DMARC
O DMARC (Domain-based Message Authentication, Reporting & Conformance) é uma política de DNS que se apoia no SPF e no DKIM para impedir a falsificação de domínios.
O DMARC (Domain-based Message Authentication, Reporting & Conformance) é uma política de DNS que se apoia no SPF e no DKIM para impedir a falsificação de domínios. Ele usa o “alinhamento” para verificar se o domínio autenticado corresponde ao endereço From visível, informa aos servidores de e-mail de recebimento o que fazer quando uma mensagem falha (none, quarantine ou reject) e envia relatórios que mostram quem está enviando e-mails em nome do seu domínio.
O DMARC é a camada que transforma o SPF e o DKIM de verificações isoladas em uma política aplicável e monitorada. Sem ele, um destinatário pode confirmar que uma mensagem passou no SPF, mas ainda não tem nenhuma instrução sobre o que fazer com e-mails que falham — e nenhuma forma de avisá-lo de que isso aconteceu.
Como o DMARC funciona
O DMARC não substitui o SPF e o DKIM; ele se posiciona sobre eles e adiciona um teste crucial: o alinhamento. Uma mensagem passa no DMARC se o SPF ou o DKIM autenticar a mensagem e o domínio autenticado se alinhar com o domínio no cabeçalho From: visível que os destinatários realmente veem.
Esse “ou” é importante. Uma mensagem só precisa que um dos dois passe e se alinhe:
- Alinhamento de SPF — a mensagem passa no SPF, e o domínio no
Return-Path(remetente do envelope) corresponde ao domínio do From. - Alinhamento de DKIM — a mensagem carrega uma assinatura DKIM válida, e o domínio de assinatura (
d=) corresponde ao domínio do From.
Se nenhum autenticar e se alinhar, a mensagem falha no DMARC e o destinatário aplica a política que você publicou. Essa etapa de alinhamento é o que realmente bloqueia a falsificação: os atacantes podem enviar a partir de uma infraestrutura que passa no SPF ou no DKIM para o próprio domínio deles, mas não conseguem alinhá-la com o seu endereço From.
As partes do DMARC
O DMARC se divide em algumas peças conectadas, cada uma abordada em seu próprio guia:
- O que é o DMARC — o conceito, por que ele existe e onde se encaixa ao lado do SPF e do DKIM.
- O registro DMARC — o registro
TXTque você publica em_dmarc.yourdomain.come as tags dentro dele. - A política DMARC — o valor
p=que define a aplicação:none,quarantineoureject. - Como configurar o DMARC — uma implementação passo a passo do monitoramento até a aplicação total.
Um registro típico de aplicação tem a seguinte aparência:
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s
Aqui, p=reject bloqueia os e-mails que falham, rua define o endereço para os relatórios agregados, e adkim=s / aspf=s exigem alinhamento estrito.
Por que o SPF é importante para o DMARC
É aqui que a maioria das implementações de DMARC quebra silenciosamente. O DMARC depende de o SPF (ou o DKIM) tanto passar quanto se alinhar — então, se o seu registro SPF estiver quebrado, o DMARC enfraquece sem nenhum aviso óbvio.
A falha mais comum é o limite de 10 consultas do SPF. O SPF limita em dez o número de consultas DNS que um registro pode acionar. Quando você encadeia mecanismos include: para o seu provedor de e-mail, plataforma de marketing, help desk e CRM, você pode ultrapassar esse teto. Quando isso acontece, o SPF retorna PermError, e muitos destinatários tratam isso como uma falha de SPF. Seu e-mail legítimo de repente para de passar no alinhamento de SPF, e o DMARC agora se apoia inteiramente no DKIM — sem margem para erro.
Para manter o DMARC sólido, mantenha o SPF saudável:
- Passe seu domínio pelo SPF Checker para confirmar que ele resolve corretamente e permanece abaixo de dez consultas.
- Revise a sintaxe do seu registro SPF para que cada mecanismo e qualificador esteja correto.
- Deixe o AutoSPF achatar e manter seu registro SPF automaticamente, para que ele permaneça válido, abaixo do limite de consultas e sempre alinhado — o que mantém o alinhamento do DMARC intacto por mais remetentes que você adicione.
Um registro SPF válido não é opcional para o DMARC. Ele é uma das duas bases contra as quais o DMARC verifica o alinhamento.
O DMARC no quadro geral
O DMARC é a camada de aplicação e de relatórios de um sistema de três partes. Para ver como as peças se encaixam — o SPF autorizando remetentes, o DKIM assinando mensagens e o DMARC decidindo o que acontece em caso de falha — comece pelo hub de autenticação de e-mail, depois compare os papéis diretamente com SPF vs DMARC e DKIM vs DMARC. Entender essas relações é a maneira mais rápida de implantar o DMARC sem bloquear acidentalmente o seu próprio e-mail.
Verifique o seu DMARC
Não tem certeza se o seu registro DMARC está publicado ou definido com a política correta? Passe seu domínio pelo verificador de DMARC gratuito para ver seu registro atual, sua política e suas configurações de alinhamento em segundos.
Perguntas Frequentes
O que é o DMARC?
O DMARC é uma política de autenticação de e-mail baseada em DNS que se apoia no SPF e no DKIM. Publicado como um registro TXT, ele usa o alinhamento para confirmar que o domínio autenticado corresponde ao endereço From visível, informa aos destinatários se devem permitir, colocar em quarentena ou rejeitar os e-mails que falham, e envia relatórios agregados para que você veja quem envia e-mails em nome do seu domínio.
Como o DMARC funciona com o SPF e o DKIM?
O DMARC verifica os resultados do SPF e do DKIM e, em seguida, adiciona um teste de alinhamento. Uma mensagem passa no DMARC se o SPF ou o DKIM a autenticar e esse domínio autenticado se alinhar com o domínio do From que os destinatários veem. Apenas um dos dois precisa passar e se alinhar, mas pelo menos um deve fazê-lo — caso contrário, a política que você publicou é aplicada.
O DMARC é obrigatório?
O DMARC não é universalmente exigido, mas os principais provedores de caixa de correio como Google e Yahoo agora o exigem para remetentes em massa, e muitos frameworks de segurança o esperam. Mesmo onde é opcional, publicar o DMARC é fortemente recomendado: é o único mecanismo que impede a falsificação do seu domínio e que reporta remetentes não autorizados de volta para você.
O que significa p=reject?
p=reject é a política de DMARC mais estrita. Ela instrui os servidores de recebimento a recusar qualquer mensagem que falhe na autenticação e no alinhamento do DMARC, de modo que os e-mails falsificados sejam bloqueados de imediato em vez de entregues na pasta de spam. Antes de migrar para p=reject, confirme que todos os seus remetentes legítimos passam no alinhamento de SPF ou DKIM, ou você corre o risco de bloquear o seu próprio e-mail válido.