Délivrabilité

Décrypter un enregistrement DMARC : ce que c’est et à quoi cela ressemble

DMARC devient de plus en plus important face aux changements des fournisseurs de messagerie, mais cela peut être un concept assez technique. Analysons un exemple d'enregistrement DMARC pour comprendre la signification de chaque élément et son lien avec les objectifs de l'authentification DMARC.
Image pour Décrypter un enregistrement DMARC : ce que c’est et à quoi cela ressemble

L’authentification DMARC est complexe – nous le savons. Pour de nombreux expéditeurs d’emails, les complexités techniques de DMARC sont un tel casse-tête qu’ils repoussent sa mise en place jusqu’à ce que cela devienne une nécessité absolue dans le monde de l’email.

Eh bien, ce moment est arrivé. Gmail et Yahoo ont annoncé vouloir renforcer leur lutte contre les emails non sollicités en 2024 avec de nouvelles exigences, dont une meilleure Authentification de l’e-mail – et cela inclut DMARC.

Les enregistrements DMARC sont une étape cruciale du processus d’authentification DMARC et il est essentiel de comprendre comment créer le vôtre pour vous assurer que DMARC est correctement configuré.

Nous avons abordé les bases de DMARC et comment le mettre en œuvre dans notre article « Qu’est-ce que DMARC et comment cela fonctionne ». À présent, nous allons voir ce que sont les enregistrements DMARC, comment créer le vôtre et ce que signifie chaque balise, ainsi que la manière de l’ajouter au DNS de votre domaine.

Qu’est-ce qu’un enregistrement DMARC ?

Les enregistrements DMARC font partie intégrante de votre conformité DMARC – c’est en quelque sorte le manuel d’authentification de votre domaine.

En résumé, un enregistrement DMARC est un enregistrement TXT DNS ajouté à un domaine pour spécifier ce qui doit arriver à un email qui échoue à l’authentification SPF et DKIM. Les enregistrements DMARC indiquent aux fournisseurs de messagerie ce qu’ils doivent faire avec ces messages non authentifiés : ne rien faire, les mettre en quarantaine ou les rejeter.

Les enregistrements DMARC sont en réalité une courte ligne de texte contenant des instructions et stockée dans le système de noms de domaine (DNS). Ils ressemblent exactement à ceci :

                                

                                    v=DMARC1;p=none;pct=100;rua=mailto:postmaster@dmarcdomain.com;ruf=mailto:dmarc@dmarcdomain.com;rf=afrf
                                
                            

L’un des éléments les plus importants d’un enregistrement DMARC est la politique (p), qui se trouve au début, mais ce n’est pas la seule information que vous y trouverez en regardant de plus près.

Alors, que signifient toutes les autres balises ? Quelles informations précieuses fournissent-elles ? Examinons chaque balise en détail.

Comment créer un enregistrement DMARC : les balises de base

Les enregistrements DMARC peuvent contenir toute une série de balises différentes pour indiquer aux fournisseurs de messagerie ce qu’il faut faire des emails entrants qui échouent à l’authentification DMARC. Certaines de ces balises sont obligatoires, d’autres sont facultatives mais couramment utilisées, et d’autres encore sont plus rares.

Voici un tableau contenant toutes les balises que nous allons examiner dans cet article – des options de base et d’autres moins courantes que vous pourriez trouver utiles pour votre entreprise.

BALISE

OBLIGATOIRE

CE QU’ELLE FAIT

« v »

Oui

La balise « v » identifie l’enregistrement DNS et spécifie la version DMARC.

« p »

Oui

La balise « p » définit la politique DMARC d’un domaine : none, quarantine ou reject.

« rua »

Non

La balise « rua » indique l’adresse email à laquelle les rapports DMARC agrégés sur les échecs d’authentification des emails seront envoyés.

« ruf »

Non

La balise « ruf » indique l’adresse email à laquelle les rapports DMARC forensiques sur les échecs d’authentification des emails seront envoyés.

« rf »

Non

La balise « rf » déclare le format de rapport forensique, actuellement uniquement « afrf ».

« pct »

Non

La balise « pct » indique le pourcentage d’emails qui seront mis en quarantaine ou rejetés en cas d’échec de l’authentification.

« sp »

Non

La balise « sp » définit une politique DMARC particulière pour les emails provenant de sous-domaines.

« adkim »

Non

La balise « adkim » définit ce qu’un email doit faire pour réussir l’authentification DKIM.

« aspf »

Non

La balise « aspf » définit ce qu’un email doit faire pour réussir l’authentification SPF.

« ri »

Non

La balise « ri » indique à quelle fréquence les rapports agrégés sont envoyés à l’adresse email spécifiée dans la balise « rua ».

