Aller au contenu principal

Monitoring DMARC gratuit

Recevez, analysez et agissez sur vos rapports DMARC agrégés

La surveillance DMARC reçoit et analyse les rapports agrégés que les fournisseurs de messagerie renvoient sur votre domaine. Vous avez publié un enregistrement DMARC. Et après ? Des services légitimes ratent l'alignement SPF ou DKIM sans que vous le sachiez. Des tiers envoient en votre nom. CaptainDNS ingère vos rapports agrégés DMARC, lit chaque résultat d'authentification SPF et DKIM, et vous dit qui envoie du courrier pour votre domaine et qui ment.

Points clés de l'outil

Assistant de configuration intelligent

L'assistant détecte votre enregistrement DMARC actuel : absent, existant avec rua= ou existant sans. Il génère l'enregistrement TXT exact à créer ou mettre à jour, en préservant votre politique (reject, quarantine, none).

Vérification de domaine partagée

Un seul enregistrement TXT prouve la propriété du domaine pour tous les services CaptainDNS : monitoring DMARC, hébergement MTA-STS, monitoring TLS-RPT et hébergement BIMI.

Suivi de conformité SPF/DKIM

Suivez les scores de conformité DMARC, les taux de réussite SPF et DKIM, l'alignement des identifiants et les dispositions appliquées par source. Identifiez instantanément les expéditeurs légitimes mal configurés.

Ingestion de rapports multi-fournisseurs

Recevez les rapports DMARC agrégés de Google, Microsoft, Yahoo, Apple et de tout fournisseur de messagerie conforme à DMARC via HTTPS et email. Aucune restriction sur les sources.

Gestion multi-domaines

Surveillez les rapports DMARC de 1 domaine sur le plan gratuit, montez à plusieurs dizaines avec les plans payants. Chaque domaine dispose de son propre collecteur de rapports vérifié et de ses métriques de conformité.

Pourquoi surveiller les rapports DMARC ?

La surveillance DMARC révèle qui envoie du courrier en votre nom et lesquels de ces envois passent l'authentification. C'est le seul moyen de le savoir.

DMARC (Domain-based Message Authentication, Reporting and Conformance, RFC 7489) unifie SPF et DKIM pour fermer votre domaine au phishing et à l'usurpation d'email. Publier l'enregistrement, c'est l'étape une. Sans rapports, le reste est aveugle. Vous ignorez quelles sources émettent en votre nom, si vos flux légitimes s'alignent vraiment sur SPF et DKIM, et si un tiers exploite votre domaine pour du spam.

Quatre problèmes ressortent presque à chaque audit de rapports DMARC.

Un CRM, une plateforme de newsletter ou un outil de facturation envoie pour votre domaine sans alignement SPF ni DKIM correct. Résultat : spam ou rejet. C'est le cas le plus fréquent.

L'usurpation, ensuite. Des attaquants forgent votre adresse From pour du phishing. Sans rapports agrégés, ces campagnes restent invisibles jusqu'à ce qu'un client se plaigne.

Une migration de messagerie bâclée laisse l'ancien fournisseur émettre du courrier non aligné pendant des semaines. Votre taux de conformité chute, et personne ne comprend pourquoi.

Enfin le shadow IT : un service interne envoie sans autorisation. Les rapports DMARC sortent ces expéditeurs inconnus de l'ombre.


Comment fonctionne l'authentification DMARC

DMARC valide qu'au moins SPF ou DKIM réussit et s'aligne sur le domaine de l'en-tête From. Deux protocoles dessous, une seule décision au-dessus.

SPF (RFC 7208) et DKIM (RFC 6376) authentifient chacun un aspect différent du message. SPF vérifie le serveur d'envoi. DKIM vérifie une signature. DMARC tranche.

ProtocoleCe qu'il vérifieComment ça fonctionne
SPFIP de l'expéditeur d'enveloppeLe serveur de réception vérifie si l'IP de l'expéditeur est listée dans l'enregistrement DNS SPF du domaine
DKIMIntégrité du messageUne signature cryptographique dans l'en-tête de l'email est vérifiée par rapport à une clé publique dans le DNS
DMARCAlignement des identifiantsVérifie qu'au moins SPF ou DKIM réussit et s'aligne avec le domaine de l'en-tête From

Tout repose sur l'alignement. SPF et DKIM passent tous les deux, et DMARC échoue quand même si aucun ne s'aligne sur le domaine du From. Étrange ? Pas tant que ça : c'est précisément ce trou que les usurpateurs exploitent, et la première cause d'échec que révèlent les rapports.

