Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Comment configurer DMARC

Pour configurer DMARC, faites d'abord réussir et aligner SPF et DKIM, publiez un enregistrement TXT DMARC sur _dmarc.yourdomain.com en commençant à p=none avec une adresse rua, surveillez les rapports, puis relevez la politique vers quarantine et enfin reject.

Ce guide fait partie de notre guide complet sur DMARC. Voir aussi : l’enregistrement DMARC et la politique DMARC.

Pour configurer DMARC, faites d’abord en sorte que SPF et DKIM réussissent et s’alignent pour votre domaine. Publiez ensuite un enregistrement TXT DMARC sur _dmarc.yourdomain.com en commençant à p=none avec une adresse de reporting rua. Surveillez les rapports agrégés pendant quelques semaines, corrigez tout expéditeur légitime qui échoue à l’alignement, et alors seulement relevez la politique vers quarantine puis enfin reject.

DMARC relie SPF et DKIM et indique aux destinataires quoi faire lorsqu’un message échoue à l’authentification. Précipité de la mauvaise manière, il supprime silencieusement du courrier réel. Fait dans le bon ordre, il verrouille votre domaine contre l’usurpation sans nuire à la délivrabilité. Voici le parcours pratique, étape par étape.

Prérequis : SPF et DKIM d’abord

DMARC n’a rien à appliquer par lui-même. Il vérifie seulement si SPF ou DKIM a réussi et s’est aligné avec le domaine de l’adresse From visible. Si aucun des deux n’est configuré, DMARC ne fait rien d’utile, alors commencez par là.

  • Confirmez que votre enregistrement SPF existe et liste chaque service qui envoie en votre nom. Utilisez le Vérificateur SPF pour l’inspecter, et suivez le guide de configuration SPF si vous devez le construire ou le corriger.
  • Mettez en place la signature DKIM pour chaque plateforme d’envoi afin que les messages portent une signature cryptographique valide qui s’aligne avec votre domaine.
  • Gardez SPF sous la limite de 10 recherches. Trop de mécanismes include: provoquent une permerror, qui fait échouer SPF et casse l’alignement — la raison la plus courante pour laquelle DMARC bloque du courrier légitime. AutoSPF aplatit votre enregistrement automatiquement afin que vous restiez sous la limite à mesure que vous ajoutez des expéditeurs.

Une fois que SPF et DKIM réussissent et s’alignent tous les deux, DMARC a quelque chose de réel à appliquer.

Étape par étape

  1. Confirmez que SPF et DKIM réussissent et s’alignent. Envoyez un e-mail de test à vous-même ou à une adresse témoin et vérifiez les en-têtes. Les deux mécanismes doivent s’authentifier, et au moins un doit s’aligner avec votre domaine From.
  2. Publiez un enregistrement DMARC de départ. Ajoutez un enregistrement TXT sur _dmarc.yourdomain.com avec la valeur v=DMARC1; p=none; rua=mailto:dmarc@example.com. p=none n’applique encore rien — il demande seulement aux destinataires de faire un rapport. Consultez l’enregistrement DMARC pour chaque balise que vous pouvez ajouter.
  3. Collectez et lisez les rapports agrégés. L’adresse rua reçoit des rapports XML quotidiens des destinataires listant quelles sources ont envoyé au nom de votre domaine et si elles ont réussi. Un visualiseur de rapports les rend lisibles.
  4. Corrigez tout expéditeur légitime échouant à l’alignement. Pour chaque service réel qui échoue, ajoutez-le à SPF, activez DKIM pour lui, ou corrigez le domaine d’envoi — jusqu’à ce que chaque source authentique s’authentifie et s’aligne.
  5. Relevez à p=quarantine. Une fois vos rapports propres, passez à p=quarantine. Montez en puissance progressivement avec la balise pct (par exemple pct=25, puis 50, puis 100) afin que le courrier en échec atterrisse dans le spam plutôt que d’être perdu pendant que vous surveillez les surprises.
  6. Passez à p=reject. Lorsque la quarantaine ne montre aucun échec légitime, réglez p=reject. Les destinataires bloquent désormais d’emblée le courrier usurpé. C’est l’application complète — lisez la politique DMARC pour comprendre exactement ce que fait chaque valeur de politique.
  7. Vérifiez votre enregistrement. Confirmez l’enregistrement publié et sa syntaxe avec le vérificateur DMARC après chaque modification.