Chaque enregistrement DMARC contient au moins deux balises : la « v » et la « p ». Mais vous voudrez aussi vous assurer d’inclure la balise « rua », ainsi que certaines de ces balises facultatives qui peuvent également ajouter des informations précieuses.

Commençons par examiner les balises de base d’un enregistrement DMARC.

La balise « v »

La valeur « v » est l’identifiant. Elle représente la version de DMARC utilisée par votre domaine. À ce stade, « v=DMARC1 » est la seule version en cours d’utilisation.

Lorsque le fournisseur de messagerie effectue une analyse DMARC, il recherche un identifiant. S’il n’en trouve pas, il n’effectue pas de vérification DMARC. En d’autres termes, la balise « v » indique que les emails de votre domaine sont éligibles à l’authentification DMARC.

Les politiques « p »

La balise « p » indique au fournisseur de messagerie ce qu’il doit faire des messages qui échouent à la vérification DMARC. Comme mentionné précédemment, il existe trois options de politique : none, quarantine et reject. La meilleure politique pour vous dépend de votre stade d’avancement dans le processus.

dmarc policy mailjet Image

C’est la partie la plus importante de l’enregistrement DMARC. Examinons ces trois options.

Politique de surveillance : p=none

La politique DMARC « none » indique au serveur de messagerie destinataire de ne rien faire avec un message qui échoue à l’authentification, et d’envoyer un rapport à ce sujet à une adresse email que vous spécifiez dans l’enregistrement DMARC. Cela signifie que le destinataire de l’email verra toujours l’email en échec dans sa boîte de réception. En d’autres termes, il ne se passe rien.

Il est intéressant de noter que les mesures actuelles mises en place par Yahoo et Google exigent que les expéditeurs d’emails en masse définissent uniquement p=none comme politique, même s’il s’agit du choix le moins restrictif. Mais pourquoi se donner tant de mal pour configurer DMARC si c’est pour ne rien faire avec les emails qui échouent à l’authentification ?

Eh bien, c’est simple : lorsque vous débutez, vous ne savez pas exactement à quoi vous attendre. Et si vous choisissez l’une des deux autres options de politique, vous pourriez être bombardé de milliers, voire de millions d’emails vous informant de l’échec des vérifications DMARC de vos envois.

Vous ne voulez pas de cela. Vous pourriez également finir par mettre en quarantaine ou rejeter des emails légitimes de votre marque. Vous ne voulez certainement pas de cela non plus.

p=none est une bonne politique pour commencer, afin d’évaluer la situation initialement. C’est l’étape de surveillance. Vous pouvez avoir une idée de vos données actuelles et de la réalité qu’elles représentent, puis commencer à ajuster votre enregistrement DMARC au fil du temps.

Politique de quarantaine : p=quarantine

L’option de politique suivante est « quarantine ». Cette politique DMARC indique aux serveurs de messagerie de filtrer les emails qui échouent aux vérifications DMARC dans le dossier spam du destinataire. Ensuite, elle envoie le rapport DMARC à une adresse email que vous spécifiez, tout comme avec la politique « p=none ».

Mettre en quarantaine les emails signifie donc que les destinataires peuvent toujours voir et ouvrir les emails problématiques, mais qu’ils se trouveront dans leur dossier spam.

Politique de rejet : p=reject

La troisième option de politique est « reject ». Comme les autres, elle envoie également un rapport DMARC. Mais de plus, cette option rejette complètement les emails qui échouent aux vérifications DMARC et les empêche d’atteindre la boîte de réception du destinataire. 

Au fur et à mesure que vous surveillez et ajustez votre enregistrement DMARC, votre objectif est d’atteindre un point où vous pouvez rejeter en toute confiance tous les emails des spammeurs et des usurpateurs tentant de profiter de votre marque.

La balise « rua »

La balise « rua » spécifie l’adresse email à laquelle vous souhaitez recevoir tous les rapports DMARC agrégés qui seront créés chaque fois qu’un email échouera à l’authentification. Elle se présente comme ceci :

                                

                                    rua=mailto:postmaster@dmarcdomain.com
                                
                            

Vous pouvez ajouter l’adresse email de votre choix à la balise « rua », ou même en spécifier plusieurs.

Cependant, vous devrez vous assurer de créer une nouvelle adresse email qui ne sera utilisée qu’à cette fin. Vous risquez de recevoir beaucoup de rapports DMARC (probablement un par jour) et vous ne voulez pas encombrer vos autres adresses email avec ces derniers.

La balise « ruf »

La balise « ruf » indique l’adresse email à laquelle les rapports forensiques des échecs DMARC seront envoyés. Ces rapports forensiques contiennent des détails supplémentaires sur chaque email qui échoue à l’authentification.

