{"id":891546,"date":"2026-10-01T17:52:00","date_gmt":"2026-10-01T17:52:00","guid":{"rendered":"https:\/\/www.ninjaone.com\/blog\/comment-mettre-en-place-une-protection-contre-lusurpation-dadresse-e-mail-avec-spf-dkim-et-dmarc\/"},"modified":"2026-10-01T17:52:01","modified_gmt":"2026-10-01T17:52:01","slug":"comment-mettre-en-place-une-protection-contre-lusurpation-dadresse-e-mail-avec-spf-dkim-et-dmarc","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/fr\/blog\/comment-mettre-en-place-une-protection-contre-lusurpation-dadresse-e-mail-avec-spf-dkim-et-dmarc\/","title":{"rendered":"Comment mettre en place une protection contre l&rsquo;usurpation d&rsquo;adresse e-mail avec SPF, DKIM et DMARC pour vos clients PME"},"content":{"rendered":"\n<p>L&rsquo;usurpation d&rsquo;adresse e-mail, o\u00f9 les attaquants falsifient l&rsquo;adresse de l&rsquo;exp\u00e9diteur pour lancer des campagnes de phishing et des arnaques par usurpation d&rsquo;identit\u00e9, figure parmi les principales menaces qui visent les petites et moyennes entreprises (PME). Ces attaques r\u00e9ussissent souvent pour une raison simple\u00a0: les enregistrements d&rsquo;authentification e-mail essentiels sont absents ou mal configur\u00e9s.<\/p>\n<p>Dans ce guide, nous vous aidons \u00e0 mettre en place une <strong>protection contre l&rsquo;usurpation d&rsquo;adresse e-mail<\/strong> efficace, bas\u00e9e sur SPF, DKIM et DMARC, afin de s\u00e9curiser le courrier sortant comme entrant de vos clients PME sous Windows.<\/p>\n<h2>Un enjeu plus critique que jamais en 2026<\/h2>\n<p>Google, Yahoo et Microsoft rejettent d\u00e9sormais activement les e-mails de masse non authentifi\u00e9s, au lieu de simplement les marquer comme spam. Les domaines qui envoient plus de 5 000 messages par jour vers des adresses Gmail, Yahoo ou Outlook.com doivent disposer de SPF, DKIM et d&rsquo;un enregistrement DMARC publi\u00e9, sans quoi le courrier est purement et simplement rejet\u00e9.<\/p>\n<p>M\u00eame les PME tr\u00e8s en dessous de ce seuil sont concern\u00e9es indirectement. Les plateformes marketing, les outils de gestion de la relation client (CRM) et les solutions de Helpdesk (service d&rsquo;assistance) qui envoient des e-mails en leur nom sont comptabilis\u00e9s dans le volume de l&rsquo;exp\u00e9diteur, et une r\u00e9putation partag\u00e9e sur une infrastructure non authentifi\u00e9e entra\u00eene le ralentissement du courrier de tout le monde. Autrement dit, la configuration de ces enregistrements est la r\u00e9f\u00e9rence de configuration minimale pour que les e-mails arrivent r\u00e9ellement \u00e0 destination.<\/p>\n<h3>Les protocoles en un coup d&rsquo;\u0153il<\/h3>\n<table>\n<tbody>\n<tr>\n<td><strong>Protocole<\/strong><\/td>\n<td><strong>R\u00f4le<\/strong><\/td>\n<td><strong>Emplacement<\/strong><\/td>\n<td><strong>Exig\u00e9 par les r\u00e8gles 2026 pour les exp\u00e9diteurs de masse\u00a0?<\/strong><\/td>\n<\/tr>\n<tr>\n<td>SPF<\/td>\n<td>Autorise les IP\/serveurs d&rsquo;envoi<\/td>\n<td>Enregistrement DNS TXT<\/td>\n<td>Oui<\/td>\n<\/tr>\n<tr>\n<td>DKIM<\/td>\n<td>Signe les messages de fa\u00e7on cryptographique<\/td>\n<td>Enregistrement DNS TXT\/CNAME<\/td>\n<td>Oui<\/td>\n<\/tr>\n<tr>\n<td>DMARC<\/td>\n<td>D\u00e9finit la politique d&rsquo;application + le reporting<\/td>\n<td>Enregistrement DNS TXT<\/td>\n<td>Oui<\/td>\n<\/tr>\n<tr>\n<td>BIMI<\/td>\n<td>Affiche le logo v\u00e9rifi\u00e9 de la marque<\/td>\n<td>Enregistrement DNS TXT + VMC<\/td>\n<td>Non (facultatif)<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Comment prot\u00e9ger les entreprises contre l&rsquo;usurpation d&rsquo;adresse e-mail<\/h2>\n<p>SPF, DKIM et DMARC forment le trio incontournable qui authentifie les exp\u00e9diteurs et bloque l&rsquo;usurpation de domaine. Bien configur\u00e9s, ils emp\u00eachent les attaquants de se faire passer pour votre entreprise ou pour vos partenaires.<\/p>\n<p>\ud83d\udccc<strong>Cas d&rsquo;utilisation\u00a0: <\/strong>d\u00e9ployez ces outils de protection sur la messagerie de votre entreprise pour pr\u00e9venir l&rsquo;<a href=\"https:\/\/www.ninjaone.com\/videos\/security\/what-is-email-spoofing\/\">usurpation d&rsquo;adresse e-mail<\/a>, bloquer le phishing, prot\u00e9ger votre marque et garantir que seuls les e-mails l\u00e9gitimes atteignent votre bo\u00eete de r\u00e9ception.<\/p>\n<p>\ud83d\udccc<strong>Pr\u00e9requis\u00a0: <\/strong>avant de commencer, assurez-vous de disposer des \u00e9l\u00e9ments suivants\u00a0:<\/p>\n<ul>\n<li>un acc\u00e8s administrateur au DNS de votre domaine\u00a0;<\/li>\n<li>un service de messagerie compatible DKIM\u00a0;<\/li>\n<li>la possibilit\u00e9 d&rsquo;ajouter et de modifier des enregistrements DNS TXT\u00a0;<\/li>\n<li>des connaissances de base sur les enregistrements DNS\u00a0;<\/li>\n<li>des outils comme PowerShell, des outils de test de messagerie (par exemple MXToolbox) et l&rsquo;invite de commandes.<\/li>\n<\/ul>\n<p>Nous vous recommandons de consulter la section <strong>\u26a0\ufe0f <\/strong><a href=\"#things-to-look-out-for\"><em>Points de vigilance<\/em><\/a> avant de poursuivre.