O Que É o DMARC?
O DMARC (Domain-based Message Authentication, Reporting, and Conformance) é um protocolo de autenticação de e-mail definido na RFC 7489 que se apoia no SPF e no DKIM. Ele permite que os proprietários de domínios publiquem uma política que informa aos servidores de e-mail de recebimento o que fazer com mensagens que falham nas verificações de autenticação de SPF e DKIM - seja monitorar (p=none), colocar em quarentena (p=quarantine) ou rejeitar (p=reject). O DMARC também introduz o conceito de alinhamento, exigindo que o domínio autenticado pelo SPF ou pelo DKIM corresponda ao domínio no cabeçalho From visível. Além disso, o DMARC habilita relatórios agregados e forenses, dando aos proprietários de domínios visibilidade sobre quem está enviando e-mails em seu nome.
Este guia faz parte do nosso guia completo sobre DMARC. Relacionado: o registro DMARC e a política DMARC.
O DMARC - Domain-based Message Authentication, Reporting, and Conformance - é o protocolo que une o SPF e o DKIM em um framework unificado de autenticação de e-mail. Sem o DMARC, o SPF e o DKIM operam de forma independente, e não há uma maneira padronizada de informar aos servidores de recebimento o que fazer quando a autenticação falha, nem de receber relatórios sobre os resultados de autenticação em toda a internet.
A RFC 7489 define o DMARC como um mecanismo escalável pelo qual uma organização originadora de e-mails pode expressar políticas e preferências no nível do domínio para validação, disposição e relatórios de mensagens. Os servidores de e-mail de recebimento podem usar essas políticas para melhorar as decisões de tratamento de e-mails.
O DMARC resolve três problemas que o SPF e o DKIM sozinhos não conseguem:
- Aplicação de política - Ele informa aos servidores de recebimento se devem rejeitar, colocar em quarentena ou aceitar mensagens que falham na autenticação
- Alinhamento - Ele exige que o domínio autenticado pelo SPF ou pelo DKIM corresponda ao domínio no cabeçalho From visível, fechando a brecha em que o SPF ou o DKIM poderiam passar em um domínio diferente daquele que o destinatário vê
- Relatórios - Ele fornece um mecanismo de relatórios padronizado para que os proprietários de domínios possam ver exatamente quem está enviando e-mails usando o domínio deles - e se essas mensagens passam ou falham na autenticação
Como o DMARC Funciona
A avaliação do DMARC ocorre depois que o SPF e o DKIM já foram verificados. O fluxo é:
- O servidor de recebimento verifica o SPF (o IP de envio está autorizado pelo registro SPF do domínio?)
- O servidor de recebimento verifica o DKIM (a mensagem carrega uma assinatura DKIM válida?)
- O servidor de recebimento verifica o alinhamento do DMARC (o domínio autenticado pelo SPF ou pelo DKIM corresponde ao domínio do cabeçalho From?)
- Se nem o SPF nem o DKIM passarem com alinhamento, o servidor de recebimento aplica a política DMARC
A percepção fundamental é que o DMARC não realiza a sua própria verificação de autenticação. Ele avalia os resultados do SPF e do DKIM e adiciona a verificação de alinhamento e a aplicação de política por cima.
O Registro DNS do DMARC
Um registro DMARC é um registro DNS TXT publicado em _dmarc.yourdomain.com. Aqui está um exemplo típico:
_dmarc.example.com TXT "v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-forensic@example.com; adkim=r; aspf=r; pct=100"
| Tag | Significado | Valores |
|---|---|---|
v=DMARC1 | Versão (obrigatória) | Sempre DMARC1 |
p= | Política (obrigatória) | none, quarantine, reject |
rua= | Destinatários dos relatórios agregados | URI mailto: |
ruf= | Destinatários dos relatórios forenses | URI mailto: |
adkim= | Modo de alinhamento do DKIM | r (relaxado) ou s (estrito) |
aspf= | Modo de alinhamento do SPF | r (relaxado) ou s (estrito) |
pct= | Porcentagem de mensagens às quais aplicar a política | 1-100 (padrão 100) |
sp= | Política de subdomínio | none, quarantine, reject |
fo= | Opções de relatório forense | 0, 1, d, s |
Você pode verificar o registro DMARC de qualquer domínio usando o DMARC Checker.