DMARC dicte aussi le sort du courrier non authentifié : laisser passer (p=none), envoyer en quarantaine (p=quarantine) ou rejeter (p=reject).


Comment configurer le monitoring DMARC en 3 étapes

Étape 1 : Ajoutez votre domaine et vérifiez la propriété

Connectez-vous et enregistrez le domaine que vous souhaitez surveiller. Ajoutez l'enregistrement TXT de vérification CaptainDNS à votre DNS. Ce système de vérification est partagé avec tous les services CaptainDNS (hébergement MTA-STS, monitoring TLS-RPT, hébergement BIMI).

Étape 2 : Configurez votre enregistrement DNS DMARC

L'assistant de configuration analyse l'état DNS actuel de votre domaine et propose l'enregistrement exact à publier :

  • Aucun enregistrement DMARC existant : un enregistrement complet est généré avec p=none et notre adresse rua=
  • Enregistrement DMARC existant : votre politique, vos paramètres d'alignement et vos adresses rua= existantes sont préservés ; notre adresse est ajoutée automatiquement
  • Enregistrement existant invalide : le problème est signalé et un remplacement propre est proposé

Il suffit de copier l'hôte (_dmarc.votredomaine.com) et la valeur, puis de les coller dans votre fournisseur DNS.

Étape 3 : Les rapports sont reçus et analysés automatiquement

Les fournisseurs de messagerie commencent à envoyer leurs rapports agrégés dans les 24 à 48 heures. CaptainDNS les ingère, décompresse le XML, analyse les résultats d'authentification et affiche les conclusions dans votre tableau de bord : scores de conformité, IP sources, taux de réussite/échec et dispositions appliquées.


Comprendre les rapports DMARC agrégés

Un rapport agrégé DMARC est un fichier XML qui résume, par IP source, tous les résultats d'authentification sur votre domaine pendant une fenêtre donnée.

Google, Microsoft, Yahoo et Apple les expédient à l'adresse de votre tag rua=, en général toutes les 24 heures. Chaque rapport couvre une période, et chaque ligne décrit une source qui a émis en utilisant votre domaine.

RUA vs RUF : rapports agrégés vs rapports d'échec

DMARC définit deux types de rapports :

Type de rapportTagFréquenceContenuSupport fournisseur
Agrégé (RUA)rua=Quotidien (généralement toutes les 24h)Données d'authentification résumées par IP sourceLargement supporté par tous les principaux fournisseurs
Forensique (RUF)ruf=Par échecDétails de messages individuels incluant les en-têtesTrès limité (la plupart des fournisseurs n'envoient pas de rapports RUF pour des raisons de confidentialité)

CaptainDNS se concentre sur les rapports agrégés (RUA), qui fournissent les données nécessaires au suivi de conformité et à l'identification des sources. Les rapports forensiques sont rarement disponibles en pratique.

Que contient un rapport DMARC agrégé ?

ChampDescription
Organisation émettriceLe fournisseur de messagerie qui a généré le rapport (Google, Microsoft, Yahoo, etc.)
PériodeHorodatages de début et de fin de la fenêtre de rapport
Politique publiéeVotre politique DMARC (none, quarantine, reject) et les pourcentages appliqués
Résultats par IP sourcePour chaque IP d'envoi : nombre de messages, résultat SPF, résultat DKIM, statut d'alignement, disposition appliquée
Identifiants d'en-têteDomaine de l'en-tête From et domaines utilisés pour l'évaluation SPF et DKIM

Exemple de rapport DMARC agrégé

Voici un extrait simplifié d'un rapport DMARC agrégé au format XML :