<\/p>\n<p><strong>\ud83d\udccc <\/strong>Strat\u00e9gies de d\u00e9ploiement recommand\u00e9es\u00a0:<\/p>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center;vertical-align: middle\"><\/td>\n<td style=\"text-align: center;vertical-align: middle\"><strong>\ud83d\udcbb<\/strong><br \/>\n<strong>Id\u00e9al pour les utilisateurs individuels<\/strong><\/td>\n<td style=\"text-align: center;vertical-align: middle\"><strong>\ud83d\udcbb\ud83d\udcbb\ud83d\udcbb<\/strong><br \/>\n<strong>Id\u00e9al pour les grandes entreprises<\/strong><\/td>\n<\/tr>\n<tr>\n<td><a href=\"#how-to-1\"><strong>Configurer l&rsquo;enregistrement SPF dans le DNS<\/strong><\/a><\/td>\n<td>\u2713<\/td>\n<td>\u2713<\/td>\n<\/tr>\n<tr>\n<td><a href=\"#how-to-2\"><strong>Activer la signature DKIM<\/strong><\/a><\/td>\n<td>\u2713<\/td>\n<td>\u2713<\/td>\n<\/tr>\n<tr>\n<td><a href=\"#how-to-3\"><strong>Publier une politique DMARC<\/strong><\/a><\/td>\n<td>\u2713<\/td>\n<td>\u2713<\/td>\n<\/tr>\n<tr>\n<td><a href=\"#how-to-4\"><strong>G\u00e9rer DKIM et DMARC dans Microsoft 365 avec PowerShell<\/strong><\/a><\/td>\n<td><\/td>\n<td>\u2713<\/td>\n<\/tr>\n<tr>\n<td><a href=\"#how-to-5\"><strong>Durcissement de la messagerie via GPO et registre (clients Windows uniquement)<\/strong><\/a><\/td>\n<td><\/td>\n<td>\u2713<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3 id=\"how-to-1\">Configurer l&rsquo;enregistrement SPF dans le DNS<\/h3>\n<p>La configuration du Sender Policy Framework (SPF) constitue la premi\u00e8re \u00e9tape d\u00e9terminante pour d\u00e9clarer vos sources d&rsquo;e-mails l\u00e9gitimes et emp\u00eacher l&rsquo;usurpation de votre domaine. Elle publie dans le DNS une \u00ab\u00a0liste d&rsquo;exp\u00e9diteurs autoris\u00e9s\u00a0\u00bb pour votre domaine. Les serveurs destinataires v\u00e9rifient ainsi que le courrier entrant provient bien de vos serveurs approuv\u00e9s.<\/p>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation\u00a0: <\/strong>configurez SPF d\u00e8s maintenant si votre domaine envoie des e-mails, que ce soit via Microsoft 365, un serveur sur site, un site web ou des outils marketing. Chaque domaine a besoin de SPF pour \u00e9tablir la l\u00e9gitimit\u00e9 de base de l&rsquo;exp\u00e9diteur et am\u00e9liorer la d\u00e9livrabilit\u00e9.<\/p>\n<p><strong>Proc\u00e9dure \u00e9tape par \u00e9tape\u00a0:<\/strong><\/p>\n<ol>\n<li>Recensez vos exp\u00e9diteurs autoris\u00e9s. Identifiez chaque service qui envoie des e-mails depuis <strong>@votredomaine.com<\/strong>, par exemple\u00a0:\n<ul>\n<li>votre fournisseur de messagerie (Microsoft 365, Google Workspace, etc.)\u00a0;<\/li>\n<li>votre site web ou serveur (s&rsquo;il envoie des notifications)\u00a0;<\/li>\n<li>vos outils marketing (Mailchimp, Constant Contact, etc.)\u00a0;<\/li>\n<li>vos outils de gestion de la relation client (CRM) (Salesforce, Hubspot, etc.)\u00a0;<\/li>\n<li>vos serveurs de messagerie sur site.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p style=\"padding-left: 40px\">\ud83d\udca1 <strong>Astuce\u00a0:<\/strong> consultez la documentation de votre fournisseur pour conna\u00eetre la valeur <strong>include<\/strong><em>\u00a0: <\/em>requise. Microsoft 365 utilise par exemple <strong>spf.protection.outlook.com<\/strong>.<\/p>\n<ol start=\"2\">\n<li>Construisez votre enregistrement SPF\u00a0:\n<ul>\n<li>cr\u00e9ez un <strong>enregistrement TXT<\/strong> selon cette syntaxe\u00a0:<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<table style=\"margin-left: 80px\">\n<tbody>\n<tr>\n<td><strong><code>v=spf1 [mechanisms] -all<\/code><\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<ul>\n<li style=\"list-style-type: none\">\n<ul>\n<li> Exemples\u00a0:\n<ul>\n<li><strong>Microsoft 365 uniquement\u00a0:<\/strong> <code>v=spf1 include:spf.protection.outlook.com -all<\/code><\/li>\n<li><strong>Microsoft 365 + serveur web (IP 192.0.2.10)\u00a0:<\/strong> <code>v=spf1 ip4:192.0.2.10 include:spf.protection.outlook.com -all<\/code><\/li>\n<li><strong>Microsoft 365 + Salesforce\u00a0:<\/strong> <code>v=spf1 include:spf.protection.outlook.com include:_spf.salesforce.com -all<\/code><\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p style=\"padding-left: 40px\">Notez que spf.protection.outlook.com est un domaine DNS g\u00e9r\u00e9 par Microsoft qui publie l&rsquo;enregistrement SPF officiel de l&rsquo;infrastructure d&rsquo;envoi de Microsoft 365. Il contient la liste de r\u00e9f\u00e9rence des serveurs de messagerie et des plages d&rsquo;adresses IP que Microsoft 365 est autoris\u00e9 \u00e0 utiliser pour envoyer des e-mails au nom des domaines de ses clients<\/p>\n<p style=\"padding-left: 40px\">\u26a0\ufe0f <strong>Avertissement\u00a0:<\/strong> terminez toujours la syntaxe par <strong><code>-all<\/code><\/strong> pour appliquer un \u00e9chec strict (hard fail). Les exp\u00e9diteurs non autoris\u00e9s sont ainsi activement bloqu\u00e9s.<\/p>\n<ol start=\"3\">\n<li>Publiez l&rsquo;enregistrement DNS en suivant ces \u00e9tapes\u00a0:\n<ul>\n<li>connectez-vous \u00e0 votre serveur DNS (GoDaddy, Cloudflare, etc.)