Qu'est-ce que l'alignement (Alignment) ?
DMARC fonctionne en vérifiant que le domaine organisationnel figurant dans le Return Path de l'e-mail, le "EnvelopeFrom" ou "RFC5321.MailFrom", est "aligné" avec d'autres noms de domaine authentifiés. Si le contrôle d'alignement SPF ou DKIM réussit, alors le test d'alignement DMARC réussit.
L'alignement peut être spécifié comme strict ou souple. Pour un alignement strict, les noms de domaine doivent être identiques. Pour un alignement souple, le "domaine organisationnel" de premier niveau doit correspondre. Le domaine organisationnel est déterminé en consultant une liste de suffixes DNS publics et en ajoutant le label DNS suivant.
Comme SPF et DKIM, DMARC utilise le concept de propriétaire de domaine, c'est-à-dire l'entité ou les entités autorisées à apporter des modifications à un domaine DNS donné.
SPF vérifie que l'adresse IP du serveur d'envoi est autorisée par le propriétaire du domaine qui apparaît dans la commande SMTP MAIL FROM. (L'adresse e-mail dans MAIL FROM est également appelée adresse de retour, envelope-from ou RFC5321.MailFrom.) En plus d'exiger que le contrôle SPF réussisse, DMARC vérifie que RFC5321.MailFrom s'aligne avec 5322.from.
Exemple :
Un e-mail est envoyé avec une adresse From abc@example.com et le Return Path est mail.example.com. Dans ce cas, l'e-mail est considéré comme aligné SPF.
Un e-mail est envoyé avec une adresse From abc@example.com et le Return Path est mail.dmzv.com. Dans ce cas, l'e-mail n'est pas aligné.
DKIM permet de signer cryptographiquement certaines parties d'un message électronique, et la signature doit couvrir le champ From. Dans l'en-tête DKIM-Signature du message, les balises d= (domaine) et s= (sélecteur) indiquent où récupérer dans le DNS la clé publique correspondant à la signature.
Une signature valide prouve que le signataire est un propriétaire de domaine et que le champ From n'a pas été modifié depuis l'application de la signature. Un message électronique peut comporter plusieurs signatures DKIM ; DMARC exige qu'au moins une signature valide comporte un domaine dans la balise d= aligné avec le domaine de l'expéditeur indiqué dans le champ From.
Exemple :
Un e-mail est envoyé avec une adresse From abc@example.com. Deux clés DKIM sont associées à cet e-mail. Un domaine de signature authentifié est mail.dmzv.com et l'autre est example.com. Cet e-mail est considéré comme aligné DKIM.
Un e-mail est envoyé avec une adresse From abc@example.com. Deux clés DKIM sont associées à cet e-mail. Un domaine de signature authentifié est mail.dmzv.com et l'autre est badexample.com. Cet e-mail n'est pas considéré comme aligné DKIM.