<?xml version="1.0" encoding="UTF-8"?>
<feedback>
  <report_metadata>
    <org_name>google.com</org_name>
    <date_range>
      <begin>1710201600</begin>
      <end>1710288000</end>
    </date_range>
  </report_metadata>
  <policy_published>
    <domain>captaindns.com</domain>
    <p>none</p>
    <sp>none</sp>
    <pct>100</pct>
  </policy_published>
  <record>
    <row>
      <source_ip>203.0.113.1</source_ip>
      <count>1547</count>
      <policy_evaluated>
        <disposition>none</disposition>
        <dkim>pass</dkim>
        <spf>pass</spf>
      </policy_evaluated>
    </row>
    <row>
      <source_ip>198.51.100.42</source_ip>
      <count>23</count>
      <policy_evaluated>
        <disposition>none</disposition>
        <dkim>fail</dkim>
        <spf>fail</spf>
      </policy_evaluated>
    </row>
  </record>
</feedback>

La première ligne montre 1 547 messages provenant d'une source légitime qui passent les deux contrôles. La seconde révèle 23 messages provenant d'une IP inconnue qui échouent à la fois SPF et DKIM, une tentative potentielle d'usurpation. CaptainDNS analyse ces rapports automatiquement et présente les données dans votre tableau de bord. Pour décoder ponctuellement un rapport XML reçu, notre lecteur de rapports DMARC en restitue le contenu à la lecture.


Référence des tags d'un enregistrement DMARC

Un enregistrement DMARC TXT est publié à _dmarc.votredomaine.com. Voici les tags disponibles :

TagRequisExempleDescription
vOuiv=DMARC1Version du protocole (toujours DMARC1)
pOuip=nonePolitique pour le domaine : none, quarantine ou reject
spNonsp=rejectPolitique pour les sous-domaines (hérite de p si absent)
ruaNonrua=mailto:reports@captaindns.comOù envoyer les rapports agrégés
rufNonruf=mailto:forensics@captaindns.comOù envoyer les rapports d'échec
adkimNonadkim=sMode d'alignement DKIM : r (relaxed, par défaut) ou s (strict)
aspfNonaspf=rMode d'alignement SPF : r (relaxed, par défaut) ou s (strict)
pctNonpct=50Pourcentage de messages soumis à la politique (par défaut 100)
foNonfo=1Options de rapports forensiques : 0 (par défaut), 1, d, s
riNonri=86400Intervalle de rapport en secondes (par défaut 86400 = 24h)

Utilisez notre Générateur DMARC pour créer un enregistrement valide, ou le Vérificateur de syntaxe DMARC pour valider un enregistrement existant.


Du monitoring à l'application : le chemin vers p=reject

DMARC ne bloque l'usurpation pour de bon qu'avec p=reject. Tout message forgé est alors rejeté à la porte. Sauter directement à reject sans rapports, c'est jouer à la roulette : vos expéditeurs légitimes mal alignés tombent aussi, et leur courrier disparaît.

Progression recommandée :

  1. p=none (monitoring uniquement) : collectez les rapports pendant 2 à 4 semaines. Identifiez toutes les sources légitimes et corrigez les problèmes d'alignement SPF/DKIM. Objectif : taux de conformité supérieur à 95 %.

  2. p=quarantine (application partielle) : les messages en échec sont envoyés dans le spam au lieu de la boîte de réception. Commencez avec pct=25, puis augmentez à 50 % et 100 % sur 2 à 4 semaines. Surveillez si du courrier légitime est mis en quarantaine.

  3. p=reject (application complète) : les messages en échec sont rejetés. L'usurpation de domaine est totalement bloquée. Commencez avec pct=25, puis montez progressivement à 100 %.

Calendrier : La plupart des organisations complètent ce parcours en 4 à 8 semaines. Ne précipitez pas les choses. Chaque étape doit confirmer qu'aucun flux de courrier légitime n'est impacté.

Atteindre p=reject débloque également BIMI (Brand Indicators for Message Identification), qui affiche le logo de votre marque à côté de vos emails dans les boîtes de réception compatibles.


Exigences DMARC de Google et Yahoo

Depuis février 2024, Google et Yahoo refusent le courrier des expéditeurs en masse qui n'ont pas de DMARC publié. Le seuil : 5 000 messages par jour vers Gmail ou Yahoo.

