DMARC et entetes ARC pour les mails redirigés

En 2024 Google/Gmail va imposer un respect encore plus strict des règle de sécurité sur les mails. Il s'agit donc de mettre en place SPF, DKIM, DMARC. C'est un assez gros chantier pour beaucoup de fournisseurs de mail.
Du côté OVH je ne vois pas beaucoup d'aide pour les petits clients, le DKIM semble encore réservé aux offres pro notamment.
Dans le lots il y a un cas d'utilisation qui m'intéresse particulièrement car je pense qu'on est nombreux à avoir de petites redirections mails qui paraissent toutes simples mais qui depuis quelques temps ont tendance à perdre des mails…
Exemple avec un domaine perso "mondom.eu" par exemple, où j'aurais créé une redirection de "moi@mondom.eu" vers "maboite@gmail.com". Et par exemple côté gmail configuré l'envoi avec cette adresse. Pour ceux qui pensent que ce n'est déjà pas possible c'est que votre serveur mail OVH est trop récent, il n'est plus possible de faire du smtp avec une adresse de redirection, uniquement avec boite et ses alias. Dans ce cas on reprend le même exemple mais avec une boite mail dans laquelle vous avez configuré une règle de redirection vers votre boite gmail.
- dans les 2 cas j'ai le même soucis : si le SPF de l'expéditeur est strict (-all) et ne contient pas OVH, alors son mail sera rejeté au lieu d'être transmis, car il lui manque les entètes ARC qu'il incombe à OVH d'ajouter avant de transmettre… et du coup gmail indique que ovh etant absent du SPF -> fail -> drop

Une idée de comment faire en sorte qu'OVH implémente cette norme sur leurs redirections ?
J'ai aussi la crainte que la configuration de DKIM sur notre domaine soit necessaire au fonctionnement de ARC, mais j'ai peut être pas tout compris sur la mise en oeuvre, c'est peut être encore une autre clef (AMS).

Voici un guide de décembre 2020 qui explique la configuration d'ARC attendue selon les normes qui ont évoluées : https://powerdmarc.com/fr/qu'est-ce-qu'une-chaîne-de-réception-authentifiée-par-arc/


strict (-all)


SPF strict -all
J'ignore si un récepteur qui reçoit un mail signé DKIM avec signature DKIM valide et SPF en échec suite à une redirection, doit accepter le mail ou le rejeter à cause du -all. Je suppose que dans ce cas, DMARC a la priorité et le mail doit être accepté.

Pour un expéditeur, mettre un -all strict et ne pas signer DKIM c'est aller au casse-pipes.
J'ai l'impression que OVH livre les nouveaux domaines avec un SPF -all (hardfail) mais ne propose toujours pas DKIM. Cherchez l'erreur. (je n'ai pas commandé d'hébergement récemment et ne peux donc vérifier)

De plus OVH change le sujet des mails identifiés comme spam mais aussi RCE ou quelque chose comme ça pour du marketing, évidemment ça casse DKIM.

Bonjour,


Je suppose que dans ce cas, DMARC a la priorité et le mail doit être accepté.

pour moi DMARC je rend pas le courrier délivrable pour autant par le SPF qui est stricte est en échec, et aucune directive DMARC n'autorise explicitement à outrepasser un SPF et/ou DKIM invalide.
Après j'ai pas testé mais si tu le souhaite on peut tester @Fritz2cat

Cordialement, janus57


Après j'ai pas testé mais si tu le souhaite on peut tester


Bonjour @janus57, pour le moment j'ai arrêté à construire moi-même mes serveurs de mail, je suis assez satisfait de l'implémentation de Yunohost.

Je suis d'accord avec toi.

J'utilise une redirection vers gmail depuis maintenant plus de 15 ans. En plus d'utiliser mon propre domaine, ca me permet d'être indépendant du webmail ou fournisseur. Je peux mettre la redirection à jour et c'est invisible pour mes contacts.

