YourTrend
API Email & SMTP Campagnes Automatisations SMS Web push Messagers Boîte de réception unifiée Mail sécurisé Analyse
ENUKRUDEESFRITPLPTHIZH
Se connecter Commencer gratuitement
Email authentication

Comment configurer DMARC en 2026 : Guide étape par étape avec enregistrements

Réponse courte

Un déploiement progressif de DMARC de p=none à p=reject, avec des exemples réels d'enregistrements DNS et comment lire les rapports agrégés.

Ce qu'est DMARC et pourquoi vous en avez besoin en 2026

Configurer DMARC signifie ajouter un enregistrement TXT à _dmarc.votredomaine qui indique aux fournisseurs de boîtes aux lettres quoi faire avec les messages qui échouent à SPF et DKIM. Depuis février 2024, Gmail et Yahoo exigent DMARC pour les expéditeurs dépassant 5 000 messages par jour, et d'ici 2026, c'est le minimum de facto pour toute campagne. Voici un plan étape par étape avec de vrais exemples d'enregistrements.

Prérequis : SPF et DKIM

DMARC s'appuie sur SPF et DKIM, donc configurez-les d'abord. Un enregistrement SPF permettant à YourTrend et Google Workspace :

exemple.com.  IN TXT  "v=spf1 include:_spf.yourtrend.online include:_spf.google.com -all"

Un enregistrement DKIM ressemble à ceci (le sélecteur yt1 est émis dans le panneau YourTrend) :

yt1._domainkey.exemple.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."

Le concept clé de DMARC est l'alignement. Le domaine dans l'en-tête From: doit correspondre au domaine qui a passé SPF (via Return-Path) ou DKIM (via la signature d=). Une correspondance suffit. Sans alignement, DMARC échoue même si SPF et DKIM sont techniquement valides.

Votre premier enregistrement DMARC : p=none

Commencez toujours en mode de surveillance. Cela ne bloque rien mais active le reporting :

_dmarc.exemple.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@exemple.com; ruf=mailto:dmarc@exemple.com; fo=1; adkim=r; aspf=r; pct=100"

Les balises expliquées :

BaliseValeurSignification
pnone / quarantaine / rejeterAction pour les mails échoués
ruamailto:Où envoyer les rapports agrégés
rufmailto:Où envoyer les rapports d'analyse (par incident)
adkim / aspfr (relâché) / s (strict)Strictesse de l'alignement
pct1–100% de mails auxquels la politique s'applique

Comment lire les rapports agrégés (rua)

Une fois par jour, les fournisseurs envoient un XML compressé à votre adresse rua. À l'intérieur se trouve un résumé par source : IP de l'expéditeur, nombre de messages, et si SPF/DKIM et l'alignement ont réussi. Un fragment :

<enregistrement>
  <ligne>
    <source_ip>37.59.138.174</source_ip>
    <nombre>248</nombre>
    <politique_évaluée><dkim>passer</dkim><spf>passer</spf></politique_évaluée>
  </ligne>
</enregistrement>

Le XML brut est difficile à lire. Téléchargez les rapports sur un analyseur — par exemple le gratuit laboratoire de délivrabilité YourTrend, qui analyse le rua et montre quelles sources envoient comme vous et où l'authentification échoue.

Déploiement de la politique par phases

Ne sautez pas directement à rejet — confirmez d'abord à partir des rapports que chaque source légitime (CRM, campagnes, transactionnel, support) passe DMARC.

  1. Semaines 1–2 : p=none. Collecter des rapports, découvrir toutes les sources.
  2. Semaines 3–4 : p=quarantine; pct=25 — 25% des mails échoués vont dans le spam.
  3. Semaines 5–6 : p=quarantine; pct=100.
  4. Semaine 7+ : p=reject — les mails échoués sont rejetés immédiatement.

L'enregistrement final appliqué :

_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"

Erreurs courantes

  • Plusieurs enregistrements DMARC sur un même domaine — un seul est valide.
  • Oublier les sous-domaines : le tag sp= définit la politique du sous-domaine séparément.
  • La boîte aux lettres rua déborde — utilisez une adresse dédiée ou un service externe.
  • Passer à reject sans lire les rapports — les mails légitimes commencent à disparaître.

Rapports d'analyse (ruf) : activez avec précaution

Contrairement aux rapports agrégés rua, les rapports forensiques (ruf) sont envoyés par message échoué et contiennent des fragments de celui-ci — le sujet, les en-têtes, parfois une partie du corps. Pour des raisons de confidentialité et de RGPD, la plupart des grands fournisseurs (Gmail, Microsoft) ne les envoient pas du tout, et ceux qui le font souvent masquent les données personnelles. Activez ruf uniquement lors de l'enquête sur un incident, et donnez-lui une boîte aux lettres dédiée — le volume peut être élevé. Le tag fo=1 signifie "envoyer un rapport si soit SPF soit DKIM échoue".

DMARC pour les sous-domaines

Le tag sp= définit la politique pour tous les sous-domaines séparément du domaine racine. Il empêche le spoofing sur des sous-domaines inexistants comme news.example.com:

_dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s"

Si un sous-domaine particulier envoie via un service séparé avec sa propre authentification, publiez un enregistrement dédié _dmarc.news.example.com avec une politique plus douce.

Mini-FAQ

DMARC casse-t-il le transfert ?

Le transfert casse souvent SPF, mais DKIM survit généralement, et la norme ARC aide les fournisseurs à faire confiance à la chaîne de transfert. Avec une signature DKIM valide, le transfert légitime passe DMARC.

Quand les rapports arrivent-ils ?

Les premiers rapports rua arrivent dans les 24 à 72 heures suivant la publication d'un enregistrement avec le tag rua. Une image complète de toutes les sources se construit sur 1 à 2 semaines.

Une petite entreprise a-t-elle besoin de DMARC ?

Oui. Même si vous n'envoyez aucune campagne, DMARC protège votre domaine contre le spoofing pour le phishing — un risque réputationnel et financier.

Après DMARC, la prochaine étape logique est BIMI pour afficher le logo de votre marque dans la boîte de réception — consultez notre guide BIMI. Et envoyer avec SPF/DKIM/DMARC déjà en place est facile via YourTrend SMTP et API.

Termes expliqués dans le glossaire: SPF · DKIM · DMARC · BIMI
Sur cette page ← Tous les articles
Cela a-t-il été utile ?

Un clic. Cela nous dit quoi écrire ensuite.

Pas encore d'évaluations — la vôtre serait la première.

Commentaires

Les commentaires sont lus avant d'apparaître.
  1. Pas encore de commentaires. Commencez la conversation.
Mettez-le en pratique

Commencez à envoyer en quelques minutes

Cette page a été trouvée en recherchant

Vraies requêtes de recherche qui amènent des gens ici — les mises en évidence ouvrent la page correspondante.