Quatre obligations s'appliquent à ces gros volumes. Il faut un enregistrement DMARC avec au moins p=none. SPF et DKIM doivent être configurés tous les deux, pas l'un ou l'autre. Le domaine du From doit s'aligner sur l'un des deux. Et les emails marketing doivent porter la désinscription en un clic de la RFC 8058.

Sans surveillance des rapports, impossible de prouver que vos sources passent ces contrôles ni de tenir le taux de conformité dans la durée. Les expéditeurs non conformes voient leur courrier différé par des erreurs 4xx, puis rejeté. C'est déjà arrivé à grande échelle au printemps 2024.


Échecs DMARC courants et comment les corriger

La plupart des échecs DMARC tiennent à six causes : alignement SPF cassé, alignement DKIM cassé, SPF au-delà de 10 lookups DNS, tiers sans aucune authentification, sous-domaine non couvert, transfert qui brise SPF. Chacune a un correctif précis.

ÉchecCauseCorrection
L'alignement SPF échoueLe domaine de l'expéditeur d'enveloppe diffère du domaine de l'en-tête FromConfigurez le service tiers pour utiliser votre domaine comme expéditeur d'enveloppe, ou ajoutez ses IP d'envoi à votre enregistrement SPF
L'alignement DKIM échoueLa signature DKIM utilise un domaine différent de l'en-tête FromConfigurez la signature DKIM avec votre domaine (pas le domaine par défaut du fournisseur)
SPF dépasse la limite de requêtes DNSL'enregistrement SPF contient plus de 10 requêtes DNSAplatissez votre enregistrement SPF ou supprimez les includes inutilisés. Utilisez notre Vérificateur de syntaxe SPF
Un expéditeur tiers échoue aux deuxLe service envoie en votre nom sans SPF ni DKIMAjoutez les IP du service à votre enregistrement SPF et configurez la signature DKIM
Usurpation de sous-domaineDes attaquants utilisent des sous-domaines que vous n'avez pas protégésAjoutez sp=reject à votre enregistrement DMARC pour appliquer la politique de rejet à tous les sous-domaines
Le courrier transféré échoueLe transfert de courrier casse SPF ; DKIM survit si le corps n'est pas modifiéAssurez-vous que DKIM est configuré, il survit au transfert. Envisagez le support ARC (Authenticated Received Chain)

Cas d'usage concrets

Cas 1 : Identifier un service tiers mal configuré

Symptôme : Le taux de conformité DMARC chute de 98 % à 72 % sur une semaine.

Diagnostic : Le tableau de bord montre une nouvelle IP source envoyant un volume important sans alignement DKIM. Il s'agit du nouveau CRM marketing, configuré sans signature DKIM pour votre domaine.

Action : Configurez la signature DKIM dans le CRM. Le taux de conformité remonte dans les rapports suivants.

Cas 2 : Détecter une usurpation de domaine

Symptôme : Des IP sources inconnues apparaissent dans les rapports, envoyant du courrier au nom de votre domaine avec un échec total SPF et DKIM.

Diagnostic : Les rapports DMARC révèlent des tentatives de phishing depuis des serveurs situés dans des juridictions suspectes. Votre politique p=none laisse passer ces messages.

Action : Passez progressivement votre politique de p=none à p=quarantine puis p=reject. Les rapports suivants confirment que les messages frauduleux sont rejetés.

Cas 3 : Respecter les exigences Google pour les expéditeurs en masse

Symptôme : Gmail commence à différer vos emails marketing avec des erreurs temporaires 4xx. Les taux de livraison chutent.

Diagnostic : Le monitoring DMARC montre que votre plateforme de newsletter envoie du courrier sans alignement DKIM sur le domaine de l'en-tête From. La politique d'expéditeurs en masse de Google exige la conformité d'authentification.

Action : Configurez la signature DKIM pour votre domaine dans la plateforme de newsletter et vérifiez l'alignement via les rapports DMARC. Les taux de livraison reviennent à la normale en quelques jours.


FAQ - Questions fréquentes

Q : Qu'est-ce que le monitoring DMARC ?

R : Le monitoring DMARC consiste à recevoir et analyser les rapports agrégés (rua) envoyés par les fournisseurs de messagerie. Ces rapports indiquent quelles sources envoient du courrier au nom de votre domaine et si elles passent les contrôles SPF et DKIM avec un alignement correct.


