civil-and-structural-engineering
Comment l'authentification DNS améliore la sécurité de l'email et réduit le pourriel
Table of Contents
Pourquoi l'authentification par courriel compte-t-elle plus que jamais?
Le courrier électronique reste l'épine dorsale de la communication commerciale, mais il est aussi le vecteur le plus exploité pour les cyberattaques. Le phishing, le compromis entre les courriels d'affaires et le spam continuent à coûter des milliards d'organisations chaque année. Une seule attaque réussie peut endommager la réputation de marque, fuiter des données sensibles ou permettre la fraude financière. Les méthodes de filtrage traditionnelles ne suffisent plus car les attaquants adaptent constamment leurs techniques.
Qu'est-ce que l'authentification DNS?
L'authentification DNS fait appel au système de noms de domaine (DNS) pour publier des enregistrements cryptographiques et politiques que les serveurs de messagerie peuvent interroger en temps réel. Lorsqu'un serveur d'envoi transmet un message, le serveur récepteur recherche le domaine de l'expéditeur dans DNS pour vérifier que des enregistrements spécifiques confirment que le message est autorisé et non modifié. Trois protocoles principaux forment la base de l'authentification email moderne : SPF, DKIM et DMARC. Chacun s'adresse à un autre aspect de la confiance, et ensemble ils créent une défense en profondeur contre l'immoralité, la manipulation et le spoofing.
SPF (Cadre stratégique pour l'attribution des services aux clients)
SPF est la méthode d'authentification la plus ancienne et la plus largement déployée. Elle permet aux propriétaires de domaines de publier une liste d'adresses IP autorisées à envoyer des messages au nom de ce domaine. L'enregistrement SPF est un enregistrement TXT dans DNS. Lorsqu'un serveur de messagerie entrant reçoit un message, il extrait l'adresse (également appelée l'expéditeur d'enveloppes), interroge le domaine SPF et vérifie si l'adresse IP source apparaît dans la liste autorisée. Si elle correspond, le message passe SPF; si ce n'est pas le cas, le serveur récepteur peut appliquer une politique (softfail, hardfail, ou neutre) telle que définie dans l'enregistrement.
Par exemple, un enregistrement SPF pourrait ressembler à : . Le indique à la fin que tout expéditeur non listé devrait être rejeté, tandis que (softfail) les marque comme suspect mais livre toujours le message. Il est essentiel de garder les enregistrements SPF exacts et complets, surtout si vous utilisez des expéditeurs tiers comme des plateformes de marketing ou des services de messagerie en nuage. Un enregistrement SPF trop restrictif peut faire rejeter le courrier légitime, tandis qu'un enregistrement trop permissif n'offre aucune protection.
Malgré son utilité, SPF a des limites. Il ne vérifie pas le contenu d'un e-mail, seul l'expéditeur d'enveloppe. Les attaquants peuvent forger l'en-tête pour afficher un domaine de confiance même si l'expéditeur d'enveloppe utilise un domaine différent qui peut avoir un enregistrement SPF valide. C'est là que DKIM devient essentiel.
DKIM (Portail identifié par les clés de domaine)
La signature est générée à l'aide d'une clé privée détenue par le domaine d'envoi, et la clé publique correspondante est publiée dans le DNS comme enregistrement TXT sous un sélecteur spécifique (par exemple, ). La signature couvre les parties clés du message, y compris le corps et les en-têtes spécifiques tels que et . Dès réception, le serveur de messagerie récupère la clé publique de DNS, déchiffre la signature et recalcule le hachage. Si le hachage correspond, il prouve que le message n'a pas été modifié en transit et qu'il provient d'un serveur possédant la clé privée — en d'autres termes, le message est authentique et intact.
DKIM ne se soucie pas de l'adresse IP; il ne se soucie que de la preuve cryptographique. Cela signifie que la transmission des courriels ne brise pas DKIM car elle peut briser SPF. Cependant, DKIM nécessite une bonne gestion des clés. Les clés doivent être tournées périodiquement, et les anciennes clés doivent être retirées de DNS pour éviter toute utilisation abusive.
Tout comme pour le SPF, le DKIM ne permet pas à lui seul de forger un domaine complet s'il peut obtenir une clé valide ou si le domaine ne signe pas de messages. Le DMARC a été créé pour unifier le SPF et le DKIM dans un cadre politique unique.
DMARC (Authentification des messages par domaine, déclaration et conformité)
Le DMARC est situé au-dessus du SPF et du DKIM pour donner aux propriétaires de domaines la possibilité de préciser comment les serveurs récepteurs doivent traiter les messages qui échouent à la fois aux vérifications d'authentification. Il fournit également un mécanisme de rétroaction sous forme de rapports agrégés et de rapports médico-légaux. Une politique DMARC est publiée sous la forme d'un enregistrement TXT sous et contient des instructions telles que , ou . Il peut également inclure un [rapporter URI pour agrégat) et [rapporter URI pour criminalistique] pour recevoir des rapports XML détaillant les résultats d'authentification.
