Comment configurer DMARC en 2026 : Guide étape par étape avec enregistrements
Un déploiement progressif de DMARC de p=none à p=reject, avec des exemples réels d'enregistrements DNS et comment lire les rapports agrégés.
Ce qu'est DMARC et pourquoi vous en avez besoin en 2026
Configurer DMARC signifie ajouter un enregistrement TXT à _dmarc.votredomaine qui indique aux fournisseurs de boîtes aux lettres quoi faire avec les messages qui échouent à SPF et DKIM. Depuis février 2024, Gmail et Yahoo exigent DMARC pour les expéditeurs dépassant 5 000 messages par jour, et d'ici 2026, c'est le minimum de facto pour toute campagne. Voici un plan étape par étape avec de vrais exemples d'enregistrements.
Prérequis : SPF et DKIM
DMARC s'appuie sur SPF et DKIM, donc configurez-les d'abord. Un enregistrement SPF permettant à YourTrend et Google Workspace :
exemple.com. IN TXT "v=spf1 include:_spf.yourtrend.online include:_spf.google.com -all"
Un enregistrement DKIM ressemble à ceci (le sélecteur yt1 est émis dans le panneau YourTrend) :
yt1._domainkey.exemple.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."
Le concept clé de DMARC est l'alignement. Le domaine dans l'en-tête From: doit correspondre au domaine qui a passé SPF (via Return-Path) ou DKIM (via la signature d=). Une correspondance suffit. Sans alignement, DMARC échoue même si SPF et DKIM sont techniquement valides.
Votre premier enregistrement DMARC : p=none
Commencez toujours en mode de surveillance. Cela ne bloque rien mais active le reporting :
_dmarc.exemple.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@exemple.com; ruf=mailto:dmarc@exemple.com; fo=1; adkim=r; aspf=r; pct=100"
Les balises expliquées :
| Balise | Valeur | Signification |
|---|---|---|
| p | none / quarantaine / rejeter | Action pour les mails échoués |
| rua | mailto: | Où envoyer les rapports agrégés |
| ruf | mailto: | Où envoyer les rapports d'analyse (par incident) |
| adkim / aspf | r (relâché) / s (strict) | Strictesse de l'alignement |
| pct | 1–100 | % de mails auxquels la politique s'applique |
Comment lire les rapports agrégés (rua)
Une fois par jour, les fournisseurs envoient un XML compressé à votre adresse rua. À l'intérieur se trouve un résumé par source : IP de l'expéditeur, nombre de messages, et si SPF/DKIM et l'alignement ont réussi. Un fragment :
<enregistrement>
<ligne>
<source_ip>37.59.138.174</source_ip>
<nombre>248</nombre>
<politique_évaluée><dkim>passer</dkim><spf>passer</spf></politique_évaluée>
</ligne>
</enregistrement>
Le XML brut est difficile à lire. Téléchargez les rapports sur un analyseur — par exemple le gratuit laboratoire de délivrabilité YourTrend, qui analyse le rua et montre quelles sources envoient comme vous et où l'authentification échoue.
Déploiement de la politique par phases
Ne sautez pas directement à rejet — confirmez d'abord à partir des rapports que chaque source légitime (CRM, campagnes, transactionnel, support) passe DMARC.
- Semaines 1–2 :
p=none. Collecter des rapports, découvrir toutes les sources. - Semaines 3–4 :
p=quarantine; pct=25— 25% des mails échoués vont dans le spam. - Semaines 5–6 :
p=quarantine; pct=100. - Semaine 7+ :
p=reject— les mails échoués sont rejetés immédiatement.
L'enregistrement final appliqué :
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"
Erreurs courantes
- Plusieurs enregistrements DMARC sur un même domaine — un seul est valide.
- Oublier les sous-domaines : le tag
sp=définit la politique du sous-domaine séparément. - La boîte aux lettres
ruadéborde — utilisez une adresse dédiée ou un service externe. - Passer à
rejectsans lire les rapports — les mails légitimes commencent à disparaître.
Rapports d'analyse (ruf) : activez avec précaution
Contrairement aux rapports agrégés rua, les rapports forensiques (ruf) sont envoyés par message échoué et contiennent des fragments de celui-ci — le sujet, les en-têtes, parfois une partie du corps. Pour des raisons de confidentialité et de RGPD, la plupart des grands fournisseurs (Gmail, Microsoft) ne les envoient pas du tout, et ceux qui le font souvent masquent les données personnelles. Activez ruf uniquement lors de l'enquête sur un incident, et donnez-lui une boîte aux lettres dédiée — le volume peut être élevé. Le tag fo=1 signifie "envoyer un rapport si soit SPF soit DKIM échoue".
DMARC pour les sous-domaines
Le tag sp= définit la politique pour tous les sous-domaines séparément du domaine racine. Il empêche le spoofing sur des sous-domaines inexistants comme news.example.com:
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s"
Si un sous-domaine particulier envoie via un service séparé avec sa propre authentification, publiez un enregistrement dédié _dmarc.news.example.com avec une politique plus douce.
Mini-FAQ
DMARC casse-t-il le transfert ?
Le transfert casse souvent SPF, mais DKIM survit généralement, et la norme ARC aide les fournisseurs à faire confiance à la chaîne de transfert. Avec une signature DKIM valide, le transfert légitime passe DMARC.
Quand les rapports arrivent-ils ?
Les premiers rapports rua arrivent dans les 24 à 72 heures suivant la publication d'un enregistrement avec le tag rua. Une image complète de toutes les sources se construit sur 1 à 2 semaines.
Une petite entreprise a-t-elle besoin de DMARC ?
Oui. Même si vous n'envoyez aucune campagne, DMARC protège votre domaine contre le spoofing pour le phishing — un risque réputationnel et financier.
Après DMARC, la prochaine étape logique est BIMI pour afficher le logo de votre marque dans la boîte de réception — consultez notre guide BIMI. Et envoyer avec SPF/DKIM/DMARC déjà en place est facile via YourTrend SMTP et API.
Sur cette page
← Tous les articlesUn clic. Cela nous dit quoi écrire ensuite.
Pas encore d'évaluations — la vôtre serait la première.
Commentaires
Les commentaires sont lus avant d'apparaître.