Q : Quelle est la différence entre les rapports agrégés DMARC (RUA) et les rapports d'échec (RUF) ?

R : Les rapports agrégés (rua) sont envoyés quotidiennement et contiennent des données d'authentification résumées par IP source. Les rapports d'échec (ruf) sont envoyés pour chaque échec individuel et contiennent plus de détails, notamment les en-têtes du message. La plupart des fournisseurs n'envoient que les rapports agrégés. CaptainDNS se concentre sur l'analyse des rapports agrégés.


Q : Comment DMARC fonctionne-t-il avec SPF et DKIM ?

R : DMARC s'appuie sur SPF et DKIM en ajoutant l'alignement des identifiants. SPF valide l'IP de l'expéditeur d'enveloppe, DKIM valide une signature cryptographique, et DMARC vérifie qu'au moins l'un des deux réussit avec un alignement sur le domaine de l'en-tête From. Le monitoring révèle quand l'alignement échoue.


Q : Quelle politique DMARC choisir au départ ?

R : Commencez par p=none pour surveiller sans affecter la livraison du courrier. Une fois que votre taux de conformité DMARC est régulièrement supérieur à 95 %, passez à p=quarantine. Après avoir confirmé qu'aucun courrier légitime n'est impacté, passez à p=reject pour une protection complète contre l'usurpation.


Q : Comment configurer le monitoring DMARC ?

R : Ajoutez votre domaine dans CaptainDNS, vérifiez la propriété via l'enregistrement TXT, puis suivez l'assistant de configuration qui détecte votre enregistrement DMARC actuel et propose la mise à jour exacte nécessaire. Les rapports commencent à arriver dans les 24 à 48 heures.


Q : Le monitoring DMARC est-il gratuit avec CaptainDNS ?

R : Oui, entièrement gratuit pour 1 domaine (passez en Starter pour 25). Pas de frais cachés, pas de période d'essai. Chaque domaine devrait pouvoir surveiller ses rapports DMARC agrégés quel que soit le budget.


Q : Google et Yahoo exigent-ils DMARC ?

R : Oui. Depuis février 2024, Google et Yahoo exigent des expéditeurs en masse (5 000+ messages par jour) qu'ils publient un enregistrement DMARC. Le monitoring vous aide à respecter et maintenir ces exigences en suivant la conformité de l'authentification.


Q : Que se passe-t-il si je configure ma politique DMARC sur reject ?

R : Avec p=reject, les serveurs de réception rejettent les messages qui échouent à la fois à l'alignement SPF et DKIM. Cela empêche totalement l'usurpation de domaine, mais peut bloquer le courrier légitime si les expéditeurs tiers ne sont pas correctement configurés. Surveillez toujours d'abord avec p=none.


Q : Combien de temps faut-il pour recevoir les rapports DMARC ?

R : La plupart des fournisseurs de messagerie envoient les rapports agrégés toutes les 24 heures. Après avoir publié votre adresse rua=, attendez-vous à recevoir les premiers rapports dans les 24 à 48 heures selon votre volume d'emails.


Q : Quel est le lien entre le monitoring DMARC et un enregistrement DMARC ?

R : L'enregistrement DMARC définit votre politique d'authentification (none, quarantine, reject) et le tag rua= indique où envoyer les rapports. Le monitoring DMARC analyse ces rapports pour vous montrer qui utilise votre domaine et si l'authentification fonctionne correctement.


Outils complémentaires

OutilUtilité
Vérification d'enregistrement DMARCVérifier l'enregistrement DMARC DNS de votre domaine
Générateur DMARCGénérer un enregistrement DNS DMARC
Vérification de syntaxe DMARCValider la syntaxe d'un enregistrement DMARC
Lecteur de rapports DMARCDécoder les rapports DMARC agrégés XML reçus
Vérification d'enregistrement SPFVérifier votre enregistrement DNS SPF
Vérification d'enregistrement DKIMVérifier votre enregistrement DNS DKIM
Hébergement MTA-STSHéberger gratuitement votre politique MTA-STS
Monitoring TLS-RPTSurveiller les rapports SMTP TLS
Hébergement BIMIHéberger gratuitement votre logo et certificat BIMI

Ressources utiles