L’essentiel en bref
- DMARC définit ce qui arrive aux e-mails qui falsifient votre domaine : rien, dossier spam ou rejet.
- Seul le niveau p=reject protège réellement vos clients et fournisseurs contre les e-mails falsifiés en votre nom.
- Les rapports quotidiens montrent qui envoie en votre nom – à condition que quelqu’un les analyse.
DMARC en une phrase
DMARC (Domain-based Message Authentication, Reporting and Conformance, RFC 7489) est un enregistrement DNS qui définit ce qu’un serveur de messagerie destinataire doit faire des e-mails prétendant venir de votre domaine mais qui échouent aux vérifications SPF et DKIM – et où il doit vous envoyer des rapports à ce sujet.
Comment fonctionne DMARC
DMARC s’appuie sur deux procédés plus anciens : SPF vérifie si le serveur expéditeur est autorisé à envoyer pour votre domaine ; DKIM vérifie une signature numérique de l’e-mail. DMARC ajoute le point décisif : le domaine vérifié doit correspondre à l’adresse d’expéditeur visible («alignment»). C’est seulement ainsi que la protection agit là où les gens regardent – sur l’expéditeur dans la boîte de réception.
- Un e-mail passe DMARC lorsque SPF ou DKIM est validé et que le domaine correspondant correspond à l’adresse d’expéditeur.
- S’il échoue, le destinataire applique votre politique.
- Chaque jour, les grands fournisseurs de messagerie vous envoient des rapports agrégés (XML) indiquant qui a envoyé en votre nom.
Les trois niveaux : none, quarantine, reject
La politique figure dans le champ p= de l’enregistrement. Un point de départ typique ressemble à ceci : _dmarc.example.com TXT «v=DMARC1; p=none; rua=mailto:dmarc@example.com».
- p=none : simple observation. Rien n’est bloqué, mais vous recevez des rapports.
- p=quarantine : les e-mails qui échouent atterrissent dans le dossier spam.
- p=reject : les e-mails qui échouent sont rejetés. Seul ce niveau protège réellement votre domaine contre la falsification.
- p=noneObserver, rien n’est bloqué
- p=quarantineLes falsifications atterrissent dans le spam
- p=rejectLes falsifications sont rejetées
Aucune protectionProtection totale
Pourquoi DMARC est aujourd’hui indispensable pour les PME
Depuis 2024, Google et Yahoo exigent un enregistrement DMARC des expéditeurs de volumes importants, et Microsoft depuis 2025 également pour Outlook. Même en cas de faible volume d’envoi, vous en profitez : avec DMARC, le risque que vos e-mails atterrissent dans le spam diminue, et les fraudeurs ne peuvent plus abuser librement de votre domaine.
Bon à savoir
DMARC est une simple entrée DNS, sans coût de licence. Vous commencez avec p=none, sans qu’un seul e-mail soit bloqué.
Pièges fréquents
- L’enregistrement reste sur p=none pendant des années – ainsi, aucune protection n’existe réellement.
- Personne ne lit les rapports, car ils arrivent sous forme de fichiers XML.
- Des services comme les outils de newsletter, le CRM ou la comptabilité envoient au nom du domaine sans avoir configuré SPF ou DKIM, et se trouvent bloqués avec p=reject.
p=none n’est pas une protection
Avec p=none, vous voyez les falsifications seulement dans les rapports – elles sont tout de même distribuées. Prévoyez le chemin vers p=reject dès le départ.
Comment DomainRadar vous aide
DomainRadar reçoit et traduit vos rapports DMARC en une vue d’ensemble compréhensible : quels services envoient en votre nom, lesquels sont correctement configurés et où apparaissent des falsifications. Un assistant vous guide pas à pas de p=none à p=reject.
Le contrôle de domaine reste gratuit. Ensuite, vous testez Business pendant 14 jours – sans carte de crédit, l’essai se termine de lui-même.