Políticas DMARC: none, quarantine, reject
A tag p= é o elemento mais importante de um registro DMARC. Ela informa aos servidores de recebimento o que fazer com mensagens que falham no alinhamento tanto do SPF quanto do DKIM.
p=none (Apenas Monitorar)
v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com
Este é o ponto de partida para a implantação do DMARC. Ele instrui os servidores de recebimento a não tomar nenhuma ação sobre as mensagens que falham - a entregá-las normalmente. O propósito de p=none é coletar relatórios agregados para que você possa ver:
- Quais serviços estão enviando e-mails em seu nome
- Se esses serviços passam no SPF e no DKIM
- Se o alinhamento está configurado corretamente
- Se algum remetente não autorizado está usando o seu domínio
Use p=none por pelo menos 2 a 4 semanas antes de migrar para uma política mais estrita. Isso lhe dá tempo para identificar e corrigir as fontes de envio legítimas que não estão devidamente autenticadas.
p=quarantine
v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@example.com; pct=25
A quarentena instrui os servidores de recebimento a tratar as mensagens que falham como suspeitas. Na prática, isso geralmente significa encaminhá-las para a pasta de spam ou lixo eletrônico. A tag pct= permite aplicar a política de quarentena a apenas uma porcentagem das mensagens que falham, possibilitando uma implantação gradual.
Uma estratégia comum de implantação é:
- Comece com
p=quarantine; pct=10- Aplique a quarentena a 10% das mensagens que falham - Monitore os relatórios em busca de falsos positivos
- Aumente para
pct=25, depoispct=50, depoispct=100 - Migre para
p=rejectquando estiver confiante
p=reject
v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com
O reject instrui os servidores de recebimento a bloquear completamente as mensagens que falham no alinhamento tanto do SPF quanto do DKIM. A mensagem não é entregue de forma alguma - o remetente recebe uma mensagem de devolução (bounce).
p=reject oferece a proteção mais forte contra a falsificação de domínio, mas deve ser implantado com cuidado. Se alguma fonte de envio legítima não estiver devidamente autenticada, suas mensagens serão rejeitadas. Uma aplicação forte é cada vez mais importante à medida que as ameaças de phishing com IA se tornam mais sofisticadas.
Guia detalhado: From Monitoring to Enforcement: Building a Scalable DMARC Strategy
Alinhamento do DMARC: A Peça Que Faltava
O alinhamento é o que torna o DMARC fundamentalmente diferente de executar o SPF e o DKIM de forma independente. Sem o alinhamento, um atacante poderia configurar o SPF e o DKIM para o próprio domínio e, então, usar esse domínio no Return-Path ou na assinatura DKIM enquanto falsifica o seu domínio no cabeçalho From visível. O destinatário veria o seu domínio, mas a autenticação estaria, na verdade, verificando o domínio do atacante.
O DMARC fecha essa brecha ao exigir que pelo menos uma das seguintes condições seja verdadeira:
- Alinhamento de SPF - O domínio no Return-Path (remetente do envelope) corresponde ao domínio no cabeçalho From
- Alinhamento de DKIM - O domínio na assinatura DKIM (valor
d=) corresponde ao domínio no cabeçalho From
Alinhamento Relaxado vs Estrito
O DMARC oferece suporte a dois modos de alinhamento para cada protocolo:
Alinhamento relaxado (padrão): O domínio organizacional deve corresponder, mas subdomínios são permitidos.
- From:
user@example.comcom Return-Path:bounce@mail.example.com- Passa no alinhamento de SPF relaxado - From:
user@example.comcomd=mail.example.com- Passa no alinhamento de DKIM relaxado
Alinhamento estrito: Os domínios devem corresponder exatamente.
- From:
user@example.comcom Return-Path:bounce@mail.example.com- Falha no alinhamento de SPF estrito - From:
user@example.comcomd=example.com- Passa no alinhamento de DKIM estrito
A maioria das organizações deve começar com o alinhamento relaxado. O alinhamento estrito é apropriado para ambientes de alta segurança onde o controle de subdomínios é crítico.
Guias detalhados:
- Are Your SPF and DKIM Identifiers Aligned?
- A Simple Explanation of DMARC Compliance Laws
- Fixing the SPF Alignment Failed Error
Relatórios do DMARC: Visibilidade Sobre o Seu Ecossistema de E-mail
Um dos recursos mais valiosos do DMARC é o seu mecanismo de relatórios. Os relatórios DMARC lhe dão visibilidade sobre cada e-mail enviado usando o seu domínio - quer você o tenha autorizado ou não.
Relatórios Agregados (rua)
Os relatórios agregados são documentos XML enviados pelos servidores de e-mail de recebimento (normalmente diariamente) que resumem os resultados de autenticação do seu domínio. Eles incluem:
- Os endereços IP de origem que enviaram e-mails usando o seu domínio
- O número de mensagens de cada origem
- Os resultados de aprovação/falha do SPF e do DKIM para cada origem
- Os resultados do alinhamento do DMARC
- A política DMARC aplicada às mensagens que falham
Os relatórios agregados são a principal ferramenta para:
- Descobrir remetentes não autorizados usando o seu domínio
- Identificar serviços legítimos que não estão devidamente autenticados
- Monitorar a eficácia da sua política DMARC ao longo do tempo
- Preparar-se para upgrades de política (de
noneparaquarantineparareject)
Os relatórios agregados brutos são em XML e difíceis de ler manualmente. Uma ferramenta de relatórios DMARC feita para esse fim, como o DMARC Report, analisa esses relatórios e os transforma em painéis legíveis, mostrando exatamente quais fontes estão passando ou falhando na autenticação. O DMARC Report é o produto complementar da DuoCircle projetado especificamente para essa finalidade - ele ingere os seus relatórios agregados e fornece insights acionáveis, análise de tendências e alertas.
Guia detalhado: How to Utilize DMARC Reports to Resolve SPF Errors
Relatórios Forenses (ruf)
Os relatórios forenses (também chamados de relatórios de falha) são enviados quase em tempo real para mensagens individuais que falham no DMARC. Eles incluem informações detalhadas sobre a mensagem específica, incluindo cabeçalhos e, às vezes, parte do conteúdo da mensagem.
Os relatórios forenses são úteis para:
- Investigar incidentes específicos de falsificação
- Depurar falhas de autenticação de mensagens individuais
- Identificar o ponto exato de falha na cadeia de autenticação
Nota sobre privacidade: Muitos servidores de recebimento não enviam relatórios forenses devido a preocupações com privacidade, e alguns removem informações pessoais dos relatórios que enviam. Não dependa dos relatórios forenses como sua única fonte de dados de DMARC.
A tag fo= controla quando os relatórios forenses são gerados:
| Valor | Significado |
|---|---|
fo=0 | Reportar se tanto o SPF quanto o DKIM falharem (padrão) |
fo=1 | Reportar se o SPF ou o DKIM falhar |
fo=d | Reportar se o DKIM falhar |
fo=s | Reportar se o SPF falhar |
DMARC e Antispam: Problemas Diferentes
Um equívoco comum é achar que o DMARC é uma ferramenta antispam. Não é. O DMARC autentica a identidade do domínio - ele lhe diz se o remetente é quem afirma ser. Ele não avalia o conteúdo da mensagem em busca de características de spam.
Um e-mail pode passar no DMARC e ainda ser spam (se o remetente estiver autenticado, mas enviar conteúdo indesejado). Por outro lado, um e-mail legítimo pode falhar no DMARC (se a autenticação estiver mal configurada). O DMARC e os filtros antispam funcionam em camadas diferentes e se complementam.
Guia detalhado: DMARC and Anti-Spam Aren’t the Same!
Implantando o DMARC: Uma Estratégia Passo a Passo
A implantação do DMARC deve seguir uma abordagem em fases para evitar interromper a entrega de e-mails legítimos.
Fase 1: Preparação
- Faça uma auditoria das suas fontes de envio - Documente cada serviço, servidor e plataforma que envia e-mails usando o seu domínio
- Configure o SPF - Certifique-se de que o seu registro SPF inclui todos os remetentes autorizados
- Configure o DKIM - Configure a assinatura DKIM para todas as plataformas de envio
- Verifique o alinhamento - Confirme que os domínios do SPF e do DKIM se alinham com o domínio do seu cabeçalho From
Fase 2: Monitorar (p=none)
- Publique um registro DMARC com
p=nonee um endereçorua=para relatórios agregados - Configure um processador de relatórios DMARC (como o DMARC Report) para analisar os relatórios recebidos
- Monitore os relatórios por 2 a 4 semanas
- Identifique e corrija quaisquer fontes legítimas que estejam falhando na autenticação ou no alinhamento
Fase 3: Quarentena
- Atualize para
p=quarantine; pct=10para começar a encaminhar uma pequena porcentagem das mensagens que falham para o spam - Monitore os relatórios em busca de falsos positivos (e-mails legítimos sendo colocados em quarentena)
- Aumente gradualmente o valor de
pct=à medida que a confiança cresce - Uma vez em
pct=100sem falsos positivos, passe para a Fase 4
Fase 4: Rejeitar
- Atualize para
p=rejectpara bloquear completamente as mensagens não autenticadas - