Qu'est-ce qu'un enregistrement DMARC ?
Un enregistrement DMARC est un enregistrement DNS TXT publié à _dmarc.votredomaine.com qui indique aux serveurs de messagerie de réception ce qu'il faut faire lorsque l'authentification SPF ou DKIM échoue. Il spécifie votre politique DMARC (none, quarantine ou reject), les exigences d'alignement et les adresses de destination des rapports agrégés et forensiques.
Définie dans la RFC 7489 - exigée par Google, Yahoo, Microsoft et PCI DSS v4.0.
À quoi ressemble un enregistrement DMARC ?
Un enregistrement DMARC complet avec tous les tags courants, décomposé tag par tag.
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r; pct=100; sp=reject
v=DMARC1 Version (requis) p=reject Politique : bloquer les échecs rua= Adresse des rapports agrégés ruf= Adresse des rapports forensiques adkim=s Alignement DKIM strict aspf=r Alignement SPF relaxed pct=100 Appliquer à 100 % des échecs sp=reject Politique des sous-domaines : reject Règles de structure d'un enregistrement DMARC
Un enregistrement DMARC valide doit respecter ces règles. En enfreindre une seule fait que les récepteurs ignorent entièrement l'enregistrement.
Un enregistrement par domaine
Un domaine doit avoir exactement un enregistrement TXT DMARC. Plusieurs enregistrements provoquent une PermError et les récepteurs les ignorent tous.
Publié au sous-domaine _dmarc
L'enregistrement doit être un enregistrement TXT à _dmarc.votredomaine.com - pas au domaine racine, pas à _dmarc.www.votredomaine.com.
Doit commencer par v=DMARC1
Le tag v= doit être le premier tag de l'enregistrement. Tout autre tag apparaissant en premier rend l'enregistrement invalide.
Tags séparés par des points-virgules
Chaque tag est séparé par un point-virgule et un espace facultatif : v=DMARC1; p=reject; rua=mailto:...
Noms de tags insensibles à la casse
Les noms de tags (p=, rua=, adkim=) sont insensibles à la casse, mais les valeurs sont sensibles à la casse pour certains tags.
Exemples d'enregistrements DMARC par phase
Trois enregistrements pour les trois phases du déploiement de DMARC. Chaque phase nécessite un minimum de 90 jours de surveillance. Le parcours complet jusqu'à p=reject prend généralement de 9 à 18 mois.
v=DMARC1; p=none; rua=mailto:dmarc@example.com; fo=1
Commencez ici. Les récepteurs distribuent tous les e-mails normalement mais vous envoient des rapports agrégés quotidiens. Le tag fo=1 génère des rapports forensiques lorsque SPF ou DKIM échoue, offrant une visibilité maximale.
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=r; aspf=r
Après 90 jours ou plus de surveillance avec p=none, passez à quarantine avec pct=25. Seuls 25 % des messages en échec sont placés en spam. Augmentez pct= progressivement (50, 75, 100) sur plusieurs semaines à mesure que vous confirmez que le courrier légitime passe.
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=s; sp=reject
L'objectif final. Tous les messages qui échouent à DMARC sont rejetés au niveau SMTP. L'alignement strict garantit une correspondance exacte du domaine. sp=reject étend la protection à tous les sous-domaines. Atteindre cette étape prend généralement de 9 à 18 mois.
Comment vérifier un enregistrement DMARC ?
Utilisez un outil DMARC checker pour interroger l'enregistrement DNS TXT à _dmarc.votredomaine.com et valider que la syntaxe, les tags et les valeurs sont corrects.
- Valide la syntaxe de l'enregistrement et l'ordre des tags
- Vérifie l'absence de plusieurs enregistrements contradictoires
- Vérifie que les adresses rua= et ruf= sont joignables
- Confirme le mode d'alignement et les paramètres de politique
Comment créer un enregistrement DMARC ?
Utilisez notre générateur d'enregistrement DMARC gratuit pour créer un enregistrement valide en quelques secondes - choisissez votre politique, saisissez votre adresse de rapport et copiez l'enregistrement TXT dans votre DNS.
Générez votre enregistrement DMARC →Questions fréquentes sur les enregistrements DMARC
Puis-je avoir plusieurs enregistrements DMARC pour un domaine ?
Non. Un domaine doit avoir exactement un enregistrement TXT DMARC à _dmarc.votredomaine.com. Si plusieurs enregistrements existent, les récepteurs renvoient une PermError et les ignorent tous. Pour envoyer des rapports à plusieurs adresses, listez-les séparées par des virgules dans le tag rua= : rua=mailto:adr1@example.com,mailto:adr2@example.com.
Où ajouter mon enregistrement DMARC dans le DNS ?
Ajoutez un enregistrement TXT dont l'hôte/nom est défini sur _dmarc (votre fournisseur DNS ajoute le domaine automatiquement). Le type d'enregistrement est TXT et la valeur est votre chaîne de politique DMARC commençant par v=DMARC1. Les modifications se propagent en quelques minutes à 48 heures selon les paramètres TTL.
Quel est l'enregistrement DMARC minimal valide ?
L'enregistrement DMARC minimal valide est v=DMARC1; p=none - uniquement les tags de version et de politique. Cependant, sans rua= vous ne recevez aucun rapport et n'avez aucune visibilité. Le minimum pratique est v=DMARC1; p=none; rua=mailto:votre-adresse@example.com.
Que se passe-t-il si mon enregistrement DMARC comporte une erreur de syntaxe ?
Les récepteurs qui détectent une erreur de syntaxe traitent l'enregistrement comme s'il n'existait aucun enregistrement DMARC. Les messages sont distribués uniquement en fonction des résultats SPF et DKIM, sans application de la politique DMARC. Utilisez un DMARC checker pour valider la syntaxe de votre enregistrement avant sa publication.
Combien de temps faut-il pour qu'un enregistrement DMARC prenne effet ?
Les enregistrements DMARC prennent effet dès que la propagation DNS est terminée, généralement en quelques minutes à 48 heures. Cependant, les rapports agrégés commencent à arriver 24 à 72 heures après la publication car les récepteurs regroupent les rapports quotidiennement. Attendez une semaine complète avant de conclure que les rapports ne sont pas générés.
Les sous-domaines ont-ils besoin de leurs propres enregistrements DMARC ?
Les sous-domaines héritent automatiquement de la politique DMARC du domaine parent. Vous n'avez besoin d'un enregistrement DMARC de sous-domaine distinct que si le sous-domaine nécessite une politique différente. Le tag sp= sur l'enregistrement parent peut aussi définir une politique spécifique au sous-domaine sans créer d'enregistrements distincts.
Vérifiez votre enregistrement DMARC maintenant
Validez la syntaxe, les tags et la configuration des rapports de votre enregistrement en quelques secondes avec notre DMARC Checker gratuit.
Vérifier l'enregistrement DMARCLa confiance des équipes de sécurité du monde entier
Rated 4.8/5 on G2 · 469 verified reviews
Dave G.
Owner
"DMARC Report has been invaluable in fixing email deliverability issues for our clients"
DMARC Report dashboard allows us to see easily what is compliant and what isn't compliant so we can quickly fix issues.
Zunaid K.
Director
"Essential tool for email delivery"
This tool helps us to implement DMARC reporting for our domains in an easy to use manner.
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.