Anti-usurpation d’adresse e-mail (spoofing) pour les domaines personnalisés (SPF, DKIM et DMARC)
- Lecture
- 9 minutes
- Catégorie
- Configuration du domaine
Bien que la nature ouverte et décentralisée de la messagerie présente de grands avantages, cette liberté la rend également facile à exploiter. Par exemple, n’importe quel serveur connecté à internet peut envoyer un e-mail à l’un de vos amis en prétendant être vous, une attaque connue sous le nom d’usurpation d’adresse e-mail (spoofing).
Nous recommandons vivement à toutes les personnes qui utilisent un domaine personnalisé avec Proton Mail de configurer l’ SPF, le DKIM et le DMARC pour garantir que vos e-mails soient correctement distribués.
Lisez la suite pour découvrir comment nous pouvons protéger votre domaine personnalisé contre ce type d’attaques.
SPF
L’enregistrement SPF (Sender Policy Framework) indique essentiellement au monde quels hôtes ou adresses IP sont autorisés à envoyer des e-mails pour votre domaine. Lorsque les serveurs de messagerie reçoivent un e-mail prétendant provenir de votre domaine, ils peuvent consulter votre enregistrement SPF pour voir si le serveur expéditeur est inclus.
Bien que ce ne soit pas obligatoire, nous vous recommandons vivement de configurer un enregistrement SPF qui inclut Proton Mail.
Cela rendra non seulement votre e-mail plus légitime et donc moins susceptible d’être envoyé dans les dossiers de spam, mais cela aidera également à protéger votre domaine contre les attaquants qui envoient des e-mails avec des en-têtes falsifiés en prétendant être vous.
Dans votre navigateur, connectez-vous à votre compte Proton Mail, allez dans Paramètres → Tous les paramètres → Noms de domaine, et cliquez sur Examiner à côté du domaine pour lequel vous souhaitez ajouter un enregistrement SPF.

Sélectionnez l’onglet SPF. Cela affiche l’enregistrement SPF recommandé à ajouter au portail de gestion de domaine de votre registraire. Vous pouvez cliquer sur la petite icône à gauche de l’entrée pour la copier dans le presse-papiers de votre système.

