Como Configurar o DMARC
Para configurar o DMARC, primeiro faça o SPF e o DKIM passarem e se alinharem, publique um registro DMARC TXT em _dmarc.yourdomain.com começando em p=none com um endereço rua, monitore os relatórios, depois eleve a política para quarantine e, por fim, reject.
Este guia faz parte do nosso guia completo sobre DMARC. Relacionado: o registro DMARC e a política DMARC.
Para configurar o DMARC, primeiro faça com que o SPF e o DKIM passem e se alinhem para o seu domínio. Depois, publique um registro DMARC TXT em _dmarc.yourdomain.com começando em p=none com um endereço de relatório rua. Monitore os relatórios agregados por algumas semanas, corrija quaisquer remetentes legítimos que falhem no alinhamento e só então eleve a política para quarantine e, por fim, reject.
O DMARC une o SPF e o DKIM e informa aos destinatários o que fazer quando uma mensagem falha na autenticação. Feito da forma errada e às pressas, ele descarta silenciosamente e-mails reais. Feito na ordem certa, ele bloqueia o seu domínio contra falsificação sem prejudicar a entregabilidade. Aqui está o caminho prático, passo a passo.
Pré-requisitos: primeiro o SPF e o DKIM
O DMARC não tem nada para aplicar por conta própria. Ele apenas verifica se o SPF ou o DKIM passou e se alinhou com o domínio no endereço From visível. Se nenhum estiver configurado, o DMARC não faz nada de útil, então comece por aí.
- Confirme que o seu registro SPF existe e lista cada serviço que envia em seu nome. Use o SPF Checker para inspecioná-lo, e siga o guia de configuração de SPF se precisar construí-lo ou corrigi-lo.
- Configure a assinatura DKIM para cada plataforma de envio, para que as mensagens carreguem uma assinatura criptográfica válida que se alinhe com o seu domínio.
- Mantenha o SPF abaixo do limite de 10 consultas. Muitos mecanismos
include:causam umpermerror, que faz o SPF falhar e quebra o alinhamento — a única razão mais comum para o DMARC bloquear e-mails legítimos. O AutoSPF achata o seu registro automaticamente para que você permaneça abaixo do limite à medida que adiciona remetentes.
Uma vez que o SPF e o DKIM passem e se alinhem, o DMARC tem algo real para aplicar.
Passo a passo
- Confirme que o SPF e o DKIM passam e se alinham. Envie um e-mail de teste para si mesmo ou para um endereço de referência e verifique os cabeçalhos. Ambos os mecanismos devem autenticar, e pelo menos um deve se alinhar com o seu domínio From.
- Publique um registro DMARC inicial. Adicione um registro TXT em
_dmarc.yourdomain.comcom o valorv=DMARC1; p=none; rua=mailto:dmarc@example.com.p=noneainda não aplica nada — apenas pede aos destinatários que reportem. Veja o registro DMARC para cada tag que você pode adicionar. - Colete e leia os relatórios agregados. O endereço
ruarecebe relatórios XML diários dos destinatários listando quais fontes enviaram em nome do seu domínio e se elas passaram. Um visualizador de relatórios os torna legíveis. - Corrija quaisquer remetentes legítimos que falhem no alinhamento. Para cada serviço real que falha, adicione-o ao SPF, habilite o DKIM para ele ou corrija o domínio de envio — até que cada fonte genuína autentique e se alinhe.
- Eleve para
p=quarantine. Uma vez que os seus relatórios estejam limpos, migre parap=quarantine. Aumente gradualmente com a tagpct(por exemplopct=25, depois 50, depois 100), de modo que os e-mails que falham caiam no spam em vez de serem perdidos enquanto você fica atento a surpresas. - Migre para
p=reject. Quando a quarentena não mostrar falhas legítimas, definap=reject. Os destinatários agora bloqueiam de imediato os e-mails falsificados. Esta é a aplicação total — leia a política DMARC para entender exatamente o que cada valor de política faz. - Verifique o seu registro. Confirme o registro publicado e a sintaxe com o verificador de DMARC após cada alteração.
Quanto tempo leva
Publicar o registro leva minutos; chegar com segurança ao reject leva semanas. Planeje de duas a quatro semanas em p=none só para ver um panorama completo dos seus remetentes — muitos serviços enviam apenas ocasionalmente, então uma janela curta acaba deixando-os de fora. Passe mais algumas semanas em quarantine com um aumento de pct antes de aplicar o reject. Grandes organizações com muitos remetentes terceiros costumam levar alguns meses. O monitoramento é o trabalho; as alterações de DNS são triviais. Apressar o cronograma é o que causa a perda de e-mails, não o registro em si.
Erros comuns de configuração
- Pular direto para
p=reject. Ignorar a fase de monitoramento emnonesignifica que qualquer remetente mal configurado é silenciosamente rejeitado desde o primeiro dia. Sempre avance gradualmente: none, depois quarantine, depois reject. - Remetentes ausentes. Plataformas de marketing, help desks, ferramentas de faturamento e CRMs, todos enviam em nome do seu domínio. Se você aplicar antes que eles apareçam nos relatórios, os e-mails deles serão bloqueados.
- Um registro SPF quebrado matando o alinhamento. Mais de 10 consultas DNS acionam um
permerrore fazem o SPF falhar em todos os lugares. Mantenha o registro achatado e válido — é aqui que a maioria das implantações de DMARC quebra silenciosamente. - Nunca sair de
p=none. Monitorar para sempre lhe dá visibilidade, mas proteção zero.noneé uma linha de partida, não um destino.
Perguntas Frequentes
Como faço para configurar o DMARC?
Primeiro certifique-se de que o SPF e o DKIM passam e se alinham para o seu domínio. Depois, publique um registro TXT em _dmarc.yourdomain.com começando em p=none com um endereço de relatório rua. Monitore os relatórios agregados, corrija quaisquer remetentes legítimos que falhem e eleve gradualmente a política para quarantine e depois reject.
Preciso de SPF e DKIM antes do DMARC?
Sim. O DMARC não tem nada para aplicar sem eles — ele apenas verifica se o SPF ou o DKIM passou e se alinhou com o seu domínio From visível. Configure e verifique os dois primeiro usando o SPF Checker e a sua configuração de DKIM, depois publique o DMARC por cima para que ele tenha resultados de autenticação reais sobre os quais atuar.
Quanto tempo leva a configuração do DMARC?
O registro DNS leva minutos, mas alcançar uma aplicação segura leva semanas. Reserve de duas a quatro semanas em p=none para capturar cada remetente, depois mais algumas em quarantine com um aumento de pct antes de migrar para o reject. Domínios grandes com muitos remetentes terceiros podem levar alguns meses. O monitoramento, não o registro, é o verdadeiro trabalho.
Com qual registro DMARC devo começar?
Comece com v=DMARC1; p=none; rua=mailto:dmarc@example.com publicado em _dmarc.yourdomain.com. A política p=none não aplica nada e simplesmente pede aos destinatários que enviem relatórios para o seu endereço rua, de modo que nenhum e-mail é afetado enquanto você descobre quais fontes enviam em nome do seu domínio. Veja o registro DMARC para mais tags.