Cyber Security Academy · Leçon

Politique et rapports DMARC

Faire respecter l’alignement et lire les rapports.

Leçon 4 sur 413 étapes

Politique et rapports DMARC est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Ce que DMARC apporte

DMARC (DomainKeys Identified Mail) associe SPF et DKIM et corrige leur principale lacune.

SPF et DKIM authentifient chacun un domaine, mais pas nécessairement le champ d’expéditeur visible que voit l’utilisateur. DMARC exige que cette authentification soit alignée sur le domaine d’expéditeur et indique aux destinataires quoi faire lorsqu’un message échoue ; il vous envoie également des rapports.

Le concept d’alignement

L’alignement est au cœur de DMARC. Un message réussit la vérification DMARC uniquement s’il réussit la vérification SPF ou DKIM et si le domaine authentifié correspond au domaine d’expéditeur visible.

  • Alignement SPF — le domaine MAIL FROM de l’enveloppe correspond au domaine d’expéditeur
  • Alignement DKIM — le domaine DKIM d= correspond au domaine d’expéditeur

C’est ce qui bloque un attaquant qui réussit SPF pour son propre domaine tout en affichant votre domaine dans le champ d’expéditeur.

Alignement strict ou souple

L’alignement peut être vérifié selon deux modes, configurés séparément pour chaque mécanisme :

  • Souple (par défaut) — les domaines organisationnels doivent correspondre ; les sous-domaines sont autorisés (mail.company.com est aligné avec company.com)
  • Strict — les domaines doivent correspondre exactement

Le mode souple est le choix pratique par défaut, car les organisations envoient légitimement du courrier depuis des sous-domaines et par l’intermédiaire de fournisseurs. Le mode strict offre un contrôle renforcé lorsque vous pouvez garantir une signature avec le domaine exact.

L’enregistrement DNS DMARC

DMARC est publié sous la forme d’un enregistrement TXT au niveau du sous-domaine spécial _dmarc :

_dmarc.company.com.  IN  TXT \
  "v=DMARC1; p=reject; rua=mailto:dmarc@company.com; \
   ruf=mailto:forensic@company.com; pct=100; \
   adkim=r; aspf=r; fo=1"

Explication des étiquettes de politique

Les principales étiquettes DMARC contrôlent le comportement et les rapports :

p      policy: none | quarantine | reject
sp     policy for subdomains (defaults to p)
rua    address for aggregate reports
ruf    address for forensic (failure) reports
pct    percent of mail the policy applies to (rollout)
adkim  DKIM alignment mode: r (relaxed) | s (strict)
aspf   SPF alignment mode: r (relaxed) | s (strict)
fo     forensic report options

Les trois niveaux de politique

L’étiquette p= indique aux destinataires comment traiter les messages qui échouent à la vérification DMARC :

  • p=none — n’effectuer aucune action, mais envoyer des rapports (mode de surveillance)
  • p=quarantine — considérer le courrier en échec comme suspect (l’acheminer vers les courriers indésirables)
  • p=reject — rejeter directement le courrier en échec (protection maximale)

L’objectif de tout déploiement est d’atteindre p=reject, qui bloque réellement les courriers usurpés. Commencer directement dans ce mode sans vérification présente toutefois le risque de supprimer des courriers légitimes.

Rapports agrégés (RUA)

Les rapports agrégés (envoyés à l’adresse rua) sont des synthèses XML quotidiennes fournies par les prestataires destinataires. Ils indiquent chaque source qui envoie du courrier avec votre domaine et précisent si elle a réussi les vérifications SPF, DKIM et d’alignement.

Ces rapports vous permettent de découvrir :

  • Les services légitimes que vous avez oublié d’autoriser
  • Les tentatives d’usurpation visant votre domaine
  • Les expéditeurs mal configurés avant l’application de la politique

Il s’agit de l’outil le plus utile pour déployer DMARC en toute sécurité.

Lire un rapport agrégé

Les rapports XML agrégés répertorient les adresses IP sources ainsi que leurs résultats d’authentification :

<record>
  <row>
    <source_ip>198.51.100.4</source_ip>
    <count>120</count>
    <policy_evaluated>
      <disposition>none</disposition>
      <dkim>pass</dkim>
      <spf>pass</spf>
    </policy_evaluated>
  </row>
  <identifiers><header_from>company.com</header_from></identifiers>
</record>

Rapports d’analyse (RUF)

Les rapports d’analyse (d’échec), envoyés à l’adresse ruf, fournissent des informations détaillées pour chaque message en échec, notamment des en-têtes masqués.

Ils sont utiles pour examiner les campagnes d’usurpation actives. Cependant :

  • De nombreux prestataires ne les envoient pas en raison de préoccupations liées à la confidentialité
  • Ils peuvent contenir des données sensibles sur les destinataires ; vous devez donc les traiter avec précaution

En pratique, les rapports agrégés (rua) assurent l’essentiel du travail ; les rapports d’analyse constituent un complément.

Déploiement progressif et sûr

Ne passez jamais directement au rejet. Utilisez un déploiement progressif guidé par les rapports :

  • Publiez p=none avec rua et surveillez pendant plusieurs semaines
  • Corrigez SPF et DKIM pour chaque expéditeur légitime révélé par les rapports
  • Passez à p=quarantine, en utilisant éventuellement pct pour augmenter progressivement la portée
  • Lorsque vous êtes certain qu’aucun message légitime n’échoue, définissez p=reject

Chaque étape est vérifiée par rapport aux rapports agrégés avant de renforcer davantage la politique.

Sous-domaines et BIMI

Deux points pratiques complètent le tableau :

  • Politique des sous-domaines (sp) — définissez une politique pour les sous-domaines afin que les attaquants ne puissent pas usurper random.company.com. Utilisez sp=reject même si un sous-domaine n’envoie aucun message.
  • BIMI — une fois arrivé à p=quarantine ou p=reject, vous pouvez publier un enregistrement BIMI pour afficher votre logo vérifié dans les boîtes de réception compatibles, ce qui constitue une incitation commerciale à appliquer DMARC.

Vérification rapide

Évaluez votre compréhension de DMARC.

Récapitulatif

Vous avez appris comment DMARC applique une politique et génère des rapports :

  • DMARC exige que SPF ou DKIM s’aligne sur le domaine visible de l’expéditeur
  • L’alignement peut être souple (les sous-domaines sont autorisés) ou strict (correspondance exacte)
  • La politique p= évolue de none à quarantine, puis à reject
  • Les rapports agrégés (rua) permettent un déploiement progressif et sûr ; les rapports d’investigation (ruf) ajoutent des détails pour chaque message
  • Définissez une politique pour les sous-domaines et envisagez BIMI une fois la politique appliquée

Vous avez ainsi terminé le cours sur la sécurité de la messagerie : SPF autorise les serveurs, DKIM signe les messages et DMARC les relie au domaine de l’expéditeur tout en appliquant la politique.

Gratuit pour commencer

Apprends Cyber Security Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
76
Leçons
303

Questions Fréquemment Posées

La leçon « Politique et rapports DMARC » est-elle gratuite ?

Oui — le texte complet de « Politique et rapports DMARC » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Politique et rapports DMARC » ?

Faire respecter l’alignement et lire les rapports. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Politique et rapports DMARC » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Comment fonctionne l’usurpation d’adresse électronique
  2. Enregistrements SPF
  3. Signature DKIM
  4. Politique et rapports DMARC
← Retour à Cyber Security Academy