Construisez un enregistrement DMARC prêt à publier sur _dmarc.votredomaine.com : politique à appliquer, pourcentage de messages concernés, adresse de réception des rapports, et niveau d'alignement SPF/DKIM. Le formulaire ci-dessous génère la ligne exacte à copier dans votre zone DNS.
Le déploiement recommandé suit un chemin progressif : commencez par p=none avec un rua configuré, pour observer sans impact qui envoie des emails avec votre domaine. Après quelques semaines d'analyse des rapports, passez à p=quarantine avec un pct faible (25 par exemple), en l'augmentant graduellement jusqu'à 100.
Une fois en quarantine à 100 % sans effet secondaire constaté sur les expéditeurs légitimes, passez enfin à p=reject pour un blocage complet des emails non authentifiés usurpant votre domaine — l'objectif final d'une politique DMARC mature.
L'adresse rua reçoit un rapport agrégé quotidien (au format XML) résumant, par source d'envoi, les volumes et résultats d'authentification. C'est la seule façon fiable de savoir si un changement de politique cassera un flux legitime avant de l'appliquer.
Sans être passé par une phase d'observation (none) puis de déploiement progressif (quarantine avec pct croissant), un passage direct à reject risque de bloquer des expéditeurs légitimes oubliés.
Sans adresse de réception des rapports agrégés, vous configurez DMARC à l'aveugle, sans aucune visibilité sur son impact réel.
aspf=s et adkim=s exigent une correspondance exacte de domaine. À réserver aux configurations déjà stables : beaucoup de flux légitimes (via des sous-domaines d'un outil d'envoi) ne passeraient pas cette contrainte.
p=none avec une adresse rua configurée. Cela active la collecte de rapports sans bloquer ni mettre en quarantaine le moindre email, le temps d'observer qui envoie réellement des messages avec votre domaine.
En augmentant le pct par paliers sous p=quarantine (25, puis 50, 75, 100) sur plusieurs semaines, en vérifiant à chaque étape les rapports agrégés reçus via rua, avant de basculer enfin en p=reject.
rua suffit dans la grande majorité des cas : il fournit un résumé agrégé quotidien largement suffisant pour piloter le déploiement. ruf (rapports forensiques, message par message) est plus rarement supporté par les fournisseurs receveurs et soulève des questions de confidentialité.
Une adresse dédiée (par exemple dmarc-reports@votredomaine.com), idéalement reliée à un outil capable de parser les fichiers XML reçus quotidiennement — le format brut est peu lisible manuellement au-delà de quelques messages par jour.
Un compte Stampcheck gratuit vous donne accès aux 8 outils, à l'audit complet en un seul passage et à l'historique de vos résultats.