Propagation & diagnostics

Comparez plusieurs résolveurs et analysez les réponses servies.

Générateur d'enregistrement DMARC

Le domaine organisationnel pour lequel générer l'enregistrement DMARC.

Action à appliquer aux messages qui échouent aux vérifications DMARC.

Politique spécifique pour les sous-domaines. Si non définie, hérite de la politique principale.

Pourcentage de messages auxquels appliquer la politique (1-100). Défaut : 100.

Adresses email pour recevoir les rapports agrégés DMARC.

Adresses email pour recevoir les rapports d'échec détaillés.

Mode d'alignement requis pour DKIM.

Mode d'alignement requis pour SPF.

Quand générer des rapports d'échec (RUF). Défaut : 0.

Intervalle de génération des rapports en secondes. Défaut : 86400 (24h).

Pourquoi générer un enregistrement DMARC ?

DMARC relie SPF et DKIM à une politique que les destinataires appliquent. Il protège l'identité du domaine, améliore la lisibilité des incidents et fournit des rapports utiles. Ce générateur construit un enregistrement propre, prêt à publier, en tenant compte des sous-domaines, des pourcentages d'application et des adresses de rapport.

Mode d'emploi du générateur

  1. Domaine : Renseignez le domaine organisationnel. L'enregistrement sera publié sur _dmarc.votre-domaine.

  2. Politique principale p : Choisissez None pour observer, Quarantine pour mettre en quarantaine, Reject pour bloquer. Démarrez en None, lisez les rapports, corrigez, puis montez progressivement.

  3. Politique sous-domaines sp : Laissez « hériter » ou fixez une politique différente pour les sous-domaines envoyeurs.

  4. Pourcentage d'application pct : De 1 à 100. Utile pour monter doucement en Quarantine ou Reject.

  5. Rapports agrégés rua : Une ou plusieurs adresses mailto: séparées par des virgules.
    Exemple : mailto:dmarc@exemple.com,mailto:secops@exemple.com
    Si vous utilisez une adresse d'un domaine tiers, ce tiers doit vous autoriser via un enregistrement DNS _report._dmarc (exigence DMARC).

  6. Rapports judiciaires ruf (facultatif) : Rapports détaillés d'échec. Peu d'opérateurs les envoient. Attention au volume et aux données sensibles.

  7. Alignements adkim et aspf : Relaxed par défaut. Strict renforce l'identification, utile une fois l'inventaire des flux stabilisé.

  8. Options d'échec fo : 0 par défaut.
    Autres valeurs possibles :

    • 1 générer un rapport si SPF ou DKIM échoue
    • d pour DKIM seulement
    • s pour SPF seulement
  9. Intervalle ri : Fréquence des rapports agrégés, en secondes. 86400 équivaut à 24 h.

Cliquez Générer l'enregistrement puis publiez le TXT indiqué sur _dmarc.votre-domaine.

Exemples prêts à l'emploi

Observation complète

_dmarc.exemple.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@exemple.com; adkim=r; aspf=r; ri=86400"

Montée progressive

_dmarc.exemple.com. IN TXT "v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@exemple.com; adkim=r; aspf=r"

Protection stricte (production)

_dmarc.exemple.com. IN TXT "v=DMARC1; p=reject; sp=quarantine; rua=mailto:dmarc@exemple.com; adkim=s; aspf=s; ri=86400"

Publication et vérification

  • Publiez un seul enregistrement TXT DMARC sur _dmarc.votre-domaine.
  • TTL conseillé 3600 pendant l'ajustement, puis remontez une fois stabilisé.
  • Vérifiez la lecture réelle avec vos outils CaptainDNS inspecteur DMARC et contrôle de domaine.
  • Suivez les rapports rua quelques jours avant de durcir la politique.

Erreurs fréquentes à éviter

  • Deux enregistrements DMARC sur le même nom. Gardez une seule ligne.
  • Oublier mailto: devant les adresses rua/ruf.
  • Passer directement en p=reject sans inventaire des flux légitimes.
  • Aligner en strict alors que des sous-domaines ou des services tiers envoient encore avec un autre domaine visible.
  • Déclarer une adresse de rapport externe sans autorisation _report._dmarc du domaine tiers.
  • Confondre pct et ri. Le premier règle l'application, le second la fréquence des rapports.

Bonnes pratiques de montée en puissance

  • Étape 1 : p=none, rua actif. Cartographiez les sources réelles et corrigez celles qui échouent.
  • Étape 2 : p=quarantine, pct 10 puis 50 puis 100. Surveillez les faux positifs.
  • Étape 3 : p=reject. Une fois stable, envisagez adkim=s et aspf=s.
  • Posez une politique sp si vos sous-domaines envoient différemment.
  • Conservez un journal de changements date, valeur précédente et nouvelle, raison, TTL.

Lecture rapide des rapports

  • Rapports agrégés rua volumes par source, taux de pass/fail SPF et DKIM, alignements, décision appliquée.
  • Rapports forensics ruf événements d'échec unitaires quand pris en charge. À activer avec prudence.

Engagement confidentialité

Les valeurs saisies sont envoyées à l'API CaptainDNS uniquement pour générer la chaîne DMARC. Aucune donnée n'est conservée en clair. Seules des métriques techniques sont journalisées durée de traitement et taille de l'enregistrement pour le suivi de disponibilité.