Registro DMARC
Um registro DMARC é um registro DNS TXT publicado em _dmarc.yourdomain.com que define a sua política DMARC (p=), os modos de alinhamento de SPF/DKIM (aspf/adkim) e para onde os relatórios agregados (rua) e forenses (ruf) são enviados.
Este guia faz parte do nosso guia completo sobre DMARC. Relacionado: a política DMARC e como configurar o DMARC.
Um registro DMARC é um registro DNS TXT publicado em _dmarc.yourdomain.com que informa aos servidores de e-mail de recebimento como tratar as mensagens que falham na autenticação. Ele define a sua política DMARC, especifica os modos de alinhamento de SPF e DKIM, e indica os endereços para onde os relatórios agregados e forenses são enviados.
Um registro DMARC une a sua configuração existente de SPF e DKIM e lhe dá visibilidade sobre quem está enviando e-mails em nome do seu domínio. Os destinatários o leem durante a avaliação da mensagem, decidem o que fazer com os e-mails que falham e enviam relatórios de volta para os endereços que você indicar.
Como é um registro DMARC
Um registro DMARC é um único registro TXT cujo valor é uma lista de tags separadas por ponto e vírgula. Aqui está um exemplo estrito, de aplicação:
_dmarc.example.com TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"
O host é _dmarc.example.com, o tipo é TXT, e a string entre aspas é a própria política. Todo registro DMARC começa com v=DMARC1 e declara uma política com p=. Todo o resto é opcional e preenche o comportamento de relatórios e de alinhamento.
As tags em um registro DMARC
Cada tag controla um aspecto de como os destinatários avaliam e reportam sobre o seu e-mail. Apenas v e p são obrigatórias; as demais recorrem a padrões sensatos quando omitidas.
| Tag | Finalidade | Notas |
|---|---|---|
v | Versão do protocolo | Obrigatória. Deve ser v=DMARC1 e aparecer primeiro |
p | Política para o domínio | Obrigatória. none, quarantine ou reject |
sp | Política para subdomínios | Herda p se omitida |
rua | Endereço para relatórios agregados | URI mailto:; para onde os relatórios XML diários são enviados |
ruf | Endereço para relatórios forenses | URI mailto:; amostras por falha (raramente suportado) |
adkim | Modo de alinhamento do DKIM | r relaxado (padrão) ou s estrito |
aspf | Modo de alinhamento do SPF | r relaxado (padrão) ou s estrito |
pct | Percentual de e-mails aos quais a política se aplica | 1–100, padrão 100 |
fo | Opções de relatório forense | 0, 1, d ou s para quando as amostras são geradas |
As tags podem aparecer em qualquer ordem após v, e as tags desconhecidas são ignoradas pelos destinatários compatíveis.
Onde fica um registro DMARC
Um registro DMARC é sempre publicado como um registro TXT no subdomínio _dmarc do domínio que ele protege — para example.com isso é _dmarc.example.com. Você o adiciona no painel de controle do seu provedor de DNS da mesma forma que adiciona qualquer registro TXT: host _dmarc, tipo TXT, e a string da política como valor.
Cada domínio e subdomínio pode ter o seu próprio registro DMARC. Se um subdomínio não tiver um registro próprio, os destinatários recorrem ao registro do domínio organizacional e aplicam a sua tag sp (ou p quando sp está ausente). Um domínio deve ter apenas um registro DMARC TXT; múltiplos registros tornam a política inválida.
Alinhamento: aspf e adkim
O alinhamento é o que conecta uma verificação de SPF ou DKIM aprovada ao domínio que os seus destinatários realmente veem no cabeçalho From. As tags aspf e adkim controlam quão exata essa correspondência deve ser.
- Relaxado (
r) — o padrão. O domínio autenticado e o domínio doFromsó precisam compartilhar o mesmo domínio organizacional.mail.example.comse alinha comexample.com. - Estrito (
s) — os domínios devem corresponder exatamente.mail.example.comnão se alinha comexample.com.
O alinhamento é a razão pela qual o DMARC é mais forte do que o SPF ou o DKIM sozinhos: uma mensagem pode passar no SPF e ainda falhar no DMARC se o domínio aprovado não se alinhar com o remetente visível. Para que o aspf o ajude, você primeiro precisa de um registro SPF válido e aprovado que autorize os seus remetentes. Para saber como o alinhamento alimenta as decisões de aplicação, veja a política DMARC.
Como publicá-lo e verificá-lo
Publicar um registro DMARC é uma única alteração de DNS, mas implantá-lo com segurança significa começar em p=none para monitoramento, ler os seus relatórios rua e apertar em direção a p=reject somente quando o e-mail legítimo estiver alinhado. A sequência completa de implantação é abordada em como configurar o DMARC.
Depois que o registro estiver ativo, confirme que ele resolve e é analisado corretamente com o nosso verificador de DMARC gratuito. Ele busca o registro TXT em _dmarc.yourdomain.com, valida cada tag e sinaliza erros comuns, como a falta de v=DMARC1, um valor de política inválido ou um endereço de relatório mal formado, antes que eles custem a sua entregabilidade.
Perguntas Frequentes
O que é um registro DMARC?
Um registro DMARC é um registro DNS TXT publicado em _dmarc.yourdomain.com que informa aos servidores de recebimento como tratar os e-mails que falham na autenticação de SPF e DKIM. Ele define a sua política de aplicação, especifica os modos de alinhamento de SPF e DKIM, e lista os endereços para onde os destinatários enviam relatórios agregados e forenses sobre os e-mails do seu domínio.
Onde um registro DMARC é publicado?
Um registro DMARC é publicado como um registro TXT no subdomínio _dmarc do domínio que ele protege, então, para example.com, o host é _dmarc.example.com. Você o cria no painel de controle do seu provedor de DNS exatamente como qualquer outro registro TXT. Cada domínio deve ter apenas um registro DMARC, ou a política se torna inválida.
O que a tag rua faz?
A tag rua indica o endereço que recebe os relatórios agregados do DMARC, escrito como um URI mailto: como rua=mailto:dmarc@example.com. Os servidores de recebimento enviam esses relatórios XML diários resumindo quais fontes enviaram e-mails em nome do seu domínio e se elas passaram no SPF, no DKIM e no alinhamento. Lê-los é como você encontra os remetentes legítimos antes de aplicar uma política estrita.
Qual é a diferença entre aspf=s e aspf=r?
aspf=r é o alinhamento de SPF relaxado, o padrão, em que o domínio autenticado pelo SPF só precisa compartilhar o mesmo domínio organizacional que o endereço From. aspf=s é o alinhamento estrito, que exige que os dois domínios correspondam exatamente. O estrito é mais seguro, mas pode quebrar e-mails de subdomínios ou de remetentes terceiros, por isso a maioria dos domínios começa com o alinhamento relaxado.