Aller au contenu
Avanet

Configurer Sophos Email DMARC Manager

DMARC Manager indique quels systèmes envoient des messages au nom d’un domaine et si SPF ou DKIM sont alignés pour DMARC. Fourni par Sendmarc, il est intégré à Sophos Fusion (anciennement Sophos Central). Pour démarrer en toute sécurité, il faut procéder en trois étapes distinctes : collecter les rapports, corriger les expéditeurs légitimes, puis seulement renforcer la politique DMARC.

Procédure rapide : vérifiez la licence et l’accès DNS, sauvegardez l’état actuel, cliquez sur DMARC Reporting pour le domaine, publiez sans le modifier le CNAME affiché par View Setup Instructions, puis contrôlez-le avec Verify. Attendez ensuite 24 à 48 heures l’arrivée des premiers rapports agrégés et classez les expéditeurs connus et inconnus.

Important : une migration DMARC change les destinataires des rapports d’authentification et, éventuellement, l’enregistrement DNS DMARC géré. Elle ne modifie ni les enregistrements MX ni les connecteurs de flux de messagerie Sophos et ne constitue pas une bascule du flux de messagerie. Les MX, les smarthosts et les connecteurs restent inchangés, sauf disposition contraire prévue dans un projet de messagerie distinct et approuvé.

Recenser les prérequis et l’état initial

L’utilisation nécessite soit une licence Sophos Email, soit une Sophos Email Monitoring System (EMS) license. Dans les deux cas, une DMARC Manager add-on license distincte est également requise ; DMARC Manager n’est pas inclus dans la licence EMS de base. La configuration et l’exploitation d’EMS ne font pas partie de ce guide.

Avant la configuration, les deux licences requises doivent être activées dans Sophos Fusion. Il faut également disposer d’un accès en écriture à la zone DNS faisant autorité pour chaque domaine expéditeur, désigner un propriétaire du domaine et un propriétaire DNS, et définir une fenêtre de changement ainsi qu’une procédure de retour arrière.

Avant de modifier les enregistrements DNS, ouvrez My Products > Email Security > DMARC Manager dans Sophos Fusion. Le résumé doit y être accessible. Manage DMARC ouvre le portail Sendmarc intégré, dont la vue avancée affiche l’authentification et la conformité DMARC du domaine sélectionné. Sous Accounts > Domains, choisissez Edit Settings pour le domaine, puis l’onglet DMARC.

Si DMARC Manager ne figure pas à cet emplacement ou si le portail ne s’ouvre pas, vérifiez d’abord que la licence Sophos Email ou la Sophos Email Monitoring System (EMS) license, ainsi que la DMARC Manager add-on license distincte, sont activées dans le bon tenant. Si l’accès reste impossible, contactez Sophos pour résoudre le problème de licence ou d’accès au portail. D’ici là, ne poursuivez pas la configuration et ne modifiez pas les enregistrements DNS approuvés.

Pour chaque domaine, consignez :

  • l’enregistrement DMARC actuel complet à _dmarc.example.com, y compris v=DMARC1, la politique, le pourcentage, rua, ruf, aspf et adkim ;
  • tous les services d’envoi légitimes, leur Return-Path, leur sélecteur DKIM, l’équipe responsable et le volume attendu ;
  • les destinataires actuels des rapports agrégés et des rapports d’échec, ainsi que les exigences de conservation et de protection des données ;
  • le TTL DNS, les délégations CNAME, TXT ou NS existantes et une sauvegarde de la zone ;
  • les valeurs de référence pour la conformité DMARC, le volume de messages et les redirections connues.

Un nom DNS ne peut pas porter simultanément un CNAME et d’autres enregistrements. Avant le changement, vérifiez donc si l’hôte affiché par Sophos est déjà utilisé. Avec Cloudflare, un nouveau CNAME destiné à cette validation doit être défini sur DNS only ; un proxy actif peut empêcher la résolution ou la vérification.

Activer DMARC Reporting pour un domaine

  1. Dans Sophos Fusion, ouvrez Global Settings > Products and Services > Email, puis Gateway Domains ou M365 Mailflow Domains.
  2. Dans la colonne DMARC Reporting, cliquez sur Not verified pour le domaine souhaité. Si DMARC reporting setup apparaît, lisez les informations et sélectionnez Proceed.
  3. Dans le portail, ouvrez l’onglet DMARC et cliquez sur View Setup Instructions.
  4. Copiez exactement l’hôte, la cible et le TTL du CNAME affiché dans la zone DNS faisant autorité. N’utilisez aucune des valeurs d’exemple de ce guide.
  5. Après la publication DNS, cliquez sur Verify. Si la vérification échoue immédiatement, attendez l’expiration du TTL ou la propagation DNS, puis contrôlez de nouveau l’hôte et la cible.
  6. Évaluez délibérément les configurations facultatives séparément. Sélectionnez ensuite Save & Back et vérifiez que l’état du domaine passe à Reporting.

