Créez un enregistrement DMARC avec un déploiement progressif de la surveillance à l'application, et vérifiez la politique qu'un domaine publie aujourd'hui.

Créez une politique à gauche avec un déploiement progressif de la surveillance à l'application, ou passez au vérificateur pour lire l'enregistrement DMARC qu'un domaine publie, balise par balise.

Politique

Ce que les destinataires doivent faire des e-mails qui prétendent provenir de votre domaine mais échouent à la fois à l'alignement SPF et DKIM.

Laissez sur hériter sauf si les sous-domaines nécessitent une règle différente.
En dessous de 100, le reste se rabat sur la politique moins stricte. Utile lors d'une montée en charge.
Rapports

Les rapports agrégés sont tout l'intérêt de commencer par DMARC : ils vous montrent chaque source qui envoie au nom de votre domaine.

Résumés XML quotidiens. Si cette adresse est sur un autre domaine, ce domaine doit publier un enregistrement d'autorisation.
Copies d'échec par message. Facultatif — la plupart des destinataires ne les envoient plus.
Alignement

À quel point le domaine SPF ou DKIM doit correspondre au domaine From visible. Souple convient à la plupart des configurations.

Votre enregistrement DMARC
Type d'enregistrement
TXT
Nom / hôte
_dmarc
TTL
3600
Déploiement recommandé

Ne passez jamais directement à reject : vous bloqueriez vos propres newsletters, factures et service d'assistance. Avancez une étape à la fois, en lisant vos rapports entre chacune.

  1. Semaines 1 à 4 : observer p=none; pct=100 Publiez avec la surveillance uniquement et lisez les rapports agrégés. Trouvez chaque expéditeur légitime et alignez SPF ou DKIM pour chacun.
  2. Semaines 5 à 6 : mettre en quarantaine un quart p=quarantine; pct=25 Passez à la quarantaine sur une fraction des e-mails. Surveillez les plaintes et tout élément légitime atterrissant dans le spam.
  3. Semaines 7 à 8 : mettre tout en quarantaine p=quarantine; pct=100 Passez à tous les e-mails. Les rapports ne devraient plus montrer que des échecs provenant de sources que vous ne reconnaissez pas.
  4. À partir de la semaine 9 : rejeter p=reject; pct=100 Passez à l'application complète, et continuez à lire les rapports — de nouveaux expéditeurs apparaissent chaque fois qu'une équipe s'inscrit à un nouvel outil.
Enregistrement publié
Balises de l'enregistrement expliquées
BaliseValeurSignification
Destinations de rapports externes
Domaine de destinationEnregistrement d'autorisationStatut
Ce que nous avons trouvé

À propos de Générateur et vérificateur d'enregistrement DMARC

Le générateur et vérificateur d'enregistrement DMARC crée l'enregistrement TXT `_dmarc` qui indique aux destinataires quoi faire lorsqu'un e-mail prétendant provenir de votre domaine échoue à la fois à l'alignement SPF et DKIM — et, tout aussi important, où envoyer les rapports qui vous montrent qui envoie en votre nom. Depuis février 2024, Gmail et Yahoo exigent un enregistrement DMARC de quiconque envoie des e-mails en masse à leurs utilisateurs.

Le générateur couvre la politique, la politique des sous-domaines, le pourcentage, les adresses de rapport, les modes d'alignement, les options d'échec et l'intervalle des rapports, et présente le déploiement que la plupart des domaines devraient suivre : surveiller d'abord, puis mettre en quarantaine une fraction, puis tout mettre en quarantaine, puis rejeter. Passer directement à reject est la façon dont les organisations bloquent leurs propres factures, newsletters et réponses de service d'assistance.

Le vérificateur lit l'enregistrement qu'un domaine publie, explique chaque balise en langage clair et le valide au regard de la RFC 7489. Il signale un enregistrement manquant, plusieurs enregistrements (que les destinataires traitent comme l'absence de politique), une balise de version mal placée, des balises mal formées ou inconnues, un `p=none` qui traîne depuis des mois, un `pct` en dessous de 100, et — un piège subtil qui perd silencieusement vos rapports — une adresse `rua` sur un autre domaine qui n'a pas publié l'enregistrement d'autorisation de destination externe exigé par la RFC 7489 §7.1. Il suit aussi le repli sur le domaine organisationnel, donc vérifier un sous-domaine montre la politique qui s'y applique réellement.

Comment utiliser Générateur et vérificateur d'enregistrement DMARC

  1. Commencez dans l'onglet Générateur avec la politique réglée sur surveiller uniquement, et saisissez une adresse pour les rapports agrégés.
  2. Laissez l'alignement sur souple sauf si vous savez qu'un expéditeur nécessite une correspondance stricte, et laissez pct à 100.
  3. Publiez l'enregistrement comme un enregistrement TXT nommé _dmarc sur votre domaine.
  4. Lisez les rapports agrégés pendant quelques semaines et alignez SPF ou DKIM pour chaque expéditeur légitime qu'ils révèlent.
  5. Passez à quarantine, puis à reject, en vérifiant les rapports entre chaque étape.
  6. Utilisez l'onglet Vérificateur à chaque étape pour confirmer que l'enregistrement s'analyse et que vos destinations de rapport sont autorisées.

Questions fréquentes

Rien n'est bloqué : il ne demande que des rapports aux destinataires. C'est la bonne première étape, car ces rapports vous montrent chaque source qui envoie au nom de votre domaine — mais un enregistrement laissé à p=none pour toujours ne vous offre aucune protection contre l'usurpation.

Oui. DMARC fonctionne en vérifiant qu'un message passe SPF ou DKIM et que le domaine en réussite s'aligne avec l'adresse From visible. Publiez et vérifiez d'abord SPF et DKIM, puis ajoutez DMARC en mode surveillance.

Le plus souvent parce que l'adresse rua est sur un domaine différent de celui qui publie l'enregistrement. La RFC 7489 exige que ce domaine publie un enregistrement TXT sur votredomaine._report._dmarc.leurdomaine contenant v=DMARC1. Sans lui, les destinataires abandonnent silencieusement vos rapports. Le vérificateur teste cela pour vous.

Souple permet à n'importe quel sous-domaine de votre domaine organisationnel de compter comme aligné — ainsi un domaine de rebond comme mail.example.com s'aligne avec example.com. Strict exige une correspondance exacte. Souple convient à presque toutes les configurations.

Sans sp, les sous-domaines héritent de la politique principale, ce qui est généralement ce que vous voulez. Les usurpateurs aiment les sous-domaines inutilisés, donc si vous définissez quelque chose, rendez-le plus strict plutôt que plus souple — et envisagez np=reject pour les sous-domaines qui n'existent pas du tout.

Environ quatre semaines en surveillance, puis deux semaines à chaque étape de quarantaine, est un rythme courant. Ce qui compte n'est pas le calendrier mais les rapports : n'avancez que lorsque chaque échec que vous voyez provient d'une source que vous ne reconnaissez pas.


Recherches populaires
générateur d'enregistrement dmarc vérificateur dmarc vérification d'enregistrement dmarc recherche dmarc validateur dmarc générer un enregistrement dmarc politique dmarc reject signification de dmarc p=none adresse de rapport dmarc rua configurer dmarc pour un domaine
Besoin d'aide ?
Un problème avec cet outil ? Signalez-le à notre équipe.
Signaler un problème

Ajoutez cet outil gratuit à votre propre site web — copiez-collez le code ci-dessous.