Combien de temps cela prend

Publier l’enregistrement prend quelques minutes ; atteindre reject en toute sécurité prend des semaines. Prévoyez deux à quatre semaines à p=none juste pour obtenir une vue complète de vos expéditeurs — de nombreux services n’envoient qu’occasionnellement, donc une courte fenêtre les manque. Passez quelques semaines de plus à quarantine avec une montée en puissance de pct avant d’appliquer reject. Les grandes organisations avec de nombreux expéditeurs tiers prennent souvent quelques mois. La surveillance est le vrai travail ; les modifications DNS sont triviales. Précipiter le calendrier est ce qui cause la perte de courrier, pas l’enregistrement lui-même.

Erreurs de configuration courantes

  • Passer directement à p=reject. Sauter la phase de surveillance none signifie que tout expéditeur mal configuré est silencieusement rejeté dès le premier jour. Montez toujours en puissance : none, puis quarantine, puis reject.
  • Oublier des expéditeurs. Plateformes marketing, services d’assistance, outils de facturation et CRM envoient tous au nom de votre domaine. Si vous appliquez avant qu’ils n’apparaissent dans les rapports, leur courrier se fait bloquer.
  • Un enregistrement SPF cassé tuant l’alignement. Plus de 10 recherches DNS déclenchent une permerror et font échouer SPF partout. Gardez l’enregistrement plat et valide — c’est là que la plupart des déploiements DMARC se cassent silencieusement.
  • Ne jamais quitter p=none. Surveiller indéfiniment vous donne de la visibilité mais aucune protection. none est une ligne de départ, pas une destination.

Foire aux questions

Comment configurer DMARC ?

Assurez-vous d’abord que SPF et DKIM réussissent et s’alignent pour votre domaine. Publiez ensuite un enregistrement TXT sur _dmarc.yourdomain.com en commençant à p=none avec une adresse de reporting rua. Surveillez les rapports agrégés, corrigez tout expéditeur légitime qui échoue, et relevez progressivement la politique vers quarantine puis reject.

Ai-je besoin de SPF et DKIM avant DMARC ?

Oui. DMARC n’a rien à appliquer sans eux — il vérifie seulement si SPF ou DKIM a réussi et s’est aligné avec votre domaine From visible. Configurez et vérifiez les deux d’abord à l’aide du Vérificateur SPF et de votre configuration DKIM, puis publiez DMARC par-dessus afin qu’il ait de vrais résultats d’authentification sur lesquels agir.

Combien de temps prend la configuration de DMARC ?

L’enregistrement DNS prend quelques minutes, mais atteindre une application sûre prend des semaines. Prévoyez deux à quatre semaines à p=none pour capturer chaque expéditeur, puis quelques semaines de plus à quarantine avec une montée en puissance de pct avant de passer à reject. Les grands domaines avec de nombreux expéditeurs tiers peuvent prendre quelques mois. La surveillance, et non l’enregistrement, est le vrai travail.

Avec quel enregistrement DMARC devrais-je commencer ?

Commencez par v=DMARC1; p=none; rua=mailto:dmarc@example.com publié sur _dmarc.yourdomain.com. La politique p=none n’applique rien et demande simplement aux destinataires d’envoyer des rapports à votre adresse rua, de sorte qu’aucun courrier n’est affecté pendant que vous apprenez quelles sources envoient au nom de votre domaine. Consultez l’enregistrement DMARC pour plus de balises.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)