définit ce qu’un serveur de messagerie destinataire doit faire des e-mails prétendant venir de votre domaine mais qui échouent aux vérifications SPF et DKIM – et où il doit vous envoyer des rapports à ce sujet.

Comment fonctionne DMARC

DMARC s’appuie sur deux procédés plus anciens : SPF vérifie si le serveur expéditeur est autorisé à envoyer pour votre domaine ; DKIM vérifie une signature numérique de l’e-mail. DMARC ajoute le point décisif : le domaine vérifié doit correspondre à l’adresse d’expéditeur visible («alignment»). C’est seulement ainsi que la protection agit là où les gens regardent – sur l’expéditeur dans la boîte de réception.

  • Un e-mail passe DMARC lorsque SPF ou DKIM est validé et que le domaine correspondant correspond à l’adresse d’expéditeur.
  • S’il échoue, le destinataire applique votre politique.
  • Chaque jour, les grands fournisseurs de messagerie vous envoient des rapports agrégés (XML) indiquant qui a envoyé en votre nom.
Comment SPF, DKIM et DMARC agissent ensemble
SPFCe serveur est-il autorisé à envoyer pour le domaine ?
DKIMLa signature numérique est-elle authentique et l’e-mail inchangé ?
DMARCUne vérification réussie correspond-elle à l’adresse d’expéditeur visible ?
RéussiL’e-mail est distribué normalement.
ÉchouéLe destinataire applique votre politique : none, quarantine ou reject.
RapportVous apprenez qui envoie en votre nom.

Les trois niveaux : none, quarantine, reject

La politique figure dans le champ p= de l’enregistrement. Un point de départ typique ressemble à ceci : _dmarc.example.com TXT «v=DMARC1; p=none; rua=mailto:dmarc@example.com».

  • p=none : simple observation. Rien n’est bloqué, mais vous recevez des rapports.
  • p=quarantine : les e-mails qui échouent atterrissent dans le dossier spam.
  • p=reject : les e-mails qui échouent sont rejetés. Seul ce niveau protège réellement votre domaine contre la falsification.
Les trois niveaux en comparaison
  1. p=noneObserver, rien n’est bloqué
  2. p=quarantineLes falsifications atterrissent dans le spam
  3. p=rejectLes falsifications sont rejetées

Aucune protectionProtection totale

Pourquoi DMARC est aujourd’hui indispensable pour les PME

Depuis 2024, Google et Yahoo exigent un enregistrement DMARC des expéditeurs de volumes importants, et Microsoft depuis 2025 également pour Outlook. Même en cas de faible volume d’envoi, vous en profitez : avec DMARC, le risque que vos e-mails atterrissent dans le spam diminue, et les fraudeurs ne peuvent plus abuser librement de votre domaine.

Bon à savoir

DMARC est une simple entrée DNS, sans coût de licence. Vous commencez avec p=none, sans qu’un seul e-mail soit bloqué.

Pièges fréquents

  • L’enregistrement reste sur p=none pendant des années – ainsi, aucune protection n’existe réellement.
  • Personne ne lit les rapports, car ils arrivent sous forme de fichiers XML.
  • Des services comme les outils de newsletter, le CRM ou la comptabilité envoient au nom du domaine sans avoir configuré SPF ou DKIM, et se trouvent bloqués avec p=reject.

p=none n’est pas une protection

Avec p=none, vous voyez les falsifications seulement dans les rapports – elles sont tout de même distribuées. Prévoyez le chemin vers p=reject dès le départ.

Comment DomainRadar vous aide

DomainRadar reçoit et traduit vos rapports DMARC en une vue d’ensemble compréhensible : quels services envoient en votre nom, lesquels sont correctement configurés et où apparaissent des falsifications. Un assistant vous guide pas à pas de p=none à p=reject.

Le contrôle de domaine reste gratuit. Ensuite, vous testez Business pendant 14 jours – sans carte de crédit, l’essai se termine de lui-même.

Autres articles

Où en est votre domaine ?

DomainRadar vérifie en continu le SPF, le DKIM et le DMARC de vos domaines et vous dit clairement ce qu’il faut faire.