En alternative, Entri peut assurer la publication DNS, mais uniquement auprès des fournisseurs DNS pris en charge. Dans la configuration de l’enregistrement, sélectionnez Configure DNS, puis Continue. Si Entri ne détecte pas automatiquement le fournisseur, choisissez-en un qui soit pris en charge. Le propriétaire DNS autorise ensuite le fournisseur ; si les responsabilités sont séparées, l’administrateur lui transmet la connexion d’autorisation. Change provider permet de corriger un choix erroné. Sélectionnez ensuite Connect, puis Done. Confirmez qu’Entri a réellement créé les enregistrements requis, revenez à la configuration restante du domaine, puis effectuez la vérification et la validation prévues. Done ne prouve pas à lui seul que l’état du DNS faisant autorité est correct. Si le fournisseur n’est pas pris en charge, la procédure manuelle reste la référence ; la sauvegarde de la zone et le retour arrière approuvé s’appliquent aux deux méthodes.

Sophos recommande le CNAME, car il permet d’effectuer les changements ultérieurs dans le portail sans modifier de nouveau manuellement le TXT DMARC. Un enregistrement TXT est également possible, mais il doit être republié après chaque changement de configuration. Les valeurs affichées dans le portail font toujours foi.

Commencer par observer, puis renforcer progressivement la politique

Sous Policy Settings, un domaine nouveau ou dont les expéditeurs légitimes n’ont pas encore été corrigés commence avec DMARC Policy: None. Cela correspond généralement à p=none : les systèmes destinataires signalent les résultats sans que la politique DMARC exige une mise en quarantaine ou un rejet. Cet état constitue une phase d’observation, et non un dispositif de protection achevé.

Sous Aggregate Reports > Reports Will Be Sent To, ajoutez uniquement les destinataires de rapports supplémentaires qui sont nécessaires et approuvés. Sous Failure Reports, vous pouvez activer Report Processing: Enabled et choisir l’étendue dans Report Options. Les rapports d’échec peuvent contenir des données personnelles ou des informations liées aux messages ; leurs destinataires et leur durée de conservation doivent donc être approuvés au préalable.

Dans Alignment Settings, choisissez délibérément Strict ou Relaxed. DMARC réussit si au moins un chemin aligné aboutit : SPF avec un Envelope-From correspondant ou DKIM avec un domaine de signature correspondant. La seule mention d’une réussite SPF ou DKIM, sans alignement avec le domaine From visible, ne suffit pas.

Après au moins deux semaines de données représentatives et la correction des sources légitimes, la politique peut passer progressivement de None à Quarantine, puis à Reject. Avant chaque étape, vérifiez les systèmes stratégiques, les redirections, les sous-domaines et la procédure de retour arrière approuvée. Save applique la configuration ; l’affichage d’un score plus élevé ne justifie pas à lui seul un renforcement.

Comprendre les limites de la migration des rapports

Le guide de migration actuel ne définit aucune étape opérationnelle pour transférer la livraison des rapports d’une autre plateforme vers DMARC Manager. Les fournisseurs existants peuvent gérer différemment les destinataires des rapports, les enregistrements TXT DMARC ou les délégations DNS. Avant toute modification de la destination d’un rapport, les administrateurs doivent clarifier avec le fournisseur actuel et Sophos les exigences propres au transfert, au fonctionnement en parallèle, à la conservation et au retour arrière.

Un changement de reporting ne constitue pas une bascule du flux de messagerie : les enregistrements MX, les smarthosts et les connecteurs de flux de messagerie Sophos ne doivent pas être modifiés. Ne publiez jamais deux enregistrements DMARC pour un même domaine et ne prévoyez un fonctionnement en parallèle des destinataires de rapports que si les deux fournisseurs le prennent explicitement en charge et l’approuvent.

Analyser le résumé et les rapports du portail

Sous My Products > Email Security > DMARC Manager, Sophos Fusion affiche le résumé. Au moins un domaine doit avoir l’état Reporting et envoyer des messages sortants. Les premières données apparaissent généralement sous 24 à 48 heures. Avec Domain et Date Range, sélectionnez un domaine ou All domains, ainsi qu’une période ; la valeur par défaut est de 30 jours et une période personnalisée peut aller jusqu’à 365 jours.

