Guide de Sécurité de l'E-mail SPF, DKIM et DMARC pour 2026
Rudra Chauhan, Senior Systems Architect
Guide de Sécurité de l'E-mail SPF, DKIM et DMARC pour 2026
La contrefaçon de courrier électronique et la pêche restent les principaux vecteurs d'accès initial pour les attaques informatiques. En 2024-2026, les principaux fournisseurs de boîtes de messagerie comme Google, Yahoo et Microsoft mettent en œuvre des exigences d'authentification DMARC strictes pour les émetteurs de courrier électronique en bulk et transactionnel.
Sans enregistrements SPF, DKIM et DMARC valides, vos domaines de courrier électronique sortant seront rejetés ou envoyés directement dans le dossier Spam du destinataire.
Protocoles d'Authentification de l'E-mail : Un Précis
Les protocoles d'authentification de l'e-mail assurent l'intégrité et l'authenticité des messages de courrier électronique. Les principaux protocoles sont :
| Protocole | Nom complet | Fonction | Type d'enregistrement DNS |
|---|---|---|---|
| SPF | Cadre de Politique de l'Émetteur | Spécifie les adresses IP et les serveurs autorisés à envoyer du courrier électronique pour votre domaine | TXT |
| DKIM | DomainKeys Identifié de l'E-mail | Ajoute une signature numérique cryptographique aux en-têtes de message pour vérifier l'intégrité du message | TXT |
| DMARC | Authentification de Message de Domaine | Instruit les serveurs de réception de savoir comment gérer les messages de courrier électronique échouant à l'alignement SPF/DKIM | TXT |
L'Équation de l'Authentification de l'E-mail Expliquée
Chaque protocole joue un rôle crucial pour assurer la sécurité de l'e-mail :
- SPF vérifie l'adresse IP et le domaine de l'émetteur.
- DKIM assure l'intégrité et l'authenticité du message.
- DMARC impose l'alignement entre les enregistrements SPF et DKIM.
Étape 1 : Configuration du Cadre de Politique de l'Émetteur (SPF)
Un enregistrement SPF est un enregistrement TXT DNS publié à votre domaine apex (example.com) :
dnsv=spf1 include:_spf.google.com include:sendgrid.net ip4:192.0.2.1 -all
Directives Clés :
v=spf1: Identifie la version de l'enregistrement.include:: Autorise les émetteurs tiers (Google Workspace, SendGrid, Mailchimp).ip4:: Autorise explicitement des adresses IP de serveurs spécifiques.-all: Échec dur - rejette le courrier électronique provenant d'adresses IP non autorisées.~all: Échec doux - accepte le courrier électronique mais le marque comme suspect.
RÈGLE CRITIQUE : Un enregistrement SPF ne doit pas provoquer plus de 10 requêtes DNS (RFC 7208). Si vous dépasssez 10 requêtes, vous obtenez une
PermError.
Étape 2 : Configuration de DKIM (DomainKeys Identifié de l'E-mail)
DKIM utilise la cryptographie à clé publique. Le serveur de messagerie d'envoi attache une signature d'en-tête (DKIM-Signature), et les serveurs de réception récupèrent votre clé publique à partir de DNS :
dns# Enregistrement du sélecteur : google._domainkey.example.com v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ...
Étape 3 : Imposition de Politiques DMARC
DMARC réunit les résultats d'authentification SPF et DKIM. Publiez un enregistrement TXT à _dmarc.example.com :
dnsv=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-forensics@example.com; pct=100
Niveaux de Politiques DMARC (p=) :
p=none: Mode de suivi uniquement. Collectez des rapports agrégés sans bloquer le courrier électronique.p=quarantine: Dirigez les courriers électroniques échouant vers le dossier Spam/Junk.p=reject: Blocage dur - rejette les courriers électroniques échouant à la porte de la passerelle.
Liste de Contrôle de Dépannage
- Vérifiez que les enregistrements SPF, DKIM et DMARC sont correctement configurés.
- Assurez-vous que les enregistrements SPF ne dépassent pas 10 requêtes DNS.
- Validez les paires de clés DKIM et les enregistrements de sélection.
- Testez les politiques DMARC avec des outils d'authentification de courrier électronique.
Questions Fréquentes
- Q : Quel est le but des enregistrements SPF ?
- A : Les enregistrements SPF spécifient les adresses IP et les serveurs autorisés à envoyer du courrier électronique pour votre domaine.
- Q : Quelle est la différence entre SPF et DKIM ?
- A : SPF vérifie l'adresse IP et le domaine de l'émetteur, tandis que DKIM assure l'intégrité et l'authenticité du message.
- Q : Quel est le but des enregistrements DMARC ?
- A : Les enregistrements DMARC imposent l'alignement entre les enregistrements SPF et DKIM, assurant la sécurité de l'e-mail.
Outils de Sécurité de l'E-mail Gratuits sur Teksolvr
Construisez et auditiez vos enregistrements DNS de courrier électronique avec les outils Teksolvr :
- Générez des enregistrements SPF valides avec le Générateur d'Enregistrements SPF.
- Construisez des politiques d'alignement DMARC avec le Construitur de Politiques DMARC.
- Générez des paires de clés RSA DKIM avec le Générateur de Clés DKIM.
- Auditiez les listes noires de spam mondiales avec le Vérificateur de Listes Noires de Spam.
Références
- RFC 7208 : Cadre de Politique de l'Émetteur (SPF) pour les Mécanismes d'Authentification
- RFC 6376 : DomainKeys Identifié de l'E-mail (DKIM) Signatures
- RFC 7489 : Authentification, Rapports et Conformité de Message de Domaine (DMARC)
Crédits d'Image
Nom de Diagramme