Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Como Configurar o DMARC

Para configurar o DMARC, primeiro faça o SPF e o DKIM passarem e se alinharem, publique um registro DMARC TXT em _dmarc.yourdomain.com começando em p=none com um endereço rua, monitore os relatórios, depois eleve a política para quarantine e, por fim, reject.

Este guia faz parte do nosso guia completo sobre DMARC. Relacionado: o registro DMARC e a política DMARC.

Para configurar o DMARC, primeiro faça com que o SPF e o DKIM passem e se alinhem para o seu domínio. Depois, publique um registro DMARC TXT em _dmarc.yourdomain.com começando em p=none com um endereço de relatório rua. Monitore os relatórios agregados por algumas semanas, corrija quaisquer remetentes legítimos que falhem no alinhamento e só então eleve a política para quarantine e, por fim, reject.

O DMARC une o SPF e o DKIM e informa aos destinatários o que fazer quando uma mensagem falha na autenticação. Feito da forma errada e às pressas, ele descarta silenciosamente e-mails reais. Feito na ordem certa, ele bloqueia o seu domínio contra falsificação sem prejudicar a entregabilidade. Aqui está o caminho prático, passo a passo.

Pré-requisitos: primeiro o SPF e o DKIM

O DMARC não tem nada para aplicar por conta própria. Ele apenas verifica se o SPF ou o DKIM passou e se alinhou com o domínio no endereço From visível. Se nenhum estiver configurado, o DMARC não faz nada de útil, então comece por aí.

  • Confirme que o seu registro SPF existe e lista cada serviço que envia em seu nome. Use o SPF Checker para inspecioná-lo, e siga o guia de configuração de SPF se precisar construí-lo ou corrigi-lo.
  • Configure a assinatura DKIM para cada plataforma de envio, para que as mensagens carreguem uma assinatura criptográfica válida que se alinhe com o seu domínio.
  • Mantenha o SPF abaixo do limite de 10 consultas. Muitos mecanismos include: causam um permerror, que faz o SPF falhar e quebra o alinhamento — a única razão mais comum para o DMARC bloquear e-mails legítimos. O AutoSPF achata o seu registro automaticamente para que você permaneça abaixo do limite à medida que adiciona remetentes.

Uma vez que o SPF e o DKIM passem e se alinhem, o DMARC tem algo real para aplicar.

Passo a passo

  1. Confirme que o SPF e o DKIM passam e se alinham. Envie um e-mail de teste para si mesmo ou para um endereço de referência e verifique os cabeçalhos. Ambos os mecanismos devem autenticar, e pelo menos um deve se alinhar com o seu domínio From.
  2. Publique um registro DMARC inicial. Adicione um registro TXT em _dmarc.yourdomain.com com o valor v=DMARC1; p=none; rua=mailto:dmarc@example.com. p=none ainda não aplica nada — apenas pede aos destinatários que reportem. Veja o registro DMARC para cada tag que você pode adicionar.
  3. Colete e leia os relatórios agregados. O endereço rua recebe relatórios XML diários dos destinatários listando quais fontes enviaram em nome do seu domínio e se elas passaram. Um visualizador de relatórios os torna legíveis.
  4. Corrija quaisquer remetentes legítimos que falhem no alinhamento. Para cada serviço real que falha, adicione-o ao SPF, habilite o DKIM para ele ou corrija o domínio de envio — até que cada fonte genuína autentique e se alinhe.
  5. Eleve para p=quarantine. Uma vez que os seus relatórios estejam limpos, migre para p=quarantine. Aumente gradualmente com a tag pct (por exemplo pct=25, depois 50, depois 100), de modo que os e-mails que falham caiam no spam em vez de serem perdidos enquanto você fica atento a surpresas.
  6. Migre para p=reject. Quando a quarentena não mostrar falhas legítimas, defina p=reject. Os destinatários agora bloqueiam de imediato os e-mails falsificados. Esta é a aplicação total — leia a política DMARC para entender exatamente o que cada valor de política faz.
  7. Verifique o seu registro. Confirme o registro publicado e a sintaxe com o verificador de DMARC após cada alteração.

Quanto tempo leva

Publicar o registro leva minutos; chegar com segurança ao reject leva semanas. Planeje de duas a quatro semanas em p=none só para ver um panorama completo dos seus remetentes — muitos serviços enviam apenas ocasionalmente, então uma janela curta acaba deixando-os de fora. Passe mais algumas semanas em quarantine com um aumento de pct antes de aplicar o reject. Grandes organizações com muitos remetentes terceiros costumam levar alguns meses. O monitoramento é o trabalho; as alterações de DNS são triviais. Apressar o cronograma é o que causa a perda de e-mails, não o registro em si.

Erros comuns de configuração

  • Pular direto para p=reject. Ignorar a fase de monitoramento em none significa que qualquer remetente mal configurado é silenciosamente rejeitado desde o primeiro dia. Sempre avance gradualmente: none, depois quarantine, depois reject.
  • Remetentes ausentes. Plataformas de marketing, help desks, ferramentas de faturamento e CRMs, todos enviam em nome do seu domínio. Se você aplicar antes que eles apareçam nos relatórios, os e-mails deles serão bloqueados.
  • Um registro SPF quebrado matando o alinhamento. Mais de 10 consultas DNS acionam um permerror e fazem o SPF falhar em todos os lugares. Mantenha o registro achatado e válido — é aqui que a maioria das implantações de DMARC quebra silenciosamente.
  • Nunca sair de p=none. Monitorar para sempre lhe dá visibilidade, mas proteção zero. none é uma linha de partida, não um destino.

Perguntas Frequentes

Como faço para configurar o DMARC?

Primeiro certifique-se de que o SPF e o DKIM passam e se alinham para o seu domínio. Depois, publique um registro TXT em _dmarc.yourdomain.com começando em p=none com um endereço de relatório rua. Monitore os relatórios agregados, corrija quaisquer remetentes legítimos que falhem e eleve gradualmente a política para quarantine e depois reject.

Preciso de SPF e DKIM antes do DMARC?

Sim. O DMARC não tem nada para aplicar sem eles — ele apenas verifica se o SPF ou o DKIM passou e se alinhou com o seu domínio From visível. Configure e verifique os dois primeiro usando o SPF Checker e a sua configuração de DKIM, depois publique o DMARC por cima para que ele tenha resultados de autenticação reais sobre os quais atuar.

Quanto tempo leva a configuração do DMARC?

O registro DNS leva minutos, mas alcançar uma aplicação segura leva semanas. Reserve de duas a quatro semanas em p=none para capturar cada remetente, depois mais algumas em quarantine com um aumento de pct antes de migrar para o reject. Domínios grandes com muitos remetentes terceiros podem levar alguns meses. O monitoramento, não o registro, é o verdadeiro trabalho.

Com qual registro DMARC devo começar?

Comece com v=DMARC1; p=none; rua=mailto:dmarc@example.com publicado em _dmarc.yourdomain.com. A política p=none não aplica nada e simplesmente pede aos destinatários que enviem relatórios para o seu endereço rua, de modo que nenhum e-mail é afetado enquanto você descobre quais fontes enviam em nome do seu domínio. Veja o registro DMARC para mais tags.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)