\u00a0;<\/li>\n<li>cr\u00e9ez un nouvel enregistrement TXT\u00a0;<\/li>\n<li>renseignez le <strong>champ Host<\/strong> avec @ (ou le nom de votre domaine racine)\u00a0;<\/li>\n<li>collez votre enregistrement SPF (obtenu \u00e0 l&rsquo;\u00e9tape pr\u00e9c\u00e9dente) dans le <strong>champ Value\/Content<\/strong>\u00a0;<\/li>\n<li>enregistrez vos modifications.<\/li>\n<\/ul>\n<\/li>\n<li>V\u00e9rifiez le r\u00e9sultat de la mani\u00e8re suivante\u00a0:\n<ul>\n<li>ouvrez l&rsquo;invite de commandes ou le Terminal Windows (<strong>Win + X<\/strong>)\u00a0;<\/li>\n<li>ex\u00e9cutez cette commande\u00a0:<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<table style=\"margin-left: 80px\">\n<tbody>\n<tr>\n<td><strong><code>nslookup -type=txt yourdomain.com<\/code><\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<ul>\n<li style=\"list-style-type: none\">\n<ul>\n<li>v\u00e9rifiez la pr\u00e9sence de votre enregistrement SPF dans le r\u00e9sultat\u00a0;<\/li>\n<li>confirmez avec le <a href=\"https:\/\/mxtoolbox.com\/spf.aspx\" target=\"_blank\" rel=\"noopener\">SPF Checker de MXToolbox<\/a>.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Sous 24 \u00e0 48 heures, le courrier l\u00e9gitime issu de vos services passera les contr\u00f4les SPF, tandis que les e-mails usurp\u00e9s \u00e9choueront \u00e0 l&rsquo;authentification SPF. Les r\u00e9sultats SPF appara\u00eetront sous la forme <strong>pass\/fail<\/strong> dans les en-t\u00eates des e-mails.<\/p>\n<h3 id=\"how-to-2\">Activer la signature DKIM<\/h3>\n<p>DomainKeys Identified Mail (DKIM) ajoute une signature num\u00e9rique unique \u00e0 vos e-mails sortants. Cette signature est g\u00e9n\u00e9r\u00e9e par le serveur de messagerie exp\u00e9diteur \u00e0 l&rsquo;aide d&rsquo;une cl\u00e9 cryptographique priv\u00e9e.<\/p>\n<p>La cl\u00e9 publique correspondante est publi\u00e9e dans le DNS sous forme d&rsquo;enregistrement DKIM. Lorsqu&rsquo;un serveur destinataire re\u00e7oit l&rsquo;e-mail, il r\u00e9cup\u00e8re cette cl\u00e9 publique dans le DNS et s&rsquo;en sert pour valider la signature.<\/p>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation\u00a0: <\/strong>activez DKIM sans attendre si vous envoyez des e-mails professionnels, qu&rsquo;ils soient transactionnels, marketing ou internes. C&rsquo;est une condition n\u00e9cessaire \u00e0 l&rsquo;application de DMARC, et cela emp\u00eache les attaquants de modifier vos messages.<\/p>\n<p><strong>Proc\u00e9dure \u00e9tape par \u00e9tape\u00a0:<\/strong><\/p>\n<p>1. G\u00e9n\u00e9rez vos cl\u00e9s DKIM. Gardez \u00e0 l&rsquo;esprit que votre service de messagerie cr\u00e9e automatiquement les cl\u00e9s cryptographiques\u00a0:<\/p>\n<ul>\n<li>Pour les services cloud\u00a0: aucune action n&rsquo;est n\u00e9cessaire, les cl\u00e9s \u00e9tant g\u00e9n\u00e9r\u00e9es automatiquement lorsque vous activez DKIM.\n<ul>\n<li style=\"list-style-type: none\">\n<ul>\n<li>Microsoft 365\u00a0: retrouvez la cl\u00e9 dans le portail Microsoft Defender &gt; <strong>E-mail et collaboration<\/strong> &gt; <strong>Politiques et r\u00e8gles<\/strong> &gt; <strong>Politiques de menace<\/strong> &gt; <strong>Param\u00e8tres d&rsquo;authentification des e-mails<\/strong> &gt; <strong>DKIM<\/strong>. (Vous pouvez aussi \u00e9viter toute navigation gr\u00e2ce au lien direct\u00a0: <a href=\"https:\/\/security.microsoft.com\/authentication?viewid=DKIM\" target=\"_blank\" rel=\"noopener\">https:\/\/security.microsoft.com\/authentication?viewid=DKIM<\/a>.)<\/li>\n<li>Google Workspace\u00a0: retrouvez la cl\u00e9 dans <strong>Console d&rsquo;administration &gt; Applications &gt; Gmail &gt; Authentifier les e-mails<\/strong>.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<li>Pour les serveurs auto-h\u00e9berg\u00e9s\u00a0: utilisez des outils comme OpenSSL ou l&rsquo;assistant DKIM de votre serveur de messagerie.<\/li>\n<\/ul>\n<p>\ud83d\udca1 Astuce\u00a0: utilisez des cl\u00e9s de 2048 bits lorsque votre fournisseur le permet. Le format 1024 bits reste le minimum technique accept\u00e9 par la plupart des fournisseurs, mais 2048 bits est d\u00e9sormais la norme recommand\u00e9e pour mieux r\u00e9sister au cassage de cl\u00e9.<\/p>\n<p>2. Publiez vos enregistrements DNS\u00a0:<\/p>\n<ul>\n<li style=\"list-style-type: none\">\n<ul>\n<li>R\u00e9cup\u00e9rez l&rsquo;enregistrement DKIM aupr\u00e8s de votre fournisseur de messagerie\u00a0:\n<ul>\n<li>Microsoft 365\u00a0: enregistrements CNAME (voir ci-dessous)<\/li>\n<li>Google Workspace\u00a0: enregistrement TXT<\/li>\n<li>Autres\u00a0: TXT ou CNAME<\/li>\n<\/ul>\n<\/li>\n<li>Connectez-vous \u00e0 votre fournisseur DNS (Cloudflare, GoDaddy, etc.)<\/li>\n<li>Ajoutez les enregistrements suivants\u00a0:<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<table style=\"margin-left: 80px\">\n<tbody>\n<tr>\n<td style=\"text-align: center\"><strong>Service<\/strong><\/td>\n<td style=\"text-align: center\"><strong>Type d&rsquo;enregistrement<\/strong><\/td>\n<td style=\"text-align: center\"><strong>Host\/Name<\/strong><\/td>\n<td style=\"text-align: center\"><strong>Value\/Content<\/strong><\/td>\n<\/tr>\n<tr>\n<td rowspan=\"2\"><strong>Microsoft 365<\/strong><\/td>\n<td>CNAME<\/td>\n<td>selector1._domainkey<\/td>\n<td><code>selector1-[domain]-com._domainkey.