DMARC Lookup

Vérifiez l'enregistrement DMARC d'un domaine : politique pour les e-mails non authentifiés, rapports, alignement et erreurs de configuration courantes.

À propos de cet outil

DMARC Lookup trouve l'enregistrement DMARC d'un domaine et explique chacun de ses tags. DMARC indique aux serveurs de messagerie destinataires que faire des e-mails qui échouent aux contrôles SPF et DKIM - les livrer, les mettre en spam ou les refuser - et où envoyer les rapports les concernant. L'outil vérifie la syntaxe, complète les valeurs par défaut, signale une politique faible, l'absence de rapports ou des adresses de rapports externes non autorisées, et propose un enregistrement de départ s'il n'en existe aucun.

Glossaire

DMARC
Règle DNS qui indique aux destinataires quoi faire des e-mails se faisant passer pour le domaine qui échouent à SPF et DKIM, et où envoyer les rapports.
SPF
Enregistrement TXT listant les serveurs autorisés à envoyer des e-mails pour le domaine. Un domaine ne peut en avoir qu'un, et il ne doit pas nécessiter plus de 10 requêtes DNS.
DKIM
Signature numérique d'un e-mail. La clé publique est dans le DNS (selecteur._domainkey.example.com) et le destinataire vérifie avec elle qu'un serveur autorisé a envoyé le message et que personne ne l'a modifié.
Alignement
DMARC exige que le domaine vérifié par SPF ou DKIM corresponde au domaine du champ De (From). L'alignement souple accepte un sous-domaine, l'alignement strict non.
Politique none, quarantine, reject
none surveille seulement, quarantine envoie les e-mails en échec dans le spam, reject les refuse. On commence généralement par none et on passe progressivement à reject selon les rapports.
Rapports rua et ruf
Les rapports agrégés (rua) arrivent une fois par jour en XML et montrent quels serveurs ont envoyé du courrier pour le domaine. Les rapports ruf décrivent chaque message en échec.
BIMI
Enregistrement pointant vers le logo de la marque au format SVG. Gmail, Apple Mail et Yahoo l'affichent pour les e-mails d'un domaine avec DMARC quarantine ou reject.
MTA-STS
Politique qui impose la livraison chiffrée (TLS) des e-mails vers les serveurs de messagerie du domaine et empêche un attaquant de supprimer le chiffrement.
TLS-RPT
Enregistrement _smtp._tls avec l'adresse à laquelle les serveurs expéditeurs envoient des rapports sur les problèmes de livraison chiffrée.
SMTP
Le protocole par lequel les serveurs de messagerie se transmettent les e-mails, par défaut sur le port 25. La commande STARTTLS active le chiffrement.

Mode d'emploi

  1. 1Saisissez un domaine (example.com) ou une adresse e-mail.
  2. 2Cliquez sur Vérifier DMARC ou appuyez sur Entrée.
  3. 3Consultez l'enregistrement et le tableau des tags avec explications.
  4. 4Parcourez les constats - ils signalent une politique faible ou l'absence de rapports.
  5. 5Pas d'enregistrement ? Copiez l'enregistrement proposé et ajoutez-le au DNS du domaine.

Spécifications et limites

L'enregistrement est lu depuis l'enregistrement TXT _dmarc.example.com via les résolveurs publics de Cloudflare (1.1.1.1) et Google (8.8.8.8). Si un sous-domaine n'a pas son propre enregistrement, les domaines parents sont vérifiés un par un. La vérification suit la RFC 7489 et reconnaît aussi les nouveaux tags DMARCbis (np, psd, t). Pour les adresses de rapports hors du domaine, l'enregistrement d'autorisation est vérifié. Vous pouvez aussi saisir une adresse e-mail, le domaine en est extrait. La limite est de 20 requêtes par minute.