Outil gratuit

Générateur d'enregistrement DMARC gratuit

Créez un enregistrement DMARC TXT pour votre domaine. Définissez votre politique, ajoutez des adresses de rapport et copiez l'enregistrement directement dans votre DNS.

Français
Le domaine pour lequel vous souhaitez publier une politique DMARC.
Commencez par none pour surveiller, puis passez progressivement à quarantine et reject.
Adresses de rapport agrégé rua Où souhaitez-vous recevoir les rapports XML agrégés ? Les destinataires les envoient chaque jour avec un résumé des e-mails authentifiés pour votre domaine. Vous pouvez ajouter plusieurs adresses — collez une liste séparée par des virgules ou cliquez sur + Ajouter une adresse.
Options avancées Politique de sous-domaine, alignement, pourcentage, rapports d'échec
Adresses de rapport d'échec ruf Où souhaitez-vous recevoir les rapports d'investigation détaillés ? La plupart des grands destinataires (Gmail, Outlook) ne les envoient plus — laissez vide en cas de doute. Plusieurs adresses possibles — collez une liste séparée par des virgules.
Définit un traitement différent pour les sous-domaines.
% des e-mails auxquels votre politique s'applique. Utile pour un déploiement progressif.
Alignement SPF aspf
Alignement DKIM adkim
Fréquence d'envoi des rapports agrégés par les destinataires, en secondes. Par défaut 86400 (24 h).
Options de rapport d'échec fo
Contexte

Qu'est-ce qu'un enregistrement DMARC ?

Un enregistrement DMARC est une entrée TXT que vous publiez dans le DNS de votre domaine. Il indique aux serveurs de messagerie destinataires quoi faire des messages qui prétendent provenir de votre domaine mais échouent à l'authentification SPF ou DKIM. L'enregistrement demande également à ces destinataires de vous envoyer des rapports sur chaque résultat d'authentification, afin que vous puissiez voir qui envoie des e-mails en utilisant votre domaine et si ces messages atteignent la boîte de réception.

Un enregistrement DMARC minimal ressemble à ceci :

v=DMARC1; p=none; rua=mailto:rapports@votredomaine.fr

Trois éléments définissent son fonctionnement :

  • La version (v=DMARC1), toujours requise.
  • La politique (p), qui contrôle ce que font les destinataires des e-mails échouant à l'authentification. Les options sont none, quarantine ou reject.
  • Les adresses de rapport (rua pour les résumés agrégés quotidiens, et ruf, optionnel, pour les données détaillées par message).

Chaque autre balise est optionnelle et permet d'affiner la politique.

Étape par étape

Comment créer un enregistrement DMARC

Ce générateur construit votre enregistrement en trois étapes :

  1. Saisissez votre domaine d'envoi

    Il s'agit du domaine apex depuis lequel vous envoyez vos e-mails, par exemple votredomaine.fr. L'enregistrement DMARC s'applique à ce domaine et, par défaut, à ses sous-domaines.

  2. Choisissez une politique

    Commencez par p=none pour surveiller les résultats d'authentification sans affecter la délivrabilité. Passez à quarantine, puis à reject, une fois que vous avez lu vos rapports et confirmé que chaque expéditeur légitime est authentifié.

  3. Ajoutez des adresses de rapport

    Ajoutez au minimum une boîte de rapport agrégé pour que les destinataires puissent vous envoyer des résumés quotidiens. Une boîte de rapport d'échec est optionnelle et rarement utilisée par les grands fournisseurs.

Cliquez sur Générer l'enregistrement DMARC pour créer l'entrée TXT, puis copiez-la dans votre DNS.

Déploiement

Comment publier votre enregistrement DMARC

Vous publiez un enregistrement DMARC en ajoutant une entrée TXT au DNS de votre domaine. Le nom d'hôte est toujours _dmarc.votredomaine.fr, en remplaçant votredomaine.fr par votre domaine. La valeur est la chaîne d'enregistrement produite par ce générateur.

Les étapes varient légèrement selon le fournisseur DNS, mais le principe reste le même :

  1. Connectez-vous à votre fournisseur DNS et ouvrez les paramètres DNS de votre domaine.

  2. Ajoutez un nouvel enregistrement. Définissez le type sur TXT.

  3. Renseignez le champ hôte ou nom avec _dmarc. La plupart des fournisseurs ajoutent automatiquement le reste de votre domaine.

  4. Collez l'enregistrement généré dans le champ valeur ou contenu.

  5. Enregistrez. La propagation DNS est généralement terminée en quelques minutes, parfois plus.

Après la publication, attendez 24 à 48 heures avant que vos premiers rapports n'arrivent. Après quelques jours de données, passez ce générateur en p=quarantine ou p=reject et mettez à jour votre enregistrement.