[tenant].onmicrosoft.com<\/code><\/td>\n<\/tr>\n<tr>\n<td>CNAME<\/td>\n<td>selector2._domainkey<\/td>\n<td><code>selector2-[domain]-com._domainkey.[tenant].onmicrosoft.com<\/code><\/td>\n<\/tr>\n<tr>\n<td><strong>Google Workspace<\/strong><\/td>\n<td>TXT<\/td>\n<td>google._domainkey<\/td>\n<td><code>v=DKIM1; k=rsa; p=[long_public_key]<\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p style=\"padding-left: 80px\">\u26a0\ufe0f <strong>Important\u00a0:<\/strong> remplacez <strong><code>[domain]<\/code><\/strong> par votre domaine et <strong><code>[tenant]<\/code><\/strong> par le nom de votre tenant Microsoft 365.<\/p>\n<p style=\"padding-left: 40px\"><strong>Remarque\u00a0: <\/strong>Microsoft 365 utilise deux enregistrements DKIM afin de permettre une rotation transparente des cl\u00e9s, ce qui garantit une authentification des e-mails ininterrompue et renforce la s\u00e9curit\u00e9 globale<\/p>\n<p>3. V\u00e9rifiez la configuration en proc\u00e9dant ainsi\u00a0:<\/p>\n<ul>\n<li style=\"list-style-type: none\">\n<ul>\n<li>ouvrez l&rsquo;invite de commandes ou PowerShell dans le Terminal Windows (<strong>Win + X<\/strong>)\u00a0;<\/li>\n<li>dans l&rsquo;invite de commandes, ex\u00e9cutez la commande suivante\u00a0:<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<table style=\"margin-left: 80px\">\n<tbody>\n<tr>\n<td><strong><code>nslookup -type=txt google._domainkey.yourdomain.com # Google TXT check<\/code><\/strong><br \/>\n<strong><code>nslookup -type=cname selector1._domainkey.yourdomain.com # M365 CNAME check<\/code><\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<ul>\n<li style=\"list-style-type: none\">\n<ul>\n<li>dans PowerShell, utilisez ce script\u00a0:<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<table style=\"margin-left: 80px\">\n<tbody>\n<tr>\n<td><strong><code>Get-DkimSigningConfig -Identity yourdomain.com | Format-List Enabled,Status<\/code><\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<ul>\n<li style=\"list-style-type: none\">\n<ul>\n<li style=\"list-style-type: none\">\n<ul>\n<li>recherchez <strong><code>Enabled: True<\/code><\/strong> et <code>Status: CNAMEValid<\/code>.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<ul>\n<li style=\"list-style-type: none\">\n<ul>\n<li>Test par e-mail\u00a0: envoyez un e-mail \u00e0 check-auth@verifier.port25.com et examinez les en-t\u00eates de la r\u00e9ponse.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Apr\u00e8s configuration, tous les e-mails sortants devraient inclure un en-t\u00eate DKIM-Signature dans les 24 heures. Les destinataires peuvent valider les messages \u00e0 l&rsquo;aide de votre cl\u00e9 publique publi\u00e9e dans le DNS, et les e-mails falsifi\u00e9s ou modifi\u00e9s \u00e9choueront aux contr\u00f4les DKIM. Les rapports DMARC devraient \u00e9galement afficher <strong>dkim=pass<\/strong> pour les e-mails l\u00e9gitimes.<\/p>\n<h3 id=\"how-to-3\">Publier une politique DMARC<\/h3>\n<p>DMARC joue le r\u00f4le de gendarme pour votre domaine\u00a0: il indique aux fournisseurs de messagerie comment traiter les messages non v\u00e9rifi\u00e9s et fournit des rapports essentiels sur les tentatives d&rsquo;usurpation. C&rsquo;est la derni\u00e8re couche d&rsquo;armure de la protection contre l&rsquo;usurpation d&rsquo;adresse e-mail.<\/p>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation\u00a0: <\/strong>d\u00e9ployez DMARC une fois SPF et DKIM actifs. Cette \u00e9tape est indispensable pour tous les domaines afin de bloquer le phishing, obtenir de la visibilit\u00e9 sur le trafic e-mail et faire appliquer la protection contre l&rsquo;usurpation d&rsquo;exp\u00e9diteur.<\/p>\n<p><strong>Proc\u00e9dure \u00e9tape par \u00e9tape\u00a0:<\/strong><\/p>\n<ol>\n<li>V\u00e9rifiez que SPF et DKIM (voir m\u00e9thodes 1 et 2) sont actifs et valid\u00e9s pour toutes vos sources d&rsquo;e-mails. C&rsquo;est un pr\u00e9requis indispensable \u00e0 DMARC.<\/li>\n<li>Construisez votre enregistrement DMARC en proc\u00e9dant ainsi\u00a0:\n<ul>\n<li>cr\u00e9ez un enregistrement TXT dans le DNS de votre domaine selon cette syntaxe\u00a0:<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<table style=\"margin-left: 80px\">\n<tbody>\n<tr>\n<td><strong><code>v=DMARC1; p=&lt;policy&gt;; rua=mailto:dmarc@yourdomain.com<\/code><\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<ul>\n<li style=\"list-style-type: none\">\n<ul>\n<li>Pr\u00e9cisez la signification de chaque \u00e9l\u00e9ment\u00a0:\n<ul>\n<li><strong><code>p=<\/code><\/strong> (politique)\u00a0: indique aux serveurs destinataires quoi faire du courrier non authentifi\u00e9. Choisissez une valeur\u00a0:\n<ul>\n<li><strong><code>p=none<\/code><\/strong>\u00a0: surveillance uniquement (commencez par l\u00e0).<\/li>\n<li><strong><code>p=quarantine<\/code><\/strong>\u00a0: envoie les \u00e9checs vers le spam.<\/li>\n<li><strong><code>p=reject<\/code><\/strong>\u00a0: bloque purement et simplement les \u00e9checs.<\/li>\n<\/ul>\n<\/li>\n<li><strong><code>rua=<\/code><\/strong> (reporting)\u00a0: vous envoie des rapports agr\u00e9g\u00e9s quotidiens, indispensables pour rep\u00e9rer les usurpations et corriger les flux de courrier l\u00e9gitimes.