Outils
Votre enregistrement DMARC,
et le prochain à publier.
Lisez ce qu’un domaine publie aujourd’hui, puis construisez l’enregistrement qui le fait avancer. Chaque balise expliquée, rien d’inventé, et un avertissement partout où un choix casserait discrètement du courrier réel.
Construire l’enregistrement
Les destinataires ne changent rien et se contentent de vous envoyer des rapports. Le courrier falsifié arrive toujours. C’est une position de mesure, pas une protection.
Laissé sur hériter, les sous-domaines suivent la politique ci-dessus. Réglez-la plus faible et mail.votredomaine.com devient la voie d’entrée.
Un résumé XML quotidien de tout ce qui a été envoyé en votre nom. N’importe quelle boîte sur votre propre domaine fera l’affaire ; séparez plusieurs adresses par des virgules.
Des copies des échecs individuels. La plupart des destinataires ne les envoient jamais, et ceux qui le font peuvent inclure le contenu des messages. Laissez vide à moins de savoir que vous y tenez.
Relâché laisse un sous-domaine signer. Strict exige le domaine exact.
Strict ici, c’est ce qui casse la plupart des expéditeurs tiers.
TXT_dmarcv=DMARC1; p=none;La plupart des registraires veulent _dmarc seul dans le champ du nom et ajoutent le domaine pour vous. Quelques-uns veulent le tout. Si vous vous retrouvez avec un enregistrement sur _dmarc.yourdomain.com.yourdomain.com, vous savez lequel est le vôtre.
- Aucune adresse de rapport agrégé. Vous ne saurez pas ce que cette politique casse tant que quelqu’un ne vous dira pas que son courrier n’est jamais arrivé.
Publiez ceci, puis laissez-le tranquille deux à quatre semaines. Les rapports agrégés nommeront chaque service qui envoie au nom de votre domaine. Corrigez ceux qui échouent alors qu’ils ne le devraient pas, puis revenez et passez à quarantine.
Toutes les balises DMARC
v=DMARC1- La version, et elle doit être la première balise de l’enregistrement. Un enregistrement qui ne s’ouvre pas dessus est ignoré.
p=none · quarantine · reject- Ce que les destinataires doivent faire du courrier en échec. La seule balise obligatoire avec v.
sp=none · quarantine · reject- La politique pour les sous-domaines. Omise, les sous-domaines héritent de p. La régler plus faible que p, c’est ainsi que des domaines se font usurper via mail.acme.com.
pct=0–100- La part du courrier en échec à laquelle la politique s’applique. Une rampe, pas un réglage. Elle ne fait strictement rien avec p=none.
rua=adresse mailto:- Où vont les rapports agrégés quotidiens. Sans elle, vous appliquez à l’aveugle : en pratique, elle est obligatoire.
ruf=adresse mailto:- Des rapports forensiques sur les échecs individuels. Ils peuvent transporter le contenu des messages, la plupart des destinataires ne les envoient jamais, et presque personne n’en a besoin.
adkim=r · s- À quel point le domaine de signature DKIM doit correspondre. Relâché autorise les sous-domaines ; strict exige le domaine exact.
aspf=r · s- La même question pour SPF. Strict ici casse la plupart des expéditeurs tiers.
fo=0 · 1 · d · s- Quand générer un rapport forensique. N’a de sens qu’aux côtés de ruf.
ri=secondes- À quelle fréquence les rapports agrégés sont souhaités. Presque tout le monde laisse la valeur par défaut de 86400 (un jour).
Les questions que cela soulève
OpenEmail génère cet enregistrement pour vous.
Ajoutez un domaine et vous obtenez les enregistrements MX, SPF et de signature exacts à publier, vérifiés depuis l’écran des réglages jusqu’à ce qu’ils résolvent. L’enregistrement DMARC est généré à côté et délibérément laissé à votre publication. C’est une politique sur le courrier que vous envoyez, et personne ne devrait choisir p=reject à votre place.