Domain Score et Risk Level servent à établir des priorités. Le Domain Score se compose actuellement d’Impersonation (80 %) pour DMARC, SPF et DKIM, de Branding (5 %) pour BIMI et de Privacy (15 %) pour TLS-RPT et MTA-STS. Les conditions publiées sont les suivantes :

  • un DMARC absent ou incorrect, ou la valeur None, donne une évaluation DMARC faible, Quarantine une évaluation moyenne et Reject une évaluation élevée ; une configuration SPF/DKIM ou un alignement manquants peuvent réduire la composante Impersonation ;
  • sans BIMI, la valeur Branding est de 0 ; avec un BIMI valide et un VMC, elle est de 5 ;
  • Privacy dépend de l’exhaustivité de TLS-RPT et de MTA-STS, ainsi que du mode MTA-STS In Testing ou Enforced. Lorsque les deux enregistrements sont présents, In Testing donne 4 et Enforced donne 5. La documentation Sophos indique des valeurs contradictoires pour les états intermédiaires incomplets ; il ne faut donc pas en déduire une formule exacte.

Le score est un indicateur de configuration mis à jour avec retard, et non une décision sur l’état de préparation à une politique d’application. Les changements n’apparaissent pas immédiatement et peuvent ne se refléter dans l’évaluation que le lendemain ; le score seul ne doit entraîner aucun renforcement de la politique. Pour l’exploitation, il faut également tenir compte des éléments suivants :

  • Passing, Failing et Forwards dans l’évolution de la conformité ;
  • l’apparition soudaine de nouveaux pays sources, de nouvelles adresses IP ou de nouveaux noms d’hôte, ainsi que les variations importantes de volume ;
  • les expéditeurs à fort volume et à faible conformité ;
  • les différences entre la plateforme attendue, le résultat SPF, le résultat DKIM et l’alignement.

View report ou Manage DMARC permet d’ouvrir les détails. Le rapport Email Senders sert à associer les adresses IP, les noms d’hôte, le volume, Compliance, Deliverability et Reputation. Lorsqu’ils sont disponibles et approuvés, les Failure Reports fournissent des détails sur les cas individuels. Les TLS-RPT Reports concernent les rapports de transport TLS et ne doivent pas être assimilés à l’authentification DMARC.

Ne marquez un expéditeur comme légitime qu’après confirmation technique et organisationnelle. Une marque connue ou un nom d’hôte plausible ne suffisent pas ; le propriétaire, la finalité de l’envoi, la configuration SPF ou DKIM et l’alignement doivent tous concorder.

Valider la configuration et assurer l’exploitation courante

La configuration est validée lorsque :

  • le domaine affiche Reporting dans Sophos Fusion et le DNS faisant autorité renvoie la valeur attendue ;
  • les rapports agrégés relatifs aux messages sortants récents arrivent dans la fenêtre attendue de 24 à 48 heures ;
  • tous les expéditeurs stratégiques sont associés à un propriétaire et leurs résultats d’alignement sont expliqués ;
  • la politique, l’alignement et les destinataires supplémentaires approuvés figurent dans le journal des changements.

Les alertes doivent signaler les baisses de conformité, les nouveaux expéditeurs et les problèmes de vérification DNS à une boîte aux lettres surveillée. Si une alerte manque, vérifiez également le dossier des courriers indésirables pour les messages provenant de alert@sophosdmarc.com. Examinez chaque mois les expéditeurs inconnus, les services arrivant en fin de vie, l’état DNS et l’adéquation de la politique actuelle.

Résoudre méthodiquement les problèmes courants

Échec de la vérification : interrogez le DNS faisant autorité pour l’hôte affiché exactement, puis écartez les fautes de frappe, les noms de zone ajoutés, les conflits CNAME, le TTL et le proxy Cloudflare. Sélectionnez ensuite de nouveau Verify ; n’expérimentez pas en créant successivement différents enregistrements.

Aucune donnée après 48 heures : vérifiez que le domaine a l’état Reporting, qu’il envoie effectivement des messages sortants et que l’enregistrement DMARC actuel permet au gestionnaire de recevoir les rapports. Contrôlez le fuseau horaire et les filtres sous Domain et Date Range. Attendez plus longtemps si le volume est faible.

Échec pour un expéditeur légitime : examinez séparément l’Envelope-From, le domaine From visible, le domaine de signature DKIM et le sélecteur. Les redirections peuvent rompre SPF ; un DKIM aligné peut néanmoins permettre à DMARC de réussir. N’assouplissez pas globalement aspf ou adkim ; corrigez d’abord le service responsable.

Apparition d’un expéditeur inconnu : ne l’approuvez pas immédiatement. Consignez l’adresse IP, le nom d’hôte, le volume, les pays, la période et le domaine concerné, recherchez le propriétaire en interne et, en l’absence d’autorisation, traitez l’expéditeur comme une utilisation abusive.