Pour un message à passer DMARC, soit SPF soit DKIM doivent passer ET le domaine utilisé dans l'authentification doit s'aligner avec le domaine dans l'en-tête . L'alignement d'identificateur empêche un attaquant d'utiliser un domaine légitime différent. SPF enregistre tout en forgeant le domaine . DMARC force un alignement strict ou détendu; strict signifie une correspondance exacte, détendue permet des sous-domaines.
Il est recommandé de mettre progressivement en œuvre le DMARC : commencer par pour surveiller le trafic, puis passer à pour signaler les messages suspects, et enfin pour les bloquer.
Avantages au-delà de la réduction des pourriels
La configuration correcte de SPF, DKIM et DMARC offre plusieurs avantages concrets qui vont bien au-delà de la simple réduction du volume de spam dans votre boîte de réception. Voici les principaux avantages :
- Prévention de la zone de domaine: Les attaquants ne peuvent envoyer des courriels qui semblent provenir de votre domaine à moins qu'ils n'aient accès à vos serveurs de messagerie ou à vos clés cryptographiques.
- Processus amélioré de livraison:[ Les principaux fournisseurs de boîtes aux lettres comme Gmail, Outlook et Yahoo traitent le courrier authentifié comme plus digne de confiance. Les messages non authentifiés sont plus susceptibles d'atterrir dans des dossiers de spam ou d'être rejetés sans réserve.
- Reputation améliorée de l'expéditeur:[ Lorsque votre courrier passe systématiquement l'authentification, votre domaine acquiert une réputation positive. Cette réputation affecte non seulement votre propre courrier sortant, mais aussi les courriels envoyés en votre nom par des services tiers.
- Visibilité pratique: Les rapports DMARC fournissent des données détaillées sur les personnes qui envoient des courriels en utilisant votre domaine, y compris des sources non autorisées. Cette intelligence peut vous aider à découvrir les technologies de l'information, les erreurs de configuration ou les attaques actives.
- Compliance and Brand Protection:[ De nombreuses normes et réglementations industrielles (comme PCI DSS, HIPAA et NIST) recommandent ou nécessitent de plus en plus l'authentification par courriel. L'authentification DNS aide également à protéger contre les éclipses par courriel qui pourraient nuire à la confiance de votre marque.
Mise en oeuvre de l'authentification DNS : guide étape par étape
La mise en place de ces dossiers nécessite une planification minutieuse pour éviter de rompre la livraison de courriels. Suivez ces étapes pour mettre en œuvre correctement SPF, DKIM et DMARC.
Étape 1: Vérification de votre courriel d'envoi d'infrastructure
Compilez une liste complète de tous les serveurs et services qui envoient des courriels en utilisant votre domaine. Cela comprend vos propres serveurs de messagerie, plateformes de marketing (p. ex. Mailchimp, SendGrid), fournisseurs de messagerie transactionnelle, systèmes CRM, et tout outil basé sur le cloud. Documentez leurs adresses IP (pour SPF) et si elles supportent la signature DKIM.
Étape 2 : Publier un enregistrement SPF
Créez un enregistrement TXT dans votre zone DNS pour le domaine racine (p. ex. ]) avec l'identificateur de version SPF et incluez des mécanismes pour chaque expéditeur autorisé. Utilisez le mécanisme pour les services tiers et / pour vos propres serveurs. Finissez par ou — évitez ] car il ne fournit aucune protection.
Exemple :
Utilisez les validateurs SPF en ligne pour vérifier les erreurs de syntaxe et la limite de 10 lookup (chaque et peut consommer plusieurs lookups).
Étape 3: Générer et publier les clés DKIM
Pour chaque service qui signe un courriel en votre nom, générer une paire de clés DKIM. La clé privée est détenue par le service d'envoi; la clé publique entre dans DNS comme un enregistrement TXT sous un sous-domaine de sélection. Le sélecteur est une étiquette unique (p. ex. , , ) qui permet plusieurs clés DKIM pour différents flux de courrier. Le contenu des enregistrements DNS doit suivre le format : (la clé publique dans la base64).
Vous pouvez générer la paire de clés en utilisant des outils comme OpenSSL ou votre fournisseur de messageries. Après publication, vérifiez que DKIM fonctionne en en envoyant un courriel de test et en vérifiant les en-têtes pour un résultat .
Étape 4 : Commencez par une politique de surveillance DMARC
Publier un enregistrement DMARC avec et une adresse de rapport agrégé (). Cela n'affectera pas la livraison des courriels, mais commencera à vous envoyer des rapports XML montrant comment vos courriels sont authentifiés. Analysez ces rapports pendant quelques semaines pour identifier les expéditeurs légitimes que vous avez pu manquer et pour repérer l'utilisation non autorisée de votre domaine.
