Skip to main content
Sécurité Informatique26 juillet 202614 min read

Guide de Sécurité de l'E-mail SPF, DKIM et DMARC pour 2026

Rudra Chauhan, Senior Systems Architect

Guide de Sécurité de l'E-mail SPF, DKIM et DMARC pour 2026

Guide de Sécurité de l'E-mail SPF, DKIM et DMARC pour 2026

La contrefaçon de courrier électronique et la pêche restent les principaux vecteurs d'accès initial pour les attaques informatiques. En 2024-2026, les principaux fournisseurs de boîtes de messagerie comme Google, Yahoo et Microsoft mettent en œuvre des exigences d'authentification DMARC strictes pour les émetteurs de courrier électronique en bulk et transactionnel.

Sans enregistrements SPF, DKIM et DMARC valides, vos domaines de courrier électronique sortant seront rejetés ou envoyés directement dans le dossier Spam du destinataire.

Protocoles d'Authentification de l'E-mail : Un Précis

Les protocoles d'authentification de l'e-mail assurent l'intégrité et l'authenticité des messages de courrier électronique. Les principaux protocoles sont :

ProtocoleNom completFonctionType d'enregistrement DNS
SPFCadre de Politique de l'ÉmetteurSpécifie les adresses IP et les serveurs autorisés à envoyer du courrier électronique pour votre domaineTXT
DKIMDomainKeys Identifié de l'E-mailAjoute une signature numérique cryptographique aux en-têtes de message pour vérifier l'intégrité du messageTXT
DMARCAuthentification de Message de DomaineInstruit les serveurs de réception de savoir comment gérer les messages de courrier électronique échouant à l'alignement SPF/DKIMTXT

L'Équation de l'Authentification de l'E-mail Expliquée

Chaque protocole joue un rôle crucial pour assurer la sécurité de l'e-mail :

  • SPF vérifie l'adresse IP et le domaine de l'émetteur.
  • DKIM assure l'intégrité et l'authenticité du message.
  • DMARC impose l'alignement entre les enregistrements SPF et DKIM.

Étape 1 : Configuration du Cadre de Politique de l'Émetteur (SPF)

Un enregistrement SPF est un enregistrement TXT DNS publié à votre domaine apex (example.com) :

dns
v=spf1 include:_spf.google.com include:sendgrid.net ip4:192.0.2.1 -all

Directives Clés :

  • v=spf1 : Identifie la version de l'enregistrement.
  • include: : Autorise les émetteurs tiers (Google Workspace, SendGrid, Mailchimp).
  • ip4: : Autorise explicitement des adresses IP de serveurs spécifiques.
  • -all : Échec dur - rejette le courrier électronique provenant d'adresses IP non autorisées.
  • ~all : Échec doux - accepte le courrier électronique mais le marque comme suspect.

RÈGLE CRITIQUE : Un enregistrement SPF ne doit pas provoquer plus de 10 requêtes DNS (RFC 7208). Si vous dépasssez 10 requêtes, vous obtenez une PermError.

Étape 2 : Configuration de DKIM (DomainKeys Identifié de l'E-mail)

DKIM utilise la cryptographie à clé publique. Le serveur de messagerie d'envoi attache une signature d'en-tête (DKIM-Signature), et les serveurs de réception récupèrent votre clé publique à partir de DNS :

dns
# Enregistrement du sélecteur : google._domainkey.example.com
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ...

Étape 3 : Imposition de Politiques DMARC

DMARC réunit les résultats d'authentification SPF et DKIM. Publiez un enregistrement TXT à _dmarc.example.com :

dns
v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-forensics@example.com; pct=100

Niveaux de Politiques DMARC (p=) :

  • p=none : Mode de suivi uniquement. Collectez des rapports agrégés sans bloquer le courrier électronique.
  • p=quarantine : Dirigez les courriers électroniques échouant vers le dossier Spam/Junk.
  • p=reject : Blocage dur - rejette les courriers électroniques échouant à la porte de la passerelle.

Liste de Contrôle de Dépannage

  • Vérifiez que les enregistrements SPF, DKIM et DMARC sont correctement configurés.
  • Assurez-vous que les enregistrements SPF ne dépassent pas 10 requêtes DNS.
  • Validez les paires de clés DKIM et les enregistrements de sélection.
  • Testez les politiques DMARC avec des outils d'authentification de courrier électronique.

Questions Fréquentes

  • Q : Quel est le but des enregistrements SPF ?
  • A : Les enregistrements SPF spécifient les adresses IP et les serveurs autorisés à envoyer du courrier électronique pour votre domaine.
  • Q : Quelle est la différence entre SPF et DKIM ?
  • A : SPF vérifie l'adresse IP et le domaine de l'émetteur, tandis que DKIM assure l'intégrité et l'authenticité du message.
  • Q : Quel est le but des enregistrements DMARC ?
  • A : Les enregistrements DMARC imposent l'alignement entre les enregistrements SPF et DKIM, assurant la sécurité de l'e-mail.

Outils de Sécurité de l'E-mail Gratuits sur Teksolvr

Construisez et auditiez vos enregistrements DNS de courrier électronique avec les outils Teksolvr :

Références

Crédits d'Image

  • Nom de Diagramme

    Nom de Diagramme

Ressources Complémentaires

Ce guide vous a-t-il été utile ?

Vous dépannez ou testez ce guide ?

Teksolvr propose 97 outils gratuits pour inspecter les configurations DNS, valider les certificats DKIM, tester les ports ouverts, vérifier les listes noires de serveurs et effectuer des calculs.