Retour au blog
dmarcdeliverabilitydns

Lire un rapport DMARC

Le reporting DMARC est le flux de fichiers quotidiens que les fournisseurs destinataires vous envoient dès que vous publiez un enregistrement DMARC avec une adresse de rapport. Chaque fichier liste, par serveur expéditeur, combien de messages ont été envoyés au nom de votre domaine et si SPF et DKIM ont réussi. Ces fichiers paraissent illisibles, mais ils répondent à une question à laquelle vous ne pouvez pas répondre autrement : qui envoie du courrier avec votre nom dessus ?

D'où viennent les fichiers

Votre enregistrement DMARC contient une adresse « rua ». Chaque grand fournisseur qui reçoit du courrier de votre domaine y envoie une fois par jour un résumé : un fichier XML compressé en pièce jointe d'un message automatique. Si vous envoyez vers beaucoup de fournisseurs différents, vous recevez donc plusieurs fichiers par jour. Ils ne concernent que les messages qui portaient votre domaine dans le champ De, même si ce n'est pas vous qui les avez envoyés.

Ce qu'ils contiennent

Par ligne, ou « record », vous voyez :

  • L'adresse IP du serveur qui a envoyé.
  • Le nombre de messages depuis cette adresse sur la période.
  • Si SPF a réussi, et pour quel domaine.
  • Si DKIM a réussi, et avec quel sélecteur.
  • La décision prise par le destinataire : laisser passer, mettre en quarantaine ou refuser.

Rien sur le contenu des messages, rien sur les destinataires. C'est un comptage, pas une copie. Vous pouvez donc sans crainte les faire traiter par un service externe.

À quoi ils servent

À découvrir qui envoie au nom de votre domaine. En pratique, ce sont plus de systèmes que quiconque ne l'aurait listé à l'avance. Un aperçu de ce que les organisations retrouvent : le logiciel de facturation qui envoie les factures, la boutique en ligne, un formulaire de contact sur un ancien site, un système de tickets, le copieur multifonction qui transmet les scans, un service configuré par un collègue il y a trois ans. Et de temps en temps : un serveur dans un pays où vous ne faites pas d'affaires, qui abuse de votre domaine pour du phishing.

Comment lire un rapport

  1. Regroupez par adresse IP et cherchez à qui elle appartient. La plupart des adresses se reconnaissent au nom du service.
  2. Regardez les lignes où SPF et DKIM échouent tous les deux. Ce sont soit des systèmes que vous avez oublié de configurer, soit des usurpateurs. Le volume aide : cent messages par jour depuis votre hébergeur, c'est un système oublié ; dix mille depuis une adresse inconnue, c'est de l'abus.
  3. Repérez les lignes où SPF échoue mais DKIM réussit. C'est souvent du courrier transféré, et parfaitement normal. DKIM survit au transfert, pas SPF.
  4. Repérez les lignes où DKIM échoue mais SPF réussit. Cela indique un système qui figure bien dans votre SPF mais n'a pas de clé DKIM, ou utilise un mauvais sélecteur.

Un exemple : une PME active DMARC et voit après une semaine trois expéditeurs. La plateforme d'envoi (tout réussit), Microsoft 365 (tout réussit) et une adresse inconnue avec quarante messages par jour où tout échoue. Il s'avère que c'est le site web d'une filiale, qui envoie ses formulaires directement depuis le serveur web.

La méthode

Mettez d'abord DMARC en none avec les rapports activés : rien ne change alors dans la livraison, vous ne faites qu'observer. Collectez pendant quelques semaines. Faites en sorte que chaque expéditeur légitime s'authentifie correctement, en l'ajoutant à votre SPF et en lui donnant une clé DKIM. Ne durcissez qu'ensuite vers quarantine, et quand les rapports restent propres pendant des semaines, vers reject. Qui inverse cet ordre bloque en général son propre logiciel de facturation. La mise en place des enregistrements eux-mêmes est expliquée sur la page SPF, DKIM et DMARC.

Qui les lit pour vous

Les fichiers bruts ne sont pas faits pour être lus à la main. Qui envoie plus de quelques centaines de messages par jour reçoit trop de fichiers pour les ouvrir un à un. Utilisez un service qui les résume en une vue par expéditeur, ou demandez à votre fournisseur de messagerie. Chez 2Mail, vous voyez par domaine dans le tableau de bord si SPF, DKIM et DMARC sont corrects et comment vos messages arrivent chez les destinataires, de sorte que les rapports ne vous servent plus qu'à repérer les expéditeurs inconnus. Si vous souhaitez de l'aide pour interpréter un rapport, prenez contact.

Questions fréquentes

Je ne reçois aucun rapport. Qu'est-ce qui ne va pas ?

Le plus souvent une faute de frappe dans l'adresse rua, un « mailto: » manquant devant, ou une adresse de rapport sur un autre domaine qui ne donne pas explicitement son autorisation. Vérifiez aussi que les rapports n'atterrissent pas dans les indésirables de la boîte de rapport.

Quelle est la différence entre rua et ruf ?

Rua, ce sont les résumés quotidiens décrits dans cet article. Ruf, ce sont des rapports forensiques par message individuel en échec ; la plupart des fournisseurs ne les envoient plus pour des raisons de confidentialité. Commencez par rua.

Combien de temps rester en none ?

Jusqu'à ce que vous ayez trouvé et corrigé tous les expéditeurs légitimes, et que les rapports ne montrent plus d'erreur inattendue pendant au moins deux semaines. Pour une petite organisation, c'est souvent un mois ; pour une grande avec beaucoup de systèmes, plus longtemps.

#rapport dmarc#dmarc xml#analyser dmarc
Appelez-nous
Envoyer un e-mail