La balise ressemble à ceci :

                                

                                    ruf=mailto:dmarc@dmarcdomain.com
                                
                            

Vous recevrez des emails contenant des rapports forensiques en temps réel, ce qui signifie que vous en recevrez beaucoup plus que les rapports agrégés. Donc, encore une fois, assurez-vous d’identifier une adresse email dédiée pour ces rapports.

Mais contrairement à l’adresse email « rua », qui peut être n’importe laquelle, l’adresse que vous spécifiez dans votre balise « ruf » doit provenir du domaine qui a publié l’enregistrement DMARC.

La balise « rf »

La balise « rf » spécifie le format des rapports que vous recevrez. Actuellement, « afrf » est la seule valeur utilisée, il n’y a donc pas vraiment de raison majeure de l’utiliser, si ce n’est pour renforcer davantage votre enregistrement DMARC.

Oh, et au cas où vous vous poseriez la question, « afrf » est l’acronyme de aggregate failure reporting format.

La balise « pct »

La balise « pct » vous permet de contrôler quel pourcentage des emails qui échouent à l’authentification sont mis en quarantaine ou rejetés.

En d’autres termes, si vous sélectionnez « p=quarantine » ou « p=reject », mais que vous ne sélectionnez pas un « pct » autre que 100, 100 % des emails en échec (c’est-à-dire tous les emails) seront mis en quarantaine ou rejetés.

Si vous débutez avec votre authentification DMARC, il peut être judicieux de commencer par un pourcentage plus faible, comme 10 %, et de vous assurer que les emails échouant à votre politique DMARC sont correctement signalés.

Par exemple, vous pourriez commencer par « p=quarantine » et « pct=10 ». Cela signifierait que 10 % des emails qui échouent à l’authentification seront mis en quarantaine dans le dossier spam, et que les 90 % restants passeront dans la boîte de réception.

Au fil du temps, l’objectif est que votre valeur « pct » soit fixée à 100. Ainsi, si vous décidez de commencer plus bas, assurez-vous de surveiller vos données et d’augmenter ce pourcentage à mesure que vous gagnez la certitude que la politique fonctionne comme elle le devrait.

Autres balises d’enregistrement DMARC

Nous avons couvert les balises de base dans la section ci-dessus, mais ce ne sont pas les seules informations qui peuvent être ajoutées à votre enregistrement DMARC.

Plusieurs autres balises peuvent être incluses pour fournir des instructions supplémentaires aux fournisseurs de messagerie. En voici quelques-unes importantes :

La balise « sp »

Par défaut, une politique DMARC est basée sur la hiérarchie, ce qui signifie que toute politique appliquée au niveau supérieur s’appliquera à tous les sous-domaines.

La balise « sp » vous permet de modifier la politique DMARC de vos sous-domaines. Elle fonctionne de la même manière que la balise de politique (« p ») vue précédemment, et possède les trois mêmes options (none, quarantine et reject), mais celles-ci peuvent différer de ce que vous spécifiez pour vos valeurs « p ».

Par exemple, supposons que vous n’ayez jamais l’intention d’envoyer des emails à partir de sous-domaines et que vous souhaitiez empêcher les usurpateurs de tenter de le faire. Vous pourriez utiliser cette combinaison de balises dans votre enregistrement DMARC : p=none; sp=reject.

Dans cet exemple, la valeur « p » s’applique à votre domaine principal, et la valeur « sp » s’applique à tous les sous-domaines possibles.

Si vous disposez de diverses adresses email et utilisez différents sous-domaines dans le cadre de vos communications par email, vous voudrez peut-être commencer par sp=none pour consulter certains rapports DMARC et étudier les données avant de passer à l’action.

La balise « adkim »

La balise « adkim » vous donne deux options pour définir ce qu’un email doit faire pour réussir votre authentification DKIM, et elle peut être définie sur « s » pour strict ou « r » pour relaxed. Si vous ne définissez pas cette valeur, elle est définie par défaut sur relaxed.

  • Strict (« s ») signifie qu’un email ne réussit la partie DKIM de l’authentification DMARC que si l’intégralité du champ « d= » de la signature DKIM correspond exactement à l’adresse d’expédition (From).
  • Relaxed (« r ») signifie que les messages par email passeront si le champ DKIM « d= » correspond uniquement au domaine racine de l’adresse d’expédition.

Le terme « domaine racine » fait référence à la section principale de votre adresse email. Supposons qu’il s’agisse de « address.com ». Ainsi, un domaine d’envoi tel que « service.address.com » échouerait avec un paramètre strict, mais réussirait avec un paramètre relaxed, car ils partagent le domaine address.com.

Chez Sinch Mailjet, nous recommandons à nos clients de configurer leur paramètre « adkim » sur un statut relaxed et d’éviter d’utiliser strict si possible.

La balise « aspf »

Semblable à la balise précédente, la balise « aspf » spécifie ce qu’un email doit faire pour réussir votre authentification SPF. Vous pouvez la définir sur les deux mêmes valeurs : strict (« s ») et relaxed (« r »).