La partie « include:_spf.protonmail.ch » de la chaîne de texte signifie que vous autorisez les serveurs de messagerie Proton Mail à envoyer des messages au nom de votre domaine. Si vous souhaitez conserver un enregistrement SPF existant, ajoutez simplement la chaîne de texte « include:_spf.protonmail.ch » à droite de votre enregistrement existant, après « v=spf1 ». Le « mx » inclut également les enregistrements MX de votre domaine.
La partie « ~all » signifie que si l’e-mail est envoyé depuis des serveurs non inclus dans la chaîne de texte, il sera traité comme un SoftFail. Cela signifie que le serveur de messagerie récepteur acceptera la livraison de l’e-mail mais le marquera comme SPF failed. L’alternative consiste à utiliser le paramètre « -all » (HardFail).
Cela entraînera le rejet de l’e-mail, ce qui peut causer des problèmes de livraison pour les e-mails légitimes. Par exemple, le SPF échoue souvent lors du transfert automatique des messages, lorsque vous envoyez à l’adresse A, qui transfère automatiquement vers l’adresse B. Une fois que nous détectons que l’enregistrement SPF de votre domaine inclut Proton Mail, l’onglet SPF affichera une icône de coche verte.
DKIM
DomainKeys Identified Mail (DKIM) est une méthode d’authentification des e-mails qui vérifie de manière cryptographique si un e-mail a été envoyé par des serveurs approuvés et n’a pas été falsifié.
Fondamentalement, lorsqu’un serveur envoie un e-mail en utilisant votre domaine, il calcule un hachage chiffré du contenu de l’e-mail à l’aide d’une clé privée (que seuls les serveurs approuvés connaissent) et l’ajoute aux en-têtes de l’e-mail en tant que signature DKIM.
Le serveur récepteur vérifiera le contenu de l’e-mail en recherchant la clé publique correspondante dans les enregistrements DNS de votre domaine, en déchiffrant le hachage chiffré et en calculant un nouveau hachage basé sur le contenu de l’e-mail qu’il a reçu. Il compare ensuite le hachage déchiffré au nouveau hachage. S’il y a une correspondance, l’e-mail n’a pas été falsifié et le DKIM est validé. Sinon, le DKIM échoue et l’e-mail est traité avec suspicion.
En savoir plus sur la gestion DKIM(nouvelle fenêtre)
Nous utilisons des enregistrements cname pour gérer la rotation automatique des clés DKIM, ce qui est une bonne pratique de sécurité reconnue. Nous vous demandons d’ajouter et de conserver trois enregistrements cname. Cela garantit qu’il existe toujours une clé active utilisée pour fournir un service ininterrompu tandis que les autres clés sont automatiquement retirées et recréées régulièrement pour une sécurité améliorée.
Tout cela semble compliqué, mais l’implémentation de DKIM pour votre domaine est simple dans Proton Mail. Il faudra quelques heures pour vérifier votre domaine personnalisé lorsque vous modifierez ses enregistrements DNS pour une utilisation avec Proton Mail. Une fois votre domaine personnalisé vérifié, Proton Mail générera les noms d’hôte et les valeurs dont vous aurez besoin pour le portail DNS de votre domaine. Il créera ensuite les enregistrements cname nécessaires à la rotation automatique des clés DKIM.
Nous vous enverrons une notification par e-mail vous informant que votre domaine personnalisé, vos noms d’hôte et vos valeurs sont prêts.
Nouveaux utilisateurs
Dans votre navigateur, connectez-vous à votre compte Proton Mail et allez dans Paramètres → Tous les paramètres → Organisation → Noms de domaine → Actions colonne → Examiner bouton à côté du domaine pour lequel vous souhaitez ajouter un enregistrement DKIM.
Sélectionnez l’onglet DKIM. Ici, vous verrez les trois noms d’hôte et les valeurs que vous devrez ajouter aux paramètres DNS de votre domaine.

Une fois que vous avez ajouté ces enregistrements, Proton Mail s’occupe du reste pour vous. Suivant les meilleures pratiques de sécurité actuelles, nous générerons une nouvelle clé de 2048 bits tous les six mois et l’utiliserons pour signer vos e-mails.
Les enregistrements cname que vous ajoutez aux paramètres DNS de votre domaine doivent correspondre exactement à ceux indiqués dans votre assistant de configuration. Une fois que nous détectons ces enregistrements dans votre DNS, l’onglet DKIM affichera une icône de coche verte. Nous vous en informerons alors et commencerons à signer les e-mails sortants de votre domaine personnalisé avec DKIM, tout comme nous le faisons pour les autres adresses Proton Mail.
IMPORTANT : Certains registraires n’acceptent pas les valeurs cname avec un point à la fin (tandis que d’autres l’exigent). Si votre registraire n’accepte pas vos enregistrements cname, supprimez le point à la fin de chaque valeur cname et réessayez.
Utilisateurs utilisant actuellement la rotation manuelle des clés DKIM
Nous conseillons vivement à tous ceux qui utilisent actuellement la rotation manuelle des clés DKIM de passer au nouveau système de rotation automatique des clés. Non seulement cela supprimera la nécessité pour vous de faire pivoter vos clés manuellement, mais cela mettra également à niveau automatiquement la force de votre clé (si vous utilisiez des clés de 1024 bits).
Si vous avez précédemment configuré la rotation manuelle des clés DKIM pour votre domaine à l’aide d’un enregistrement TXT, vous devez supprimer cet enregistrement des paramètres DNS avant de saisir les enregistrements cname.
Vous devez reconfigurer vos paramètres DNS avec des enregistrements cname car ils nous permettent de configurer la rotation automatique des clés, alors que votre enregistrement TXT actuel ne le permet pas.
Une fois que vous avez supprimé cet enregistrement TXT, vous pouvez suivre les instructions pour les nouveaux utilisateurs. DKIM arrêtera de signer vos e-mails une fois que vous aurez supprimé l’enregistrement TXT. Pour maintenir la protection DKIM, vous devez saisir immédiatement vos noms d’hôte cname et vos valeurs dans vos paramètres DNS.
DMARC
Tout en découvrant SPF et DKIM (ci-dessus), vous vous êtes peut-être demandé comment le serveur récepteur traite un e-mail qui échoue aux vérifications. C’est là qu’intervient Domain-based Message Authentication, Reporting, and Conformance (DMARC).
DMARC permet au propriétaire du domaine de spécifier ce qui se passe avec les e-mails échoués et d’obtenir des commentaires lorsqu’ils arrivent. Fondamentalement, il existe trois actions que les serveurs récepteurs peuvent prendre si les vérifications SPF et DKIM échouent toutes deux : none, quarantine et reject.
Dans votre navigateur, connectez-vous à votre compte Proton Mail et allez dans Paramètres → Accéder aux paramètres→ Organisation → Noms de domaine → Actions colonne → Examiner bouton à côté du domaine pour lequel vous souhaitez ajouter un enregistrement DMARC.