Référence

Balises DMARC expliquées

Balise Valeurs Requise Description
v DMARC1 Oui Version DMARC. Toujours DMARC1. Doit être la première balise.
p none, quarantine, reject Oui Politique appliquée par les destinataires aux e-mails échouant à l'authentification DMARC.
rua liste d'URI mailto Non Où les destinataires envoient les rapports XML agrégés quotidiens. Séparez plusieurs adresses par des virgules.
ruf liste d'URI mailto Non Où les destinataires envoient les rapports d'investigation détaillés. La plupart des grands fournisseurs ne les envoient plus.
sp none, quarantine, reject Non Politique de sous-domaine. Si omise, les sous-domaines héritent de la valeur de p.
pct 0 à 100 Non Pourcentage des e-mails en échec auxquels votre politique s'applique. Par défaut 100. Utile pour un déploiement progressif.
aspf r, s Non Alignement de l'identifiant SPF. Relaxed (r) est la valeur par défaut. Strict (s) exige une correspondance exacte entre le domaine From et l'expéditeur authentifié par SPF.
adkim r, s Non Alignement de l'identifiant DKIM. Mêmes options que aspf.
ri secondes Non Intervalle de rapport. Par défaut 86400 (un jour). La plupart des destinataires respectent un rythme quotidien de toute façon.
fo 0, 1, d, s Non Options de rapport d'échec. 0 signale un échec de toutes les authentifications. 1 signale l'échec d'une authentification quelconque. d signale les échecs DKIM uniquement. s signale les échecs SPF uniquement. Combinez les valeurs avec deux-points, par exemple fo=1:d.
rf afrf Non Format des rapports d'échec. Presque toujours afrf (RFC 5965). Rarement défini explicitement.
FAQ

Questions fréquentes

Qu'est-ce qu'un générateur d'enregistrement DMARC ?

Un générateur d'enregistrement DMARC construit l'entrée TXT que vous publiez dans le DNS pour activer DMARC sur votre domaine. Vous configurez votre politique et vos options de rapport via un formulaire, et le générateur produit un enregistrement syntaxiquement valide que vous pouvez coller directement chez votre fournisseur DNS. Le générateur gère l'ordre, l'échappement et le formatage des balises, afin que les destinataires interprètent correctement l'enregistrement sans que vous ayez à mémoriser la spécification.

Comment implémenter un enregistrement DMARC sur son domaine ?

Trois conditions doivent être réunies. D'abord, votre domaine a besoin de SPF et DKIM fonctionnels, car DMARC s'appuie sur eux. Sans au moins l'un des deux qui réussisse et s'aligne, DMARC échouera pour chaque message. Ensuite, générez votre enregistrement avec cet outil et ajoutez-le comme entrée TXT à _dmarc.votredomaine.fr chez votre fournisseur DNS. Enfin, commencez par p=none et lisez les rapports agrégés pendant deux à quatre semaines avant de resserrer votre politique vers quarantine ou reject.

Quel est le format de l'enregistrement DMARC ?

Un enregistrement DMARC est une seule chaîne TXT composée de paires balise-valeur séparées par des points-virgules. La version vient toujours en premier (v=DMARC1), suivie de la politique (p=...), puis d'un nombre quelconque de balises optionnelles dans n'importe quel ordre. Exemple fonctionnel : v=DMARC1; p=quarantine; rua=mailto:rapports@exemple.fr; pct=100; aspf=r; adkim=r. L'enregistrement est publié au nom d'hôte _dmarc.votredomaine.fr, jamais sur le domaine apex lui-même.

Qu'est-ce que l'alignement de domaine DMARC ?

L'alignement décrit comment DMARC relie une authentification SPF ou DKIM réussie au domaine affiché dans l'en-tête "From" visible. SPF authentifie l'expéditeur d'enveloppe (l'adresse de retour), souvent différente de l'adresse From. DKIM signe avec un domaine qui peut lui aussi ne pas correspondre. DMARC exige que le domaine SPF ou DKIM s'aligne avec le domaine From. L'alignement relaxed (r) accepte un domaine organisationnel partagé, tandis que strict (s) exige une correspondance exacte. Sans alignement, même un résultat SPF ou DKIM valide compte comme un échec DMARC.

Comment DMARC fonctionne-t-il avec les sous-domaines ?

Par défaut, les sous-domaines héritent de la politique définie sur votre domaine apex via la balise p. Pour appliquer des règles différentes aux sous-domaines, définissez la balise sp dans votre enregistrement. Par exemple, p=none; sp=reject maintient votre domaine apex en mode surveillance tout en rejetant les e-mails en échec provenant des sous-domaines. Un sous-domaine peut aussi publier son propre enregistrement DMARC à _dmarc.sousdomaine.votredomaine.fr, qui remplace tout ce qui est défini sur le domaine parent. Les destinataires vérifient toujours en premier l'enregistrement propre du sous-domaine.

Puis-je ajouter un enregistrement DMARC sans SPF ni DKIM ?

Techniquement oui, l'enregistrement serait syntaxiquement valide. En pratique non, car DMARC n'aurait alors rien à évaluer. Votre enregistrement n'applique une politique que lorsque SPF ou DKIM produit un résultat pour un message entrant. Sans les deux publiés, chaque message échoue à DMARC, donc toute politique plus stricte que p=none mettra en quarantaine ou rejettera l'ensemble de vos e-mails. Configurez d'abord SPF et DKIM, puis superposez DMARC.