Guide
Lire les rapports DMARC
Comprenez le taux de réussite, l’alignement et les traitements appliqués dans les rapports DMARC, identifiez les expéditeurs inconnus et faites passer votre politique de none à quarantine puis à reject en toute sécurité.
Ce guide explique les chiffres des pages de rapports DMARC, comment distinguer vos propres services des expéditeurs inconnus et comment utiliser ces données pour passer votre domaine à une politique DMARC contraignante sans bloquer vos propres e-mails.
Métriques de la vue d’ensemble
Ouvrez Email APIDMARC reports, sélectionnez un domaine et choisissez 7, 30 ou 90 jours.
| Métrique | Signification |
|---|---|
| Total volume | Les messages que les fournisseurs de messagerie ont signalé avoir reçus de votre domaine sur la période. |
| Pass rate | La part de ce volume qui a réussi DMARC : DKIM ou SPF a réussi et est aligné sur votre domaine From. |
| Fail volume | Les messages pour lesquels ni DKIM ni SPF n’a réussi avec alignement. |
| Reports | Le nombre de rapports traités par Emailit sur la période. |
| Daily volume | Les e-mails qui réussissent et qui échouent, par jour. Un pic soudain d’échecs peut signaler une usurpation ou un service récemment ajouté. |
| Dispositions | Le traitement appliqué par les fournisseurs aux e-mails, selon votre politique. |
La vue d’ensemble liste aussi les principaux pays et réseaux (ASN). Les messages provenant d’adresses IP qu’Emailit ne parvient pas à localiser sont comptés à part, par exemple « 120 messages from unmapped IPs ».
Traitements appliqués
| Traitement | Signification |
|---|---|
none |
Livré normalement. C’est ce qui arrive aux e-mails en échec tant que votre politique est p=none. |
quarantine |
Placé en spam ou en quarantaine parce qu’il a échoué et que votre politique est p=quarantine. |
reject |
Refusé parce qu’il a échoué et que votre politique est p=reject. |
Les fournisseurs peuvent quand même appliquer leur propre filtrage aux e-mails qui réussissent.
Alignement
DMARC ne vérifie pas seulement que SPF ou DKIM réussit. Il vérifie que le domaine qu’ils ont validé correspond au domaine From. Les enregistrements des rapports affichent les résultats évalués par DMARC, et l’API renvoie les vérifications brutes sur lesquelles ils reposent :
| Champ | Ce qu’il vous indique |
|---|---|
| DKIM et SPF | Les résultats évalués par DMARC, pass ou fail, alignement compris. Affichés dans le tableau de bord. |
dkim_domain, dkim_selector, dkim_result |
Le domaine qui a signé le message et si la signature a été vérifiée. Dans les enregistrements de rapport de l’API. |
spf_domain, spf_result |
Le domaine de return-path vérifié par SPF et si la vérification a réussi. Dans les enregistrements de rapport de l’API. |
| Header from | Le domaine From revendiqué par le message. |
Les e-mails envoyés via Emailit doivent afficher DKIM pass avec le domaine acme.com et le sélecteur emailit, et SPF pass pour emailit.acme.com. DMARC n’exige qu’un des deux avec alignement.
Il est normal de voir des e-mails pour lesquels SPF échoue mais DKIM réussit. Le transfert et les listes de diffusion modifient le return-path, ce qui casse SPF, alors que la signature DKIM est préservée.
Identifier vos expéditeurs
Ouvrez l’onglet Sources. Chaque ligne est une adresse IP qui a envoyé des e-mails au nom de votre domaine, avec son pays, son réseau et son volume de réussites et d’échecs. Triez par volume Fail et parcourez la liste. Pour chaque source, déterminez à quel groupe elle appartient.
Les services que vous utilisez et qui réussissent. Emailit, le fournisseur de messagerie de votre entreprise comme Google Workspace ou Microsoft 365, et les autres outils que vous avez configurés avec SPF ou DKIM. Rien à faire.
Les services que vous utilisez et qui échouent. Un CRM, un outil de support, un outil de facturation ou un site web qui envoie au nom de votre domaine sans authentification. Le nom du réseau le trahit généralement, par exemple un fournisseur cloud ou l’ASN de l’éditeur lui-même. Corrigez chacun d’eux :
- Si le service prend en charge DKIM pour votre domaine, publiez l’enregistrement qu’il vous fournit.
- S’il ne prend en charge que SPF, ajoutez son
include:à l’enregistrement SPF de votre domaine racine, ou faites-le envoyer depuis un sous-domaine. - Si possible, transférez ces envois vers Emailit, qui est déjà authentifié.
Les e-mails que vous ne reconnaissez pas. Les sources situées dans des pays ou des réseaux inattendus, souvent avec un faible volume et 100 % d’échecs, relèvent généralement de l’usurpation : quelqu’un envoie au nom de votre domaine. Passer à p=quarantine ou à p=reject permet de les arrêter.
Les onglets Countries et ASNs regroupent les mêmes données par emplacement et par opérateur réseau, ce qui aide quand un même service utilise de nombreuses adresses IP.
Onglets Reports et Forensic
L’onglet Reports liste tous les rapports, avec le fournisseur qui les a envoyés (le Reporter), leur Status et leur Date range. Ouvrez un rapport pour voir quand il a été reçu et traité, ainsi que chacun de ses enregistrements : Source IP, Count, Country, ASN, Disposition, DKIM, SPF et Header from.
L’onglet Forensic liste les échecs individuels, lorsque les fournisseurs en envoient. Chacun affiche la source, les résultats d’authentification, l’expéditeur et le destinataire d’origine, l’objet et les en-têtes. Servez-vous-en pour retrouver un message précis en échec. Ils peuvent contenir des données personnelles : partagez-les avec précaution.
Passer à une politique contraignante
Utilisez vos rapports pour durcir votre politique par étapes. À chaque étape, attendez que les rapports soient satisfaisants.
-
Commencez par
p=none. Collectez des rapports pendant au moins deux à quatre semaines pour voir tous les services, y compris ceux qui n’envoient qu’une fois par mois, comme les factures.v=DMARC1; p=none; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com; -
Corrigez chaque source légitime. Continuez jusqu’à ce que tous les services que vous utilisez réussissent et que les échecs restants concernent des e-mails que vous ne reconnaissez pas.
-
Mettez en quarantaine une partie des e-mails en échec. Passez à
p=quarantineavecpctpour l’appliquer d’abord à une partie des e-mails en échec, puis augmentezpctjusqu’à 100 sur une ou deux semaines.v=DMARC1; p=quarantine; pct=25; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com; -
Rejetez. Quand la quarantaine a fonctionné à 100 % sans que vos propres e-mails apparaissent sous Dispositions comme
quarantine, passez àp=reject.v=DMARC1; p=reject; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com; -
Continuez à surveiller. Laissez l’adresse
ruaen place. Un nouvel outil qui commence à envoyer au nom de votre domaine apparaîtra comme envoyant des e-mails en échec et, avecp=reject, ses e-mails ne seront pas livrés tant que vous ne l’aurez pas authentifié.