Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

DMARC

O DMARC (Domain-based Message Authentication, Reporting & Conformance) é uma política de DNS que se apoia no SPF e no DKIM para impedir a falsificação de domínios.

O DMARC (Domain-based Message Authentication, Reporting & Conformance) é uma política de DNS que se apoia no SPF e no DKIM para impedir a falsificação de domínios. Ele usa o “alinhamento” para verificar se o domínio autenticado corresponde ao endereço From visível, informa aos servidores de e-mail de recebimento o que fazer quando uma mensagem falha (none, quarantine ou reject) e envia relatórios que mostram quem está enviando e-mails em nome do seu domínio.

O DMARC é a camada que transforma o SPF e o DKIM de verificações isoladas em uma política aplicável e monitorada. Sem ele, um destinatário pode confirmar que uma mensagem passou no SPF, mas ainda não tem nenhuma instrução sobre o que fazer com e-mails que falham — e nenhuma forma de avisá-lo de que isso aconteceu.

Como o DMARC funciona

O DMARC não substitui o SPF e o DKIM; ele se posiciona sobre eles e adiciona um teste crucial: o alinhamento. Uma mensagem passa no DMARC se o SPF ou o DKIM autenticar a mensagem e o domínio autenticado se alinhar com o domínio no cabeçalho From: visível que os destinatários realmente veem.

Esse “ou” é importante. Uma mensagem só precisa que um dos dois passe e se alinhe:

  • Alinhamento de SPF — a mensagem passa no SPF, e o domínio no Return-Path (remetente do envelope) corresponde ao domínio do From.
  • Alinhamento de DKIM — a mensagem carrega uma assinatura DKIM válida, e o domínio de assinatura (d=) corresponde ao domínio do From.

Se nenhum autenticar e se alinhar, a mensagem falha no DMARC e o destinatário aplica a política que você publicou. Essa etapa de alinhamento é o que realmente bloqueia a falsificação: os atacantes podem enviar a partir de uma infraestrutura que passa no SPF ou no DKIM para o próprio domínio deles, mas não conseguem alinhá-la com o seu endereço From.

As partes do DMARC

O DMARC se divide em algumas peças conectadas, cada uma abordada em seu próprio guia:

  • O que é o DMARC — o conceito, por que ele existe e onde se encaixa ao lado do SPF e do DKIM.
  • O registro DMARC — o registro TXT que você publica em _dmarc.yourdomain.com e as tags dentro dele.
  • A política DMARC — o valor p= que define a aplicação: none, quarantine ou reject.
  • Como configurar o DMARC — uma implementação passo a passo do monitoramento até a aplicação total.

Um registro típico de aplicação tem a seguinte aparência:

v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s

Aqui, p=reject bloqueia os e-mails que falham, rua define o endereço para os relatórios agregados, e adkim=s / aspf=s exigem alinhamento estrito.

Por que o SPF é importante para o DMARC

É aqui que a maioria das implementações de DMARC quebra silenciosamente. O DMARC depende de o SPF (ou o DKIM) tanto passar quanto se alinhar — então, se o seu registro SPF estiver quebrado, o DMARC enfraquece sem nenhum aviso óbvio.

A falha mais comum é o limite de 10 consultas do SPF. O SPF limita em dez o número de consultas DNS que um registro pode acionar. Quando você encadeia mecanismos include: para o seu provedor de e-mail, plataforma de marketing, help desk e CRM, você pode ultrapassar esse teto. Quando isso acontece, o SPF retorna PermError, e muitos destinatários tratam isso como uma falha de SPF. Seu e-mail legítimo de repente para de passar no alinhamento de SPF, e o DMARC agora se apoia inteiramente no DKIM — sem margem para erro.

Para manter o DMARC sólido, mantenha o SPF saudável:

  • Passe seu domínio pelo SPF Checker para confirmar que ele resolve corretamente e permanece abaixo de dez consultas.
  • Revise a sintaxe do seu registro SPF para que cada mecanismo e qualificador esteja correto.
  • Deixe o AutoSPF achatar e manter seu registro SPF automaticamente, para que ele permaneça válido, abaixo do limite de consultas e sempre alinhado — o que mantém o alinhamento do DMARC intacto por mais remetentes que você adicione.

Um registro SPF válido não é opcional para o DMARC. Ele é uma das duas bases contra as quais o DMARC verifica o alinhamento.

O DMARC no quadro geral

O DMARC é a camada de aplicação e de relatórios de um sistema de três partes. Para ver como as peças se encaixam — o SPF autorizando remetentes, o DKIM assinando mensagens e o DMARC decidindo o que acontece em caso de falha — comece pelo hub de autenticação de e-mail, depois compare os papéis diretamente com SPF vs DMARC e DKIM vs DMARC. Entender essas relações é a maneira mais rápida de implantar o DMARC sem bloquear acidentalmente o seu próprio e-mail.

Verifique o seu DMARC

Não tem certeza se o seu registro DMARC está publicado ou definido com a política correta? Passe seu domínio pelo verificador de DMARC gratuito para ver seu registro atual, sua política e suas configurações de alinhamento em segundos.

Perguntas Frequentes

O que é o DMARC?

O DMARC é uma política de autenticação de e-mail baseada em DNS que se apoia no SPF e no DKIM. Publicado como um registro TXT, ele usa o alinhamento para confirmar que o domínio autenticado corresponde ao endereço From visível, informa aos destinatários se devem permitir, colocar em quarentena ou rejeitar os e-mails que falham, e envia relatórios agregados para que você veja quem envia e-mails em nome do seu domínio.

Como o DMARC funciona com o SPF e o DKIM?

O DMARC verifica os resultados do SPF e do DKIM e, em seguida, adiciona um teste de alinhamento. Uma mensagem passa no DMARC se o SPF ou o DKIM a autenticar e esse domínio autenticado se alinhar com o domínio do From que os destinatários veem. Apenas um dos dois precisa passar e se alinhar, mas pelo menos um deve fazê-lo — caso contrário, a política que você publicou é aplicada.

O DMARC é obrigatório?

O DMARC não é universalmente exigido, mas os principais provedores de caixa de correio como Google e Yahoo agora o exigem para remetentes em massa, e muitos frameworks de segurança o esperam. Mesmo onde é opcional, publicar o DMARC é fortemente recomendado: é o único mecanismo que impede a falsificação do seu domínio e que reporta remetentes não autorizados de volta para você.

O que significa p=reject?

p=reject é a política de DMARC mais estrita. Ela instrui os servidores de recebimento a recusar qualquer mensagem que falhe na autenticação e no alinhamento do DMARC, de modo que os e-mails falsificados sejam bloqueados de imediato em vez de entregues na pasta de spam. Antes de migrar para p=reject, confirme que todos os seus remetentes legítimos passam no alinhamento de SPF ou DKIM, ou você corre o risco de bloquear o seu próprio e-mail válido.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)