<\/li>\n<\/ul>\n<\/li>\n<li>En option, voici des balises utiles pour affiner la configuration\u00a0:\n<ul>\n<li><strong><code>pct=5<\/code><\/strong>\u00a0: applique votre politique \u00e0 seulement 5 % du courrier en \u00e9chec (application progressive).<\/li>\n<li><strong><code>sp=quarantine<\/code><\/strong>\u00a0: d\u00e9finit une politique diff\u00e9rente pour vos sous-domaines.<\/li>\n<li><strong><code>adkim=r; aspf=r<\/code><\/strong>\u00a0: utilise un alignement \u00ab\u00a0souple\u00a0\u00bb (courant dans la plupart des configurations).<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<ol start=\"3\">\n<li>Publiez l&rsquo;enregistrement DNS comme suit\u00a0:\n<ul>\n<li>connectez-vous \u00e0 votre fournisseur DNS (Cloudflare, GoDaddy, etc.)\u00a0;<\/li>\n<li>cr\u00e9ez un enregistrement TXT\u00a0:\n<ul>\n<li><strong>Host\u00a0:<\/strong> _dmarc<\/li>\n<li><strong>Value\u00a0:<\/strong> la cha\u00eene de votre politique DMARC<\/li>\n<li><strong>TTL\u00a0:<\/strong> 3600 (1 heure)<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<li>V\u00e9rifiez vos modifications\u00a0:\n<ul>\n<li>ouvrez l&rsquo;<strong>invite de commandes<\/strong> ou le <strong>Terminal Windows (Win + X)<\/strong>.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<table style=\"margin-left: 80px\">\n<tbody>\n<tr>\n<td><strong><code>nslookup -type=txt _dmarc.yourdomain.com<\/code><\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<ul>\n<li style=\"list-style-type: none\">\n<ul>\n<li>Pour une v\u00e9rification en ligne, utilisez <strong>MXToolbox DMARC Lookup<\/strong><\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<ol start=\"5\">\n<li>Surveillez puis renforcez la politique\u00a0:\n<ul>\n<li>analysez les rapports envoy\u00e9s \u00e0 la <strong>bo\u00eete de r\u00e9ception <\/strong><strong>rua<\/strong> pendant 2 semaines\u00a0;<\/li>\n<li>mettez r\u00e9guli\u00e8rement \u00e0 jour SPF et DKIM pour vos exp\u00e9diteurs l\u00e9gitimes\u00a0;<\/li>\n<li>faites monter la politique en puissance\u00a0: <strong>none &gt; quarantine &gt; reject<\/strong>.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p>Dans les 72 heures suivant la configuration, vos <strong>rapports XML quotidiens<\/strong> devraient faire appara\u00eetre les exp\u00e9diteurs l\u00e9gitimes et frauduleux, les taux de r\u00e9ussite SPF et DKIM, les zones g\u00e9ographiques \u00e0 risque, ainsi que les e-mails mis en quarantaine ou rejet\u00e9s.<\/p>\n<h3 id=\"how-to-4\">G\u00e9rer DKIM et DMARC dans Microsoft 365 avec PowerShell<\/h3>\n<p>PowerShell simplifie la gestion de la s\u00e9curit\u00e9 de la messagerie Microsoft 365 gr\u00e2ce \u00e0 l&rsquo;efficacit\u00e9 de la ligne de commande. Utilisez-le pour appliquer la protection contre l&rsquo;usurpation d&rsquo;adresse e-mail plus rapidement qu&rsquo;avec les outils graphiques.<\/p>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation\u00a0: <\/strong>id\u00e9al pour les administrateurs informatiques qui g\u00e8rent plusieurs domaines, automatisent des d\u00e9ploiements ou analysent les journaux SPF\/DKIM\/DMARC. C&rsquo;est \u00e9galement indispensable pour appliquer des politiques \u00e0 grande \u00e9chelle.<\/p>\n<p><strong>Proc\u00e9dure \u00e9tape par \u00e9tape\u00a0:<\/strong><\/p>\n<ol>\n<li>Connectez-vous \u00e0 Exchange Online\u00a0:\n<ul>\n<li>pour cela, ouvrez <strong>PowerShell (administrateur) <\/strong>puis ex\u00e9cutez ce script\u00a0:<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<table style=\"margin-left: 80px\">\n<tbody>\n<tr>\n<td><strong><code>Connect-ExchangeOnline -UserPrincipalName admin@yourdomain.com -ShowBanner:$false<\/code><\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<ol start=\"2\">\n<li>Activez la signature DKIM en suivant ces \u00e9tapes\u00a0:\n<ul>\n<li>ex\u00e9cutez ce script\u00a0:<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<table style=\"margin-left: 80px\">\n<tbody>\n<tr>\n<td><strong><code>Set-DkimSigningConfig -Identity yourdomain.com -Enabled $true<\/code><\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<ul>\n<li style=\"list-style-type: none\">\n<ul>\n<li>v\u00e9rifiez avec ce script\u00a0:<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<table style=\"margin-left: 80px\">\n<tbody>\n<tr>\n<td><strong><code>Get-DkimSigningConfig yourdomain.com | Select Name, Enabled, Status<\/code><\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p style=\"padding-left: 40px\">\ud83d\udca1 <strong>Remarque\u00a0: <\/strong>recherchez <strong>Enabled: True<\/strong> et <strong>Status: CNAMEValid<\/strong><\/p>\n<ol start=\"3\">\n<li>R\u00e9cup\u00e9rez les journaux SPF\/DKIM\/DMARC en ex\u00e9cutant ce script\u00a0:<\/li>\n<\/ol>\n<table style=\"margin-left: 80px\">\n<tbody>\n<tr>\n<td><strong><code>Get-MessageTrace -SenderAddress user@yourdomain.com -StartDate (Get-Date).AddDays(-1) -EndDate (Get-Date) |<\/code><\/strong><br \/>\n<strong><code>Format-List Received, SenderAddress, RecipientAddress, Subject, *SPF*, *DKIM*, *DMARC*<\/code><\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<ul>\n<li style=\"list-style-type: none\">\n<ul>\n<li>Le r\u00e9sultat devrait afficher les r\u00e9sultats d&rsquo;authentification de chaque e-mail envoy\u00e9.