Linux
Vérifier SPF, DKIM et DMARC d’un domaine avec dig
Quand un client dit que ses courriels arrivent en indésirables, la première vérification se fait en ligne de commande, en moins d’une minute. Trois enregistrements DNS à lire, et on sait tout de suite s’il y a un problème d’authentification.
# SPF : un seul enregistrement « v=spf1 » par domaine
dig +short TXT exemple.fr | grep -i "v=spf1"
# DMARC
dig +short TXT _dmarc.exemple.fr
# DKIM : le sélecteur se lit dans l'en-tête DKIM-Signature d'un message (s=...)
dig +short TXT google._domainkey.exemple.fr
dig +short TXT selector1._domainkey.exemple.fr
# Bonus : le DNS inverse du serveur qui envoie
dig +short -x 203.0.113.25
Voici à quoi ressemble une configuration saine. Les erreurs qu’on rencontre le plus : deux enregistrements SPF au lieu d’un (les deux sont alors ignorés), un SPF qui oublie un outil d’envoi (logiciel de facturation, lettre d’information), ou qui dépasse la limite de dix consultations DNS à force d’include. Pour DMARC, on commence toujours par p=none avec une adresse de rapports : on observe quelques semaines avant de durcir en quarantine, puis reject.
exemple.fr. TXT "v=spf1 mx include:_spf.google.com include:spf.prestataire-emailing.example ~all"
_dmarc.exemple.fr. TXT "v=DMARC1; p=none; rua=mailto:dmarc@exemple.fr"
Sources
- DMARC.org, présentation du protocole dmarc.org
- Google Workspace, configurer SPF support.google.com