Générateur DMARC gratuit

Construisez un enregistrement DMARC à partir de choix clairs : votre politique d’application, la destination des rapports agrégés et forensiques, le mode d’alignement et un pourcentage de déploiement progressif. Le générateur le valide à mesure et vous remet un enregistrement TXT prêt à copier pour _dmarc.votredomaine.com. Gratuit, dans votre navigateur, sans rien conserver.

politique (p)

Surveillance seule. Vous collectez des rapports, mais les serveurs de réception n’agissent pas. Commencez ici, puis durcissez la politique quand les rapports sont propres.

alignement DKIM (adkim)
alignement SPF (aspf)

DMARC est en surveillance seule

v=DMARC1; p=none

Publiez ceci comme enregistrement TXT sur l’hôte _dmarc de votre domaine.

DMARC est en surveillance seule
  • Enregistrement DMARC Trouvé réussi
  • Politique p=none : surveillance seule, aucune protection à vérifier
  • Rapports agrégés Aucune adresse rua, vous ne recevez aucun rapport à vérifier
  • Politique des sous-domaines Hérite de p= (par défaut) réussi
  • Rapports forensiques Non défini (facultatif) réussi
  • Alignement SPF souple (par défaut) réussi
  • Alignement DKIM souple (par défaut) réussi
  • Couverture 100 % des e-mails réussi
  • Mode test Désactivé réussi

Vous avez généré un enregistrement ? Vérifiez qu’il se résout avec le DMARC checker, puis voyez gratuitement où arrivent vos e-mails avec un test de placement en boîte de réception.

Repérez les problèmes avant qu’ils ne vous coûtent cher.

Créez un compte Unspam gratuit pour enregistrer vos résultats et relancer ces vérifications à tout moment, afin de repérer une configuration défaillante avant qu’elle ne vous coûte cher. Sans carte bancaire.

À quoi sert un générateur d’enregistrement DMARC

DMARC (Domain-based Message Authentication, Reporting and Conformance) indique aux serveurs de réception quoi faire des messages qui échouent à l’alignement SPF et DKIM, et leur demande de vous envoyer des rapports à ce sujet. Ce générateur assemble l’enregistrement TXT DMARC à partir d’options simples : la politique (none pour observer, quarantine pour envoyer les échecs en spam, ou reject pour les refuser), les adresses qui reçoivent les rapports agrégés (rua) et forensiques (ruf), le mode d’alignement pour SPF et DKIM, et une valeur pct pour déployer l’application progressivement. Il valide le résultat avec les mêmes contrôles que notre DMARC checker. Publiez le résultat sur l’hôte _dmarc de votre domaine. DMARC a besoin d’un SPF ou d’un DKIM qui réussit et s’aligne : configurez-les d’abord.

Comment lire votre résultat

  • La politique p=

    p=none se contente d’observer et de collecter des rapports, p=quarantine envoie les messages en échec vers le dossier spam, et p=reject les refuse purement et simplement. Commencez par none pour lire vos rapports, puis passez à quarantine et reject une fois que vos messages légitimes passent.

  • L’adresse de rapport rua

    L’endroit où les fournisseurs de messagerie envoient les rapports agrégés quotidiens. Faites-la pointer vers une boîte ou un service de traitement DMARC afin de voir qui envoie au nom de votre domaine. Sans elle, vous ne collectez rien.

  • L’alignement (adkim, aspf)

    Le mode souple (par défaut) permet à un sous-domaine de s’aligner avec le domaine d’organisation ; le mode strict impose une correspondance exacte. Le mode souple convient à la plupart des expéditeurs.

  • Le déploiement pct

    Applique votre politique à une part des messages, par exemple pct=25 pendant un déploiement progressif. Remettez-la à 100 dès que vous avez confiance dans la politique. Notez que pct a été retiré de la dernière spécification DMARC (RFC 9989, publiée en 2026), qui la remplace par une balise t plus simple pour le mode test : les recommandations récentes privilégient donc un passage direct à l’application complète.

  • La politique de sous-domaine sp

    Définit une politique distincte pour les sous-domaines. Laissez-la hériter de p=, ou réglez sp=reject pour verrouiller les sous-domaines depuis lesquels vous n’envoyez jamais.

Problèmes courants et solutions

Passer directement à p=reject

Aller jusqu’à reject avant d’avoir examiné les rapports peut bloquer des messages légitimes que vous aviez oubliés. Commencez par p=none, confirmez que vos véritables expéditeurs passent, puis durcissez vers quarantine et reject.

Aucune adresse rua

Un enregistrement DMARC sans balise rua ne vous donne aucune visibilité sur qui envoie au nom de votre domaine, ni sur la sûreté d’un passage à l’application. Incluez toujours au moins une adresse de rapport agrégé.

Publier au mauvais emplacement

DMARC se trouve sur l’hôte _dmarc : le nom complet est donc _dmarc.votredomaine.com. Le publier sur le domaine apex signifie que les serveurs de réception ne le trouveront jamais.

DMARC sans SPF ni DKIM aligné

DMARC ne réussit que lorsque SPF ou DKIM à la fois authentifie et s’aligne avec le domaine From. Si aucun des deux ne s’aligne, même vos messages légitimes échouent à DMARC. Corrigez d’abord SPF et DKIM.

Laisser pct sous 100 indéfiniment

Un pct partiel sert au déploiement, ce n’est pas une destination. Tant qu’il reste bas, une partie des messages en échec échappe à votre politique. Dès que les rapports semblent propres, remettez-le à 100. La dernière norme DMARC (RFC 9989) supprime pct au profit d’une balise t de mode test : beaucoup d’expéditeurs sautent désormais les pourcentages progressifs et passent directement à l’application complète.

Vos questions, nos réponses.

Comment créer un enregistrement DMARC ?
Choisissez une politique (commencez par none), ajoutez une adresse de rapport agrégé, conservez l’alignement souple pour la plupart des configurations, puis publiez l’enregistrement à _dmarc.votredomaine.com. Vérifiez-le avec le DMARC checker.
Faut-il commencer par p=none ou p=reject ?
Commencez par p=none pour observer sans affecter vos envois. Lisez les rapports agrégés jusqu’à ce que chaque expéditeur légitime passe, puis passez à p=quarantine et enfin à p=reject pour une protection complète.
Où l’enregistrement DMARC est-il publié ?
Comme enregistrement TXT à _dmarc.votredomaine.com, et non sur le domaine apex. Un seul enregistrement DMARC par domaine ; les sous-domaines peuvent être couverts par la balise sp ou par leur propre enregistrement.
Ai-je besoin de SPF et DKIM pour DMARC ?
Oui. DMARC vérifie que SPF ou DKIM réussit et s’aligne avec le domaine From visible. Mettez d’abord en place SPF et DKIM, puis ajoutez DMARC par-dessus.
Qu’est-ce qu’une adresse rua ?
La boîte qui reçoit les rapports agrégés DMARC, les synthèses XML quotidiennes envoyées par les fournisseurs de messagerie et montrant comment les messages utilisant votre domaine se sont authentifiés. C’est par elles que vous repérez les expéditeurs non autorisés avant de durcir votre politique.

Un enregistrement valide n’est que la première étape. Voyez où vos e-mails arrivent vraiment.