1. Les trois piliers
SPF — qui a le droit d'envoyer
Un enregistrement DNS TXT qui liste les serveurs autorisés à expédier pour votre domaine. Terminez par -all (strict) plutôt que ~all (souple) pour réellement rejeter le reste.
DKIM — la signature
Une signature cryptographique ajoutée à vos emails et vérifiable via une clé publique publiée en DNS. Elle prouve que le message n'a pas été altéré et provient bien de votre domaine.
DMARC — la politique & les rapports
Indique aux destinataires quoi faire si SPF/DKIM échouent (none, quarantine, reject) et vous envoie des rapports. C'est le passage en p=reject qui bloque l'usurpation.
2. Vérifier et corriger
L'audit Pentestscans interroge votre DNS, détecte les enregistrements manquants ou permissifs, et fournit les enregistrements DNS exacts à publier chez votre registrar — prêts à copier-coller.
3. Questions fréquentes
SPF suffit-il ?
Non. SPF seul ne couvre pas les transferts et n'authentifie pas le contenu. La combinaison SPF + DKIM + DMARC est nécessaire pour une protection efficace.
Quelle politique DMARC ?
Commencez en p=none (observation), puis durcissez vers quarantine puis reject une fois les sources légitimes alignées.
→ Test d'intrusion externe complet · → Scan de vulnérabilités