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<ol start=\"4\">\n<li>Consultez les traces d\u00e9taill\u00e9es (Microsoft Defender) en ex\u00e9cutant ce script.<\/li>\n<\/ol>\n<table style=\"margin-left: 80px\">\n<tbody>\n<tr>\n<td><strong><code>Get-MessageTraceReport -MessageTraceId &lt;ID_from_previous_command&gt; |<\/code><\/strong><br \/>\n<strong><code>Select -ExpandProperty Events |<\/code><\/strong><br \/>\n<strong><code>Where { $_.Action -eq \"Deliver\" } |<\/code><\/strong><br \/>\n<strong><code>Format-List Connectors, *Authentication*<\/code><\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Apr\u00e8s ex\u00e9cution, la signature DKIM s&rsquo;active imm\u00e9diatement pour le courrier sortant. Les journaux devraient r\u00e9v\u00e9ler les taux de r\u00e9ussite et d&rsquo;\u00e9chec SPF et DKIM, l&rsquo;\u00e9tat d&rsquo;alignement DMARC et les exp\u00e9diteurs suspects.<\/p>\n<h3 id=\"how-to-5\">Durcissement de la messagerie via GPO et registre (clients Windows uniquement)<\/h3>\n<p>SPF, DKIM et DMARC prot\u00e8gent les serveurs, mais le durcissement des clients de messagerie Windows ajoute des d\u00e9fenses essentielles au niveau des utilisateurs face \u00e0 l&rsquo;usurpation.<\/p>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation\u00a0: <\/strong>\u00e0 d\u00e9ployer lorsque vos collaborateurs utilisent Outlook sur des PC Windows 11 joints au domaine. Indispensable pour les \u00e9quipes finance et RH qui manipulent des donn\u00e9es sensibles.<\/p>\n<p><strong>Proc\u00e9dure \u00e9tape par \u00e9tape\u00a0:<\/strong><\/p>\n<h4>M\u00e9thode A\u00a0: modification du registre (poste unique)<\/h4>\n<ol>\n<li>Appuyez sur <strong>Win + R<\/strong>, puis saisissez <strong>regedit<\/strong> pour ouvrir l&rsquo;<strong>\u00c9diteur du registre<\/strong>. Assurez-vous de disposer des <strong>privil\u00e8ges administrateur<\/strong>.<\/li>\n<li>Rendez-vous \u00e0 cet emplacement ou collez-le dans la barre d&rsquo;adresse\u00a0: <strong>HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Security <\/strong><\/li>\n<li>Cr\u00e9ez une nouvelle <strong>valeur DWORD (32 bits)<\/strong>\u00a0:\n<ul>\n<li>nommez-la <strong>ShowSenderAsFrom<\/strong>\u00a0;<\/li>\n<li>attribuez la <strong>valeur<\/strong> <strong>1<\/strong>.\n<ul>\n<li>Outlook affiche alors l&rsquo;adresse de la bo\u00eete aux lettres dans le champ <strong>De<\/strong> lorsque les e-mails sont envoy\u00e9s via <strong>Envoyer en tant que<\/strong> ou via des autorisations de bo\u00eete partag\u00e9e, au lieu d&rsquo;afficher \u00ab\u00a0au nom de\u00a0\u00bb.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<h4>M\u00e9thode B\u00a0: strat\u00e9gie de groupe (\u00e0 l&rsquo;\u00e9chelle du domaine)<\/h4>\n<ol>\n<li>Ouvrez l&rsquo;\u00e9diteur de gestion des strat\u00e9gies de groupe.<\/li>\n<li>Rendez-vous dans <strong>Configuration utilisateur &gt; Mod\u00e8les d&rsquo;administration &gt; Microsoft Outlook 2016 &gt; S\u00e9curit\u00e9 <\/strong><\/li>\n<li>Activez deux politiques\u00a0:\n<ul>\n<li><strong>Avertir en cas d&rsquo;adresses d&rsquo;exp\u00e9diteur ambigu\u00ebs<\/strong><\/li>\n<li><strong>Toujours afficher l&rsquo;adresse De dans les en-t\u00eates des e-mails<\/strong><\/li>\n<\/ul>\n<\/li>\n<li>Appliquez la configuration en ex\u00e9cutant <strong>gpupdate \/force<\/strong> sur les postes clients.<\/li>\n<\/ol>\n<p>Apr\u00e8s l&rsquo;impl\u00e9mentation, Microsoft Outlook affiche des avertissements en cas d&rsquo;incoh\u00e9rence entre l&rsquo;exp\u00e9diteur et l&rsquo;adresse de r\u00e9ponse, les en-t\u00eates complets sont visibles sans extension, et l&rsquo;\u00e9quipe informatique gagne en visibilit\u00e9 sur les tentatives d&rsquo;usurpation gr\u00e2ce aux journaux de l&rsquo;observateur d&rsquo;\u00e9v\u00e9nements. Cela fournit \u00e9galement un signal suppl\u00e9mentaire pour d\u00e9tecter les messages usurp\u00e9s qui semblent internes et que l&rsquo;authentification seule ne permet pas d&rsquo;arr\u00eater (par exemple un compte partenaire compromis avec des SPF\/DKIM valides).<\/p>\n<h2 id=\"things-to-look-out-for\">\u26a0\ufe0f Points de vigilance<\/h2>\n<p>Cette section met en lumi\u00e8re les difficult\u00e9s possibles \u00e0 garder en t\u00eate en suivant ce guide.<\/p>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center\"><strong>Risques<\/strong><\/td>\n<td style=\"text-align: center\"><strong>Cons\u00e9quences possibles<\/strong><\/td>\n<td style=\"text-align: center\"><strong>Retours en arri\u00e8re<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Application stricte de SPF (-all) sans inventaire complet des exp\u00e9diteurs<\/td>\n<td>Blocage d&rsquo;e-mails l\u00e9gitimes (factures, communications clients), dysfonctionnement des syst\u00e8mes CRM et marketing<\/td>\n<td>Passez temporairement \u00e0 <strong>~all<\/strong>\u00a0; ajoutez les services manquants \u00e0 l&rsquo;enregistrement SPF.<\/td>\n<\/tr>\n<tr>\n<td>Cl\u00e9s DKIM jamais renouvel\u00e9es<\/td>\n<td>Compromission cryptographique permettant l&rsquo;usurpation d&rsquo;exp\u00e9diteur\u00a0; \u00e9checs de distribution li\u00e9s \u00e0 une cl\u00e9 expir\u00e9e<\/td>\n<td>G\u00e9n\u00e9rez de nouvelles cl\u00e9s imm\u00e9diatement\u00a0; mettez le DNS \u00e0 jour dans la fen\u00eatre de rotation de 4 heures.