Aller au contenu
Cyber Experts

DMARC, SPF, DKIM : guide pratique pour configurer l'authentification mail

Sans DMARC en mode reject, n'importe qui peut envoyer des mails « depuis » votre domaine. Le guide complet pour fermer cette porte en 30 jours.

Publié le 4 min de lecture

Si vos enregistrements DNS n'incluent pas SPF, DKIM et DMARC en mode reject, n'importe qui peut envoyer un e-mail en se faisant passer pour vous. Vos clients reçoivent des fausses factures « de votre part », vos fournisseurs reçoivent des changements de RIB frauduleux, et vous découvrez le problème quand l'argent est parti.

Voici le guide étape par étape pour configurer tout ça en 30 jours, sans interrompre votre flux de mail légitime.

Pourquoi c'est devenu obligatoire

Trois raisons techniques :

  1. Google et Yahoo l'imposent depuis février 2024 pour tout expéditeur de plus de 5 000 mails/jour. La norme est en train de descendre vers tous les expéditeurs B2B.
  2. Les compromissions de domaine sont fréquentes. Une étude récente d'un grand registrar français suggérait que 70 % des domaines .fr n'ont pas DMARC en mode strict.
  3. C'est gratuit. Le seul coût est le temps de configuration. Il n'y a aucune justification économique à ne pas le faire.

Comprendre les trois standards en 2 minutes

SPF (Sender Policy Framework)

Liste des serveurs autorisés à envoyer des mails en votre nom. Si Microsoft 365 envoie pour vous, SPF dit « voici les serveurs Microsoft ». Si Resend envoie vos mails transactionnels, ajoutez Resend.

DKIM (DomainKeys Identified Mail)

Signature cryptographique sur chaque message légitime. Permet au serveur destinataire de vérifier que le message n'a pas été modifié et vient bien d'un serveur autorisé à signer pour votre domaine.

DMARC (Domain-based Message Authentication, Reporting & Conformance)

Politique : que faire si SPF ou DKIM échoue ? Trois modes possibles :

  • p=none, observation (n'agit pas, mais reçoit des rapports)
  • p=quarantine, met en spam
  • p=reject, rejette définitivement

L'objectif est p=reject. Le déploiement est progressif.

Étape 1, SPF (jour 1)

Ajoutez à votre DNS un enregistrement TXT à la racine du domaine :

v=spf1 include:_spf.google.com -all

(Remplacez _spf.google.com par les serveurs autorisés selon votre setup. Pour Microsoft 365 : include:spf.protection.outlook.com.)

Vérification : mxtoolbox.com/spf.aspx, saisissez votre domaine, l'outil indique « SPF Record Found ».

⚠️ Erreur courante : avoir deux enregistrements SPF. C'est invalide. Si vous ajoutez un nouveau service d'envoi, ajoutez-le à votre SPF existant, ne créez pas un second enregistrement.

Étape 2, DKIM (jour 1)

Activez DKIM dans la console de votre fournisseur de mail (Microsoft 365, Google Workspace, Sendgrid, Resend, etc.). Chaque service publie une clé publique DKIM dans votre DNS, typiquement un enregistrement TXT à selector1._domainkey.votredomaine.fr.

Vérification : envoyez un mail à check-auth@verifier.port25.com, vous recevez une réponse automatique avec le détail des contrôles.

Étape 3, DMARC progressif (jours 1–60)

Phase A, Observation (jours 1–30)

Ajoutez un enregistrement TXT à _dmarc.votredomaine.fr :

v=DMARC1; p=none; rua=mailto:dmarc@votredomaine.fr

Cela demande aux serveurs destinataires de vous envoyer des rapports agrégés sur les mails qui passent ou échouent. Vous comprendrez quels services envoient en votre nom, souvent il y a des oublis (votre CRM, votre outil d'emailing, votre PSA).

Phase B, Quarantine (jours 30–60)

Une fois que vous avez une vue propre, passez à :

v=DMARC1; p=quarantine; rua=mailto:dmarc@votredomaine.fr; pct=25

Le pct=25 dit « applique cette politique à 25 % des mails non-conformes ». Augmentez progressivement à 50 %, 100 % sur 30 jours.

Phase C, Reject (jour 60+)

Quand vous êtes confiants :

v=DMARC1; p=reject; rua=mailto:dmarc@votredomaine.fr

C'est l'objectif. À partir de ce moment, les mails non-authentifiés sont rejetés par les serveurs destinataires.

Vérification finale

Trois outils gratuits :

Les pièges courants

  1. Oublier les sous-domaines. Par défaut, DMARC s'applique aussi aux sous-domaines via sp=. Vérifiez que support.votredomaine.fr est aussi protégé.
  2. Avoir un service d'envoi non autorisé en SPF. Si vous découvrez en phase A que MailChimp envoie sans être dans SPF, ajoutez-le avant de passer à quarantine.
  3. Ne pas surveiller les rapports DMARC. Les rapports rua sont en XML et peu lisibles à l'œil nu. Utilisez un outil de monitoring (dmarcian propose un tier gratuit).

Pour aller plus loin

Le module 3 de Essentials couvre exactement ce déploiement, avec des copies d'écran à chaque étape selon votre fournisseur (Microsoft 365, Google Workspace, OVH, Gandi).

Articles liés