L’essentiel en bref
- p=reject est l’objectif : seulement à ce niveau les e-mails falsifiés en votre nom sont rejetés.
- Le chemin passe par l’observation, la correction et un durcissement progressif – le plus souvent sur plusieurs semaines.
- Qui analyse les rapports à chaque niveau détecte les problèmes avant que de véritables e-mails ne soient rejetés.
Étape 1 : observer avec p=none
Mettez en place un enregistrement DMARC avec p=none et une adresse de rapport (rua). Rien n’est bloqué, mais vous apprenez qui envoie en votre nom. Prévoyez au moins deux à quatre semaines, afin que les expéditeurs peu fréquents comme les factures mensuelles deviennent aussi visibles.
- p=noneObserver deux à quatre semaines
- Corriger les expéditeursSPF et DKIM pour chaque service
- p=quarantineD’abord une partie des e-mails, puis tous
- p=rejectLes falsifications sont rejetées
DépartProtection totale
Étape 2 : recenser et corriger tous les expéditeurs
Parcourez les rapports et attribuez chaque source : votre propre serveur de messagerie, outil de newsletter, CRM, système de tickets, comptabilité. Configurez SPF et DKIM avec votre domaine pour chaque service légitime. Les sources inconnues sont souvent des falsifications – ou des services oubliés.
Étape 3 : quarantine progressif
Lorsque presque tous les e-mails légitimes passent DMARC, passez à p=quarantine, d’abord pour une partie des e-mails seulement (pct=25), puis pour tous. Vérifiez les rapports pendant au moins une semaine après chaque niveau.
Pas trop vite
Qui passe directement de p=none à p=reject risque de voir rejetées de véritables factures ou newsletters. Chaque niveau a besoin de rapports propres.
Étape 4 : p=reject
Si les rapports restent propres, passez à p=reject. Les e-mails falsifiés sont désormais rejetés. Pensez aux sous-domaines (sp=) et aux domaines qui n’envoient aucun e-mail : eux aussi devraient avoir p=reject, avec un enregistrement SPF «v=spf1 -all».
Étape 5 : rester vigilant
De nouveaux services, un changement de fournisseur de messagerie ou une clé DKIM expirée peuvent à tout moment perturber une configuration propre. Continuez donc à analyser les rapports en continu même après la transition.
À chaque nouveau service
Si vous introduisez un nouvel outil qui envoie des e-mails en votre nom, configurez SPF et DKIM avant sa mise en service.
Comment DomainRadar vous aide
L’assistant p=reject de DomainRadar ne propose le niveau suivant que lorsque suffisamment de données sont disponibles : au moins 14 jours sur p=none ou 7 jours par niveau, des rapports de plusieurs destinataires et un taux de réussite élevé avec peu de sources inconnues. Vous savez ainsi toujours si l’étape suivante est sûre.
Le contrôle de domaine reste gratuit. Ensuite, vous testez Business pendant 14 jours – sans carte de crédit, l’essai se termine de lui-même.