Copiez le nom d’hôte DMARC TXT et la chaîne de valeur et ajoutez-les à votre domaine dans la console de gestion de domaine de votre registraire.

La valeur « p= » spécifie l’action à entreprendre pour les e-mails qui échouent à DMARC. Voici les actions disponibles :
- p=quarantine: demande aux plateformes réceptrices de marquer les e-mails non autorisés comme spam ou de les mettre en quarantaine.
- p=reject: demande aux plateformes réceptrices de rejeter les e-mails non autorisés.
- p=none: ne pas mettre en quarantaine ni rejeter les e-mails non autorisés. Habituellement, les utilisateurs n’utilisent cette politique que pour le dépannage ou les tests.
Le paramètre par défaut est none. Cependant, pour améliorer votre sécurité, nous vous recommandons de définir cette valeur sur p=quarantine.
Une fois que vous avez la certitude que vos messages légitimes passent le DMARC, vous pouvez souhaiter définir une valeur encore plus stricte à p=reject. Nous vous recommandons de le faire si vous pensez être une cible potentielle pour une usurpation d’adresse e-mail (spoofing). Par exemple, Yahoo, PayPal et eBay utilisent p=reject pour empêcher les spammeurs d’usurper leur identité.
Un autre paramètre est rua=, qui spécifie une adresse e-mail où d’autres services d’e-mail peuvent envoyer des rapports agrégés afin que vous puissiez voir combien de vos e-mails échouent à DMARC.

Gardez toutefois à l’esprit qu’il existe des risques à choisir des actions DMARC plus agressives. Par exemple, lorsque vous envoyez un e-mail à une liste de diffusion qui transfère ensuite vers des destinataires individuels, cela brisera le SPF. De manière gênante, certaines listes de diffusion modifient également le contenu de l’e-mail, ce qui brise le DKIM et provoque l’échec de DMARC, créant des problèmes de livraison si vous avez défini DMARC sur quarantine ou reject. C’est pourquoi DMARC est défini sur none par défaut.
E-mail de test
Une fois que vous avez configuré un domaine personnalisé, vous pouvez le tester en envoyant un e-mail en utilisant Mail Tester(nouvelle fenêtre).
Envoyez simplement un e-mail en utilisant l’adresse de votre domaine personnalisé à l’adresse unique indiquée sur la page web Mail Tester. Vérifiez ensuite votre score de spam.

Si vous avez correctement configuré SPF et DKIM, vous devriez pouvoir obtenir un score de 10/10 !