<\/td>\n<\/tr>\n<tr>\n<td>Politique DMARC trop agressive (p=reject) sans surveillance<\/td>\n<td>Rejet silencieux d&rsquo;e-mails critiques (aucune notification de non-remise)\u00a0; perturbations de la cha\u00eene d&rsquo;approvisionnement<\/td>\n<td>Revenez \u00e0 <strong>p=none<\/strong>\u00a0; analysez les rapports pendant 2 \u00e0 4 semaines avant de renforcer \u00e0 nouveau.<\/td>\n<\/tr>\n<tr>\n<td>Modification du registre Windows sans sauvegarde<\/td>\n<td>Plantages d&rsquo;Outlook\u00a0; postes clients incapables d&rsquo;envoyer ou de recevoir du courrier<\/td>\n<td>Restaurez le registre depuis la sauvegarde\u00a0; supprimez la <strong>valeur DWORD ShowSenderAsFrom<\/strong>.<\/td>\n<\/tr>\n<tr>\n<td>Adresse de reporting DMARC (rua) invalide<\/td>\n<td>Aucune visibilit\u00e9 sur les attaques par usurpation\u00a0; campagnes de phishing non d\u00e9tect\u00e9es<\/td>\n<td>Corrigez l&rsquo;adresse e-mail dans le DNS\u00a0; v\u00e9rifiez que la bo\u00eete de r\u00e9ception existe.<\/td>\n<\/tr>\n<tr>\n<td>Modifications DNS sans v\u00e9rification<\/td>\n<td>Courrier perdu dans le vide pendant 24 \u00e0 72 heures\u00a0; atteinte \u00e0 la r\u00e9putation du domaine<\/td>\n<td>R\u00e9tablissez les enregistrements DNS pr\u00e9c\u00e9dents\u00a0; utilisez <strong>nslookup\/MXToolbox<\/strong> pour une validation pr\u00e9alable.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Conseils pour configurer la protection contre l&rsquo;usurpation d&rsquo;adresse e-mail<\/h2>\n<p>Suivez ces conseils pratiques pour \u00e9viter les pi\u00e8ges les plus courants lors du d\u00e9ploiement d&rsquo;une protection contre l&rsquo;usurpation d&rsquo;adresse e-mail. Optimisez votre configuration \u00e0 la fois pour la s\u00e9curit\u00e9 et la d\u00e9livrabilit\u00e9.<\/p>\n<h3>Pourquoi SPF \u00e9choue-t-il au-del\u00e0 de 10 requ\u00eates DNS\u00a0?<\/h3>\n<p>SPF \u00e9choue si le nombre de requ\u00eates DNS d\u00e9passe 10, ce qui provoque le rejet d&rsquo;e-mails l\u00e9gitimes. Pour l&rsquo;\u00e9viter, aplatissez vos <strong>includes\u00a0:<\/strong> remplacez les instructions <strong><code>include:<\/code><\/strong> imbriqu\u00e9es par des listes <strong>ip4:\/ip6:<\/strong> directes.<\/p>\n<p>Vous pouvez aussi recourir aux macros SPF en regroupant les fournisseurs (<strong><code>include<\/code><\/strong><code>:%{i}._spf.example.com<\/code>). Testez rigoureusement le r\u00e9sultat avec le script ci-dessous\u00a0:<\/p>\n<table>\n<tbody>\n<tr>\n<td><strong><code>Resolve-DnsName -Type TXT yourdomain.com | Select-Object Strings # Windows 11<\/code><\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3>Faut-il commencer par p=reject ou p=none\u00a0?<\/h3>\n<p>Ne commencez jamais par <code>p=reject<\/code>\u00a0: vous risquez de bloquer silencieusement des e-mails valides. D\u00e9ployez plut\u00f4t <code>p=none<\/code> pendant 2 \u00e0 4 semaines pour collecter des rapports. Corrigez ensuite les lacunes SPF\/DKIM de vos exp\u00e9diteurs l\u00e9gitimes.<\/p>\n<p>Passez ensuite \u00e0 <strong><code>p=quarantine<\/code> (spam) &gt; <code>p=reject<\/code> (blocage)<\/strong>. Une application progressive \u00e9vite en effet de perturber l&rsquo;activit\u00e9 tout en maximisant la protection contre l&rsquo;usurpation d&rsquo;exp\u00e9diteur.<\/p>\n<h3>\u00c0 quelle fr\u00e9quence renouveler mes cl\u00e9s DKIM\u00a0?<\/h3>\n<p>Des changements de cl\u00e9 non document\u00e9s interrompent les flux de messagerie. Pour une gestion sans faille, consignez vos s\u00e9lecteurs (selector1, google, etc.) dans un coffre-fort de mots de passe, renouvelez les cl\u00e9s tous les 6 mois depuis la console d&rsquo;administration de votre messagerie et r\u00e9alisez un audit trimestriel avec cette commande\u00a0:<\/p>\n<table>\n<tbody>\n<tr>\n<td><strong><code>Get-DkimSigningConfig | Format-List Domain, SelectorCNAME # Microsoft 365<\/code><\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3>Faut-il utiliser un outil DMARC h\u00e9berg\u00e9 plut\u00f4t que g\u00e9rer le DNS manuellement\u00a0?<\/h3>\n<p>Si la gestion manuelle du DNS et de PowerShell vous d\u00e9passe, tournez-vous vers des plateformes adapt\u00e9es aux MSP comme PowerDMARC, Proofpoint ou Valimail. Elles peuvent configurer automatiquement SPF\/DKIM\/DMARC, traduire les rapports en langage clair et alerter en temps r\u00e9el en cas d&rsquo;attaque par usurpation. C&rsquo;est la solution id\u00e9ale pour les \u00e9quipes qui n&rsquo;ont ni administrateur messagerie d\u00e9di\u00e9 ni surveillance 24h\/24 et 7j\/7.