SPF, DKIM et DMARC : comprendre l’authentification des e-mails

5 min de lecture

SPF, DKIM et DMARC sont des mécanismes complémentaires d'authentification de messagerie publiés via DNS. Ils aident un système de réception de courrier à évaluer si un message est associé au domaine qu'il prétend utiliser. Ils peuvent réduire l'usurpation d'identité réussie et fournir de meilleures preuves pour les décisions de filtrage, mais ils ne sécurisent pas chaque message ni ne garantissent le placement dans la boîte de réception.

Les trois contrôles résolvent différentes parties du problème : SPF autorise l'infrastructure d'envoi, DKIM ajoute une signature cryptographique et DMARC vérifie l'alignement avec le domaine visible De lors de la définition de la politique et du reporting.

SPF : quels serveurs peuvent envoyer pour le domaine ?

Sender Policy Framework est un enregistrement TXT. qui décrit les sources d'envoi autorisées. Lors de la livraison, le destinataire vérifie le serveur de connexion et évalue la politique SPF pour le domaine d'enveloppe concerné. Un résultat peut réussir, échouer ou être non concluant selon l'enregistrement et la recherche.

SPF a des limites importantes. Il ne signe pas le corps du message et le transfert normal peut modifier le serveur de connexion afin que SPF ne passe plus. Les limites de recherche DNS sont également importantes lorsque de nombreux mécanismes d'inclusion sont utilisés. Un nom d'hôte ne doit pas publier plusieurs enregistrements SPF indépendants ; les sources autorisées doivent être combinées en une seule politique valide.

DKIM : une signature numérique vérifiable

DomainKeys Identified Mail utilise une clé privée sur le système d'envoi pour signer les en-têtes sélectionnés et un hachage de corps. La clé publique correspondante est publiée dans DNS sous un sélecteur, qui permet à un domaine d'effectuer une rotation des clés ou de prendre en charge plusieurs plates-formes d'envoi.

Le serveur de réception récupère cette clé publique et vérifie la signature. Un résultat valide fournit la preuve que le contenu signé n'a pas été modifié après la signature et que le signataire contrôlait la clé privée associée au domaine. DKIM ne crypte pas le message et ne prouve pas que son contenu est honnête.

DMARC : alignement, politique et reporting

Authentification, reporting et conformité des messages basés sur le domaine connecte l'authentification au domaine visible dans l'en-tête De. Un message passe DMARC lorsqu’un résultat SPF aligné ou DKIM aligné passe. L'alignement signifie que le domaine authentifié est correctement lié au domaine visible De.

  • p=none demande la surveillance sans demander aux destinataires de mettre en quarantaine ou de rejeter uniquement en raison de DMARC.
  • p=quarantine demande aux destinataires de traiter les e-mails défaillants comme suspects.
  • p=reject demande aux destinataires de rejeter les e-mails défaillants.

Les rapports globaux peuvent révéler des services d'envoi légitimes. et les activités non autorisées. Ils peuvent contenir des identifiants techniques et doivent être traités de manière appropriée. Passer directement au rejet sans inventaire ni surveillance peut bloquer les expéditeurs valides.

Comment les trois mécanismes fonctionnent ensemble

Supposons qu'une entreprise envoie des factures depuis sa plate-forme de messagerie et des newsletters depuis un service distinct. Les deux doivent être représentés dans la conception d’authentification. SPF peut autoriser son infrastructure d'envoi, chaque plate-forme peut signer avec DKIM et DMARC évalue si au moins une méthode de transmission s'aligne sur le domaine visible.

Le transfert illustre pourquoi plusieurs méthodes sont utiles. Le serveur de transfert peut ne pas être autorisé par la politique SPF d'origine, tandis qu'une signature DKIM peut survivre si le message n'est pas modifié. Les listes de diffusion et les passerelles peuvent modifier les messages, les résultats doivent donc être évalués à partir de rapports et de trafic réels.

Erreurs de configuration courantes

  • Publication de deux enregistrements SPF sur le même nom d'hôte au lieu d'un enregistrement combiné.
  • Copie d'une inclusion SPF, d'une clé DKIM ou d'un sélecteur d'un autre fournisseur.
  • Laisser un ancien service d'envoi autorisé après son retrait.
  • Publier DKIM sous un nom d'hôte incorrect. ou avec une clé tronquée.
  • Appliquer le rejet DMARC avant d'identifier tous les expéditeurs légitimes.
  • En supposant que l'authentification corrige les mauvaises listes, le contenu indésirable, les comptes compromis ou une réputation endommagée.

Les valeurs doivent provenir du fournisseur de messagerie actuel et de l'architecture d'envoi actuelle. Un enregistrement correct pour un compte ou un fournisseur n'est pas un modèle universel.

Une séquence de mise en œuvre sûre

  1. Inventairez chaque source légitime qui envoie en utilisant le domaine.
  2. Publiez une politique SPF valide et activez DKIM pour chaque expéditeur pris en charge.
  3. Testez les messages réels et inspectez les résultats d'authentification.
  4. Publiez DMARC en mode surveillance avec des rapports appropriés.
  5. Examinez les rapports, corrigez les expéditeurs oubliés et puis augmentez progressivement l'application lorsque les preuves le soutiennent.

Pour le contexte commercial, consultez pourquoi les organisations utilisent la messagerie professionnelle sur leur propre domaine. L'authentification prend en charge cette identité ; cela ne remplace pas la sécurité de la boîte aux lettres, la formation des utilisateurs, le filtrage ou les pratiques d'envoi prudentes.

Questions fréquemment posées

Ai-je besoin des trois ?

Pour une configuration de messagerie de domaine mature, ils offrent une couverture plus forte ensemble que séparément. Les étapes exactes de support et de déploiement dépendent du fournisseur réel.

DMARC arrêtera-t-il tous les messages de phishing ?

Non. Cela permet de protéger l'utilisation de votre domaine, mais les attaquants peuvent utiliser des domaines similaires, des comptes compromis ou du contenu qui n'usurpe pas directement votre adresse.

Inscription à la newsletter

Abonnez-vous pour plus de contenu utile

Recevez des mises à jour et des guides sur l’hébergement, WordPress et les performances. Vous pouvez vous désabonner à tout moment.