Ces deux valeurs fonctionnent de la même manière que dans la balise « adkim » : « s » examine l’adresse complète spécifiée dans le champ « s= » de votre signature SPF, tandis que « r » se concentre uniquement sur le domaine racine.

Comme précédemment, si vous ne spécifiez pas cette valeur, elle est définie par défaut sur le paramètre relaxed.

Chez Sinch Mailjet, nous recommandons à nos clients de configurer leur paramètre « aspf » sur un statut relaxed et d’éviter d’utiliser strict si possible.

La balise « ri »

À quelle fréquence souhaitez-vous recevoir les rapports DMARC agrégés ? Si vous ne spécifiez rien de différent, ces rapports arrivent une fois par jour, signalant tous les emails qui ont échoué à vos protocoles d’authentification.

La balise « ri » vous permet de modifier la fréquence à laquelle vous recevez ces rapports. La valeur minimale (et par défaut) est d’une fois par jour, mais vous pouvez définir un délai différent, afin de les recevoir tous les deux jours, une fois par semaine, ou à la cadence de votre choix.

Il est important de noter que cette valeur est mesurée en secondes, et non en jours. Une valeur « ri » de 86 400 signifie que vous recevrez des rapports une fois par jour. Si vous souhaitez définir un délai différent, vous devrez donc être doué en mathématiques. Saviez-vous qu’il y a 86 400 secondes dans une journée ? Eh bien, maintenant vous le savez.

Comment ajouter votre enregistrement DMARC

Vous connaissez donc maintenant les balises. Prenez le temps de réfléchir à celles que vous souhaitez inclure et créez un enregistrement DMARC qui correspond à vos besoins en matière d’email. N’oubliez pas que vous n’en aurez peut-être pas besoin de toutes, mais vous voudrez au moins inclure les balises « v » et « p ». Et comme nous l’avons dit précédemment, chez Sinch Mailjet, nous recommandons également de spécifier la balise « rua ».

Une fois que vous avez créé votre politique DMARC, vous devez vous rendre dans les paramètres DNS de votre hébergeur pour la publier. Selon votre hébergeur, les étapes peuvent varier, mais voici la procédure de base :

  1. Sous Nom d’hôte DNS, saisissez le nom de votre enregistrement : _dmarc.votredomaine.com.
  2. Sous Valeur de l’enregistrement DNS, saisissez votre enregistrement DMARC : assurez-vous qu’il s’agit de l’enregistrement complet avec toutes les balises et valeurs abordées précédemment.
  3. Enregistrez les modifications.

L’ajout et la publication de votre enregistrement DMARC est un processus relativement simple, mais ce n’est qu’une étape de la configuration de votre authentification DMARC. Assurez-vous donc d’avoir terminé la configuration complète avant de vous arrêter là.

Vous souhaitez en savoir plus sur DMARC ? Découvrez ce que les experts ont à dire dans le podcast de Sinch Mailgun, Email’s Not Dead. Rejoignez Ash Morin de Dmarcian et Kate Nowrouzi, vice-présidente de la délivrabilité chez Sinch Mailgun, alors qu’ils discutent des tenants et aboutissants de DMARC avec nos hôtes.

Configuration de votre authentification DMARC

D’accord, vous avez eu votre dose de code pour aujourd’hui ? C’est bien ce que nous pensions.

Les enregistrements DMARC sont une partie essentielle de votre authentification DMARC, mais cela ne signifie pas que vous devez ajouter toutes ces balises ou les apprendre par cœur. Gardez cet article à portée de main chaque fois que vous configurez ou modifiez votre configuration DMARC et appliquez les balises qui correspondent le mieux à votre cas d’usage.

Avec les changements récents annoncés par Gmail et Yahoo, la configuration de votre authentification DMARC n’est plus une option, et les expéditeurs d’emails en masse devront se familiariser avec les nouvelles exigences d’authentification (et ce, très bientôt).

Si vous ne savez pas ce qu’est DMARC, pourquoi vous en avez besoin ou comment le configurer, consultez notre article « Qu’est-ce que DMARC et comment cela fonctionne-t-il ? ». Nous avons tout ce dont vous avez besoin pour vérifier l’authentification de vos emails avant que ces nouvelles exigences n’entrent en vigueur en janvier 2024.

Vous avez encore besoin d’aide ? L’équipe de support de Sinch Mailjet est prête à aider les clients de Mailjet à s’adapter à ces changements. Que vous ayez besoin d’un coup de main lors de la configuration ou que vous vouliez simplement vous assurer que votre politique DMARC a été correctement configurée, nous sommes là pour vous. Il vous suffit de contacter notre équipe pour obtenir de l’aide !