<\/p>\n<div class=\"quick-start-guide\"><h2><svg width=\"45\" height=\"45\" viewBox=\"0 0 45 45\" fill=\"none\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\">\n<path d=\"M41.4822 0H3.51778C1.57496 0 0 1.57496 0 3.51778V41.4822C0 43.425 1.57496 45 3.51778 45H41.4822C43.425 45 45 43.425 45 41.4822V3.51778C45 1.57496 43.425 0 41.4822 0Z\" fill=\"#053856\"\/>\n<path d=\"M30.4399 13.9904C28.9161 12.4475 26.9127 11.6737 24.4346 11.6737C23.0721 11.6737 21.8188 11.911 20.6794 12.3858C19.5401 12.8605 18.5859 13.5346 17.8168 14.4129V11.2654L12.2766 13.867V32.562H18.0779V22.4739C18.0779 20.6224 18.5099 19.2267 19.3787 18.2867C20.2474 17.3515 21.4105 16.8815 22.8727 16.8815C24.1877 16.8815 25.1894 17.285 25.8825 18.0968C26.5756 18.9086 26.9222 20.1334 26.9222 21.7808V32.562H32.7234V21.2728C32.7234 18.2393 31.9591 15.5285 30.4399 13.9856V13.9904Z\" fill=\"#04FF88\"\/>\n<\/svg>Guide de d\u00e9marrage rapide<\/h2><p>Voici les \u00e9tapes \u00e0 suivre pour d\u00e9tecter et corriger le route flapping\u00a0:<\/p>\n<p>1. <b>Outils de surveillance<\/b>\u00a0: utilisez le <a href=\"https:\/\/www.ninjaone.com\/fr\/plateforme-de-gestion-de-terminaux\/gestion-de-reseau\/\">NMS (syst\u00e8me de gestion de r\u00e9seau) de NinjaOne<\/a> pour surveiller les m\u00e9triques <a href=\"https:\/\/www.ninjaone.com\/it-hub\/it-service-management\/what-is-simple-network-management-protocol-snmp\/\">SNMP<\/a> telles que l&rsquo;\u00e9tat des interfaces, les modifications des tables de routage et la disponibilit\u00e9 des protocoles.<\/p>\n<p>2. <b>Alertes<\/b>\u00a0: configurez des alertes en cas d&rsquo;instabilit\u00e9 rapide des interfaces ou des protocoles de routage.<\/p>\n<p>3. <b>Analyse des journaux<\/b>\u00a0: examinez les journaux des appareils \u00e0 la recherche de sch\u00e9mas r\u00e9v\u00e9lant une instabilit\u00e9 du routage.<\/p>\n<p>4. <b>Diagnostics r\u00e9seau<\/b>\u00a0: utilisez des outils comme <code>traceroute<\/code> ou <code>ping<\/code>, ou les diagnostics propres au fournisseur, depuis les appareils concern\u00e9s.<\/p>\n<p>5. <b>Revue de configuration<\/b>\u00a0: recherchez les politiques de routage mal configur\u00e9es, les chemins redondants ou les relations de peering instables.<\/p>\n<\/div>\n<h2>Protection contre l&rsquo;usurpation d&rsquo;adresse e-mail\u00a0: bloquez le phishing avant qu&rsquo;il ne commence<\/h2>\n<p>La configuration de SPF, DKIM et DMARC constitue votre premi\u00e8re ligne de d\u00e9fense contre le phishing, la fraude aux factures et l&rsquo;usurpation de marque qui visent les PME. En impl\u00e9mentant ces protocoles, vous renforcez la confiance accord\u00e9e \u00e0 votre domaine, bloquez les e-mails usurp\u00e9s au niveau du serveur et obtenez une visibilit\u00e9 pr\u00e9cieuse sur les sch\u00e9mas d&rsquo;attaque.<\/p>\n<p>Commencez par le <strong><code>-all<\/code><\/strong> de SPF, ajoutez la signature cryptographique de DKIM, puis laissez les rapports DMARC guider le durcissement de votre politique. Gardez en t\u00eate qu&rsquo;une seule \u00ab\u00a0demande du PDG\u00a0\u00bb usurp\u00e9e qui passe entre les mailles du filet peut ruiner un client.<\/p>\n<p><strong>Sujets connexes<\/strong><\/p>\n<ul>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/comprendre-et-prevenir-les-attaques-par-email-spoofing\/\">Comprendre et pr\u00e9venir les attaques par usurpation d&rsquo;adresse e-mail<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/it-hub\/endpoint-security\/what-is-spoofing\/\">Qu&rsquo;est-ce que le spoofing\u00a0?<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/comment-identifier-un-e-mail-de-phishing\/\">Exemples d&rsquo;e-mails de phishing\u00a0: comment reconna\u00eetre un e-mail frauduleux<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/quest-ce-que-le-business-email-compromise-bec\/\">Qu&rsquo;est-ce que la fraude au pr\u00e9sident (BEC)\u00a0?<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/10-bonnes-pratiques-de-securite-pour-un-serveur-de-messagerie-a-connaitre\/\">10 bonnes pratiques de s\u00e9curit\u00e9 des serveurs de messagerie \u00e0 conna\u00eetre<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>L&rsquo;usurpation d&rsquo;adresse e-mail, o\u00f9 les attaquants falsifient l&rsquo;adresse de l&rsquo;exp\u00e9diteur pour lancer des campagnes de phishing et des arnaques par usurpation d&rsquo;identit\u00e9, figure parmi les principales menaces qui visent les petites et moyennes entreprises (PME). Ces attaques r\u00e9ussissent souvent pour une raison simple\u00a0: les enregistrements d&rsquo;authentification e-mail essentiels sont absents ou mal configur\u00e9s. Dans ce [&hellip;]<\/p>\n","protected":false},"author":35,"featured_media":742331,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"","_lmt_disable":"","footnotes":""},"categories":[4372],"tags":[],"class_list":["post-891546","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-croissance-des-msp"],"acf":[],"modified_by":null,"_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/891546","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/users\/35"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/comments?post=891546"}],"version-history":[{"count":1,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/891546\/revisions"}],"predecessor-version":[{"id":891547,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/891546\/revisions\/891547"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media\/742331"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media?parent=891546"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/categories?post=891546"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/tags?post=891546"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}