Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Registro DMARC

Um registro DMARC é um registro DNS TXT publicado em _dmarc.yourdomain.com que define a sua política DMARC (p=), os modos de alinhamento de SPF/DKIM (aspf/adkim) e para onde os relatórios agregados (rua) e forenses (ruf) são enviados.

Este guia faz parte do nosso guia completo sobre DMARC. Relacionado: a política DMARC e como configurar o DMARC.

Um registro DMARC é um registro DNS TXT publicado em _dmarc.yourdomain.com que informa aos servidores de e-mail de recebimento como tratar as mensagens que falham na autenticação. Ele define a sua política DMARC, especifica os modos de alinhamento de SPF e DKIM, e indica os endereços para onde os relatórios agregados e forenses são enviados.

Um registro DMARC une a sua configuração existente de SPF e DKIM e lhe dá visibilidade sobre quem está enviando e-mails em nome do seu domínio. Os destinatários o leem durante a avaliação da mensagem, decidem o que fazer com os e-mails que falham e enviam relatórios de volta para os endereços que você indicar.

Como é um registro DMARC

Um registro DMARC é um único registro TXT cujo valor é uma lista de tags separadas por ponto e vírgula. Aqui está um exemplo estrito, de aplicação:

_dmarc.example.com  TXT  "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"

O host é _dmarc.example.com, o tipo é TXT, e a string entre aspas é a própria política. Todo registro DMARC começa com v=DMARC1 e declara uma política com p=. Todo o resto é opcional e preenche o comportamento de relatórios e de alinhamento.

As tags em um registro DMARC

Cada tag controla um aspecto de como os destinatários avaliam e reportam sobre o seu e-mail. Apenas v e p são obrigatórias; as demais recorrem a padrões sensatos quando omitidas.

TagFinalidadeNotas
vVersão do protocoloObrigatória. Deve ser v=DMARC1 e aparecer primeiro
pPolítica para o domínioObrigatória. none, quarantine ou reject
spPolítica para subdomíniosHerda p se omitida
ruaEndereço para relatórios agregadosURI mailto:; para onde os relatórios XML diários são enviados
rufEndereço para relatórios forensesURI mailto:; amostras por falha (raramente suportado)
adkimModo de alinhamento do DKIMr relaxado (padrão) ou s estrito
aspfModo de alinhamento do SPFr relaxado (padrão) ou s estrito
pctPercentual de e-mails aos quais a política se aplica1100, padrão 100
foOpções de relatório forense0, 1, d ou s para quando as amostras são geradas

As tags podem aparecer em qualquer ordem após v, e as tags desconhecidas são ignoradas pelos destinatários compatíveis.

Onde fica um registro DMARC

Um registro DMARC é sempre publicado como um registro TXT no subdomínio _dmarc do domínio que ele protege — para example.com isso é _dmarc.example.com. Você o adiciona no painel de controle do seu provedor de DNS da mesma forma que adiciona qualquer registro TXT: host _dmarc, tipo TXT, e a string da política como valor.

Cada domínio e subdomínio pode ter o seu próprio registro DMARC. Se um subdomínio não tiver um registro próprio, os destinatários recorrem ao registro do domínio organizacional e aplicam a sua tag sp (ou p quando sp está ausente). Um domínio deve ter apenas um registro DMARC TXT; múltiplos registros tornam a política inválida.

Alinhamento: aspf e adkim

O alinhamento é o que conecta uma verificação de SPF ou DKIM aprovada ao domínio que os seus destinatários realmente veem no cabeçalho From. As tags aspf e adkim controlam quão exata essa correspondência deve ser.

  • Relaxado (r) — o padrão. O domínio autenticado e o domínio do From só precisam compartilhar o mesmo domínio organizacional. mail.example.com se alinha com example.com.
  • Estrito (s) — os domínios devem corresponder exatamente. mail.example.com não se alinha com example.com.

O alinhamento é a razão pela qual o DMARC é mais forte do que o SPF ou o DKIM sozinhos: uma mensagem pode passar no SPF e ainda falhar no DMARC se o domínio aprovado não se alinhar com o remetente visível. Para que o aspf o ajude, você primeiro precisa de um registro SPF válido e aprovado que autorize os seus remetentes. Para saber como o alinhamento alimenta as decisões de aplicação, veja a política DMARC.

Como publicá-lo e verificá-lo

Publicar um registro DMARC é uma única alteração de DNS, mas implantá-lo com segurança significa começar em p=none para monitoramento, ler os seus relatórios rua e apertar em direção a p=reject somente quando o e-mail legítimo estiver alinhado. A sequência completa de implantação é abordada em como configurar o DMARC.

Depois que o registro estiver ativo, confirme que ele resolve e é analisado corretamente com o nosso verificador de DMARC gratuito. Ele busca o registro TXT em _dmarc.yourdomain.com, valida cada tag e sinaliza erros comuns, como a falta de v=DMARC1, um valor de política inválido ou um endereço de relatório mal formado, antes que eles custem a sua entregabilidade.

Perguntas Frequentes

O que é um registro DMARC?

Um registro DMARC é um registro DNS TXT publicado em _dmarc.yourdomain.com que informa aos servidores de recebimento como tratar os e-mails que falham na autenticação de SPF e DKIM. Ele define a sua política de aplicação, especifica os modos de alinhamento de SPF e DKIM, e lista os endereços para onde os destinatários enviam relatórios agregados e forenses sobre os e-mails do seu domínio.

Onde um registro DMARC é publicado?

Um registro DMARC é publicado como um registro TXT no subdomínio _dmarc do domínio que ele protege, então, para example.com, o host é _dmarc.example.com. Você o cria no painel de controle do seu provedor de DNS exatamente como qualquer outro registro TXT. Cada domínio deve ter apenas um registro DMARC, ou a política se torna inválida.

O que a tag rua faz?

A tag rua indica o endereço que recebe os relatórios agregados do DMARC, escrito como um URI mailto: como rua=mailto:dmarc@example.com. Os servidores de recebimento enviam esses relatórios XML diários resumindo quais fontes enviaram e-mails em nome do seu domínio e se elas passaram no SPF, no DKIM e no alinhamento. Lê-los é como você encontra os remetentes legítimos antes de aplicar uma política estrita.

Qual é a diferença entre aspf=s e aspf=r?

aspf=r é o alinhamento de SPF relaxado, o padrão, em que o domínio autenticado pelo SPF só precisa compartilhar o mesmo domínio organizacional que o endereço From. aspf=s é o alinhamento estrito, que exige que os dois domínios correspondam exatamente. O estrito é mais seguro, mas pode quebrar e-mails de subdomínios ou de remetentes terceiros, por isso a maioria dos domínios começa com o alinhamento relaxado.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)