Fonctionnement de DMARC - mise à jour

Comment DMARC fonctionne-t-il avec Gmail et Office 365 ? (mise à jour)

Nous avons de nouveau testé l'impact de l'authentification des e-mails sur la livraison
vers les boîtes aux lettres Google Mail et Office 365, les fournisseurs de messagerie professionnelle les plus populaires.

Les résultats peuvent être divisés en deux groupes :

livraison des e-mails

(Impact de SPF, DKIM et DMARC sur la distribution des messages envoyés)
 
# Gmail : les e-mails sont toujours acceptés, l’authentification SPF ne semble pas être prise en compte.
   La signature DKIM n’est évaluée que si elle correspond à l’adresse e-mail de l’expéditeur et si l’enregistrement DMARC est configuré avec la règle « quarantaine » ou « rejet ».
 
# Office 365 : prend pleinement en charge SPF. Lorsqu’un message réussit le contrôle SPF, il arrive dans la boîte de réception.
   La signature DKIM n’est prise en compte que si elle correspond à l’adresse e-mail de l’expéditeur ; sinon, elle est ignorée.
 
   Remarque : durant la dernière semaine d’août, Office 365 a présenté un comportement étrange :
   seuls les messages signés avec DKIM (domaine de signature aligné sur l’adresse de l’expéditeur)
   et disposant d’un enregistrement DMARC (quelle que soit la règle) étaient distribués dans la boîte de réception.

protection contre l'usurpation d'identité

(Comment SPF, DKIM et DMARC protègent l'adresse e-mail de l'expéditeur contre l'usurpation d'identité*)
* = faire apparaître le message comme provenant d'une autre source que la source réelle.
 
# Google Mail : avec DMARC activé, les expéditeurs usurpés sont filtrés vers le dossier Spam (avec p=quarantine) ou rejetés (avec p=reject).
   Si la stratégie est définie sur « none » (p=none), aucun effet n'est produit ; dans ce cas, tous les messages arrivent dans la boîte de réception.
 
# Office 365 : un résultat « spf fail » ou « spf softfail » suffit à envoyer les faux expéditeurs dans le dossier Courrier indésirable.

 

exigences d'authentification

Les exigences suggérées en matière d'authentification des courriels sont résumées comme suit :

livraison des e-mails protection contre l'usurpation d'identité
Courriel Google mot de passe dkim (alignement de domaine) dmarc défini avec p=quarantine ou p=reject
Office 365 Passage SPF et passage DKIM (alignement de domaine) Ensemble SPF et ensemble DMARC (pour une sécurité accrue)

 

résultats des tests de distribution d'e-mails

Vous trouverez ci-dessous la liste complète des tests effectués

Courriel Google Gmail
(ensemble DMARC)
Office 365 Office 365
(ensemble dmarc)
Passe au SPF dkim aucun boîte de réception boîte de réception boîte de réception boîte de réception
échec du SPF dkim aucun boîte de réception courrier indésirable ordure ordure
échec logiciel SPF dkim aucun boîte de réception courrier indésirable ordure ordure
FPS aucun dkim aucun boîte de réception courrier indésirable ordure ordure
Passe au SPF dkim diff boîte de réception boîte de réception boîte de réception boîte de réception
échec du SPF dkim diff boîte de réception courrier indésirable ordure ordure
échec logiciel SPF dkim diff boîte de réception courrier indésirable ordure ordure
FPS aucun dkim diff boîte de réception courrier indésirable ordure ordure
Passe au SPF Passe dkim boîte de réception boîte de réception boîte de réception boîte de réception
échec du SPF Passe dkim boîte de réception boîte de réception boîte de réception boîte de réception
échec logiciel SPF Passe dkim boîte de réception boîte de réception boîte de réception boîte de réception
FPS aucun Passe dkim boîte de réception boîte de réception boîte de réception boîte de réception
Passe au SPF DKIM invalide boîte de réception boîte de réception boîte de réception boîte de réception
échec du SPF DKIM invalide boîte de réception courrier indésirable ordure ordure
échec logiciel SPF DKIM invalide boîte de réception courrier indésirable ordure ordure
FPS aucun DKIM invalide boîte de réception courrier indésirable ordure ordure

Remarques :

  • L'adresse de l'expéditeur (adresse visible de l'expéditeur) et l'adresse de retour (également appelée « adresse d'envoi » ou « adresse de retour ») sont identiques ; elles font référence au même domaine
  • « dkim pass » : le domaine de signature DKIM est identique à celui de l’adresse d’envoi (le domaine est aligné).
  • « dkim diff » : le domaine de signature DKIM est différent de celui de l'adresse d'envoi (le domaine n'est PAS aligné).