Par contre j'ai de plus en plus de souci où je ne recois pas d'emails de certains expéditeurs qui n'utilisent que le SPF, sans DKIM, et qui ont configuré leur SPF en hardfail (-all). En réception, je ne vois rien, donc si les expéditeurs ne se signalement pas par un autre canal de communication, aucun moyen de voir qu'il y a un problème.

J'ai testé que toutefois si l'expéditeur à un hardfail mais fournit in DKIM, alors je recois bien sur Gmail le message. Il faut que soit SPF soit DKIM réussisse.

C'est aussi documenté ici sur le site de Google: https://support.google.com/a/answer/175365?sjid=15148479352402606552-EU

Le mieux serait si OVH implémente ARC (si possible) sur tous les emails, et pas que les pro. Ca servirait à quoi sinon d'avoir des redirections offertes si on ne peut pas les utiliser :wink:

La seule solution aujourd'hui semble de créer un compte email OVH, de faire les redirections vers ce compte email. Et ensuite via IMAP de lire les messages sur Gmail. J'ai fait le test avec un envoyeur en SPF hardfail et sans DKIM, avec une redirection vers Gmail, rien n'arrive, avec une redirection vers un compte email OVH ca arrive (mais dans les headers, je peux voir 2 vérification SPF, la première effectuée avant la redirection est réussie, la deuxième lors de la réception sur la boite ne réussit pas, mais comme c'est interne OVH cela semble passer (pour combien de temps ?).


Le mieux serait si OVH implémente ARC (si possible) sur tous les emails, et pas que les pro.


Est-ce que OVH implémente ARC sur Mail Pro ? Je n'oserais pas affirmer cela.
Vous avez DKIM qui survit à des redirections bien faites.

Alternativement à ARC il y a aussi SRS. J'ignore lequel est meilleur.
Dans les deux cas la machine qui redirige va reprendre l'adresse d'expéditeur à son propre compte.

bob@externe.com écrit à alice@domaine.ovh
Redirection vers alice@gmail.com

Aujourd'hui avec les redirections OVH , Gmail va recevoir un mail de bob@externe.com depuis les serveurs d'OVH.

Si externe.com a mis un SPF -all et pas de DKIM et/ou un DMARC violent, le mail sera rejeté.

Avec ARC il y a des headers en plus où l'intermédiaire signe une ligne dans laquelle il certifie avoir validé le DKIM de l'expéditeur original.

Avec SRS l'adresse d'expéditeur sera réécrite (je simplifie): bob#externe.com@domaine.ovh
Ce qui fait que Gmail va recevoir un mail de domaine.ovh avec son SPF qui est valable.
En cas de non distribution, il faut un mécanime SRS inverse pour que le serveur OVH retransmette le message d'erreur à bob@externe.com.

Vu la multiplicité des environnements chez OVH, c'est un fameux château de cartes auquel il est délicat de toucher...

Au final il faut peut être cumuler SRS et ARC car si SRS modifie en ajoutant des headers alors il brise DKIM donc il faut ARC pour atester le DKIM d'avant modifications et resigner le tout.

Bref techniquement je ne sais pas exactement ce qui doit être fait mais il y a certainement des mecs dont c'est le boulot de savoir faire ça correctmeent et ça serait bien qu'il y en ait un qui bosse chez OVH pour mettre tout ça d'équère assez rapidement. Car comme dit Jean-Christophe c'est bien gentil de nous mettre plein de redirections offertes si elles sont inutilisables… Et puis là ce qui me choque le plus c'est que même en payant j'ai l'impression qu'OVH ne sait de toute manière pas faire la redirection correctement :frowning:


en ajoutant des headers alors il brise DKIM


Ajouter des headers ne brise pas DKIM.

Ce que DKIM signe est énuméré dans DKIM-signature, les en-têtes suivants sont généralement validés dans la signature:
from - to - cc - subject - messageid - references

Toutes les informations de services comme "Received:" ne font jamais partie de ce qui est signé.

On comprendra aisément que la modification du sujet pour y inscrire [SPAM] ou [List-id] va casser DKIM.