Exemple :
Étape 5 : Appliquer progressivement le DMARC
Une fois que vous êtes convaincu que toutes les sources de courriel légitimes passent l'authentification, déplacez la politique de à . Cela donne pour instruction aux récepteurs de traiter les messages défaillants comme suspects (souvent les placer dans le spam). Après quelques semaines de surveillance sans problème, augmentez à pour bloquer tous les courriels non authentifiés de votre domaine.
Pièges courants et comment les éviter
Même les administrateurs expérimentés peuvent faire des erreurs lors de l'implémentation.
- Dépasser la limite de recherche SPF : Chaque requête DNS déclenchée par un , ou mécanisme compte pour un maximum de 10 recherches. Si vous dépassez 10, SPF échouera définitivement pour certains récepteurs. Consolider ou utiliser pour réduire les recherches.
- Édition de duplicata des enregistrements SPF:[ Un seul enregistrement TXT commençant par est autorisé. Plusieurs enregistrements ne sont pas combinés et provoquent un comportement non défini.
- L'utilisation d'une politique lorsque vous avez l'intention : (softfail) n'empêche pas la livraison et offre une protection minimale.
- Neglecting to rotation DKIM touches: Stale touches de réduction de la sécurité. Roter les clés tous les 6-12 mois et supprimer les anciennes clés de DNS pour empêcher les attaquants de les utiliser pour signer des emails malveillants.
- Ne pas aligner DKIM sur le domaine :[ Certains services tiers signent avec leur propre domaine au lieu du vôtre. Cela rompt l'alignement DMARC. Assurez-vous que l'expéditeur signe avec une clé qui correspond à votre domaine ou utilisez la signature autorisée par un tiers (ATPS) lorsque supportée.
- Ignorer les rapports DMARC:[ Les rapports sont des mines d'or d'informations. Ignorer ces rapports signifie manquer des expéditeurs non autorisés ou des erreurs de configuration.
Considérations avancées: BIMI et MTA‐STS
Une fois que vous avez mis en place SPF, DKIM et DMARC, vous pouvez explorer d'autres couches de sécurité de courriel. BIMI (Indicateurs de marque pour l'identification des messages) fait appel à DMARC pour afficher votre logo de marque vérifié dans le soutien aux clients de courriel. Cela augmente la confiance et l'engagement des destinataires.
TMA‐STS (Mail Transfer Agent Strict Transport Security) ajoute la sécurité de la couche transport en forçant les serveurs de messagerie à utiliser TLS lors de la connexion à votre serveur de messagerie. Il empêche les attaques de dégradation et l'interception man‐in‐the‐middle. MTA‐STS est configuré via un enregistrement DNS TXT et un fichier politique hébergé sur HTTPS. Bien qu'il ne fasse pas directement partie de l'authentification, il complète DMARC en sécurisant le canal.
Surveillance et entretien
L'authentification par courriel n'est pas une tâche définie et oubliée. Vous devriez :
- Surveillez les rapports d'agrégat DMARC chaque semaine pour détecter de nouveaux expéditeurs non autorisés ou des changements dans votre infrastructure d'envoi.
- Mettre à jour les enregistrements SPF chaque fois que vous ajoutez ou supprimez des services de messagerie ou des adresses IP.
- Renouveler et faire pivoter les clés DKIM avant qu'elles expirent.
- Revoir périodiquement votre politique DMARC pour s'assurer qu'elle s'harmonise toujours avec votre tolérance au risque.
De nombreuses organisations utilisent des plateformes d'analyse DMARC (comme DMARC.org, ou des solutions commerciales comme Valimail, Dmarcian ou Agari) pour rationaliser l'analyse et l'alerte des rapports.
Le rôle de l'authentification DNS dans un ensemble de sécurité moderne
L'authentification DNS doit être considérée comme la première ligne de défense dans une stratégie de sécurité par courriel en couches. Elle fonctionne aux côtés des passerelles de messagerie, du bac à sable, de la formation de sensibilisation des utilisateurs et de l'authentification multi-facteurs. Cependant, aucune autre contre-mesure ne peut empêcher le spooping de domaine aussi efficacement d'un point de vue technique.
Conclusion
Les méthodes d'authentification basées sur le DNS — SPF, DKIM et DMARC — offrent une façon éprouvée et évolutive de vérifier les expéditeurs, de protéger les destinataires et de maintenir l'intégrité de vos communications. Le processus de mise en oeuvre exige une attention particulière aux détails, mais les récompenses sont importantes : moins d'attaques de phishing, une meilleure productibilité et une réputation de marque plus forte. Commencez par une vérification approfondie, publiez vos dossiers avec soin, surveillez les résultats et appliquez les politiques progressivement. Pour plus de détails, consultez le SPF RFC (7208)] et DKIM RFC (6376)], ou visitez DMARC.org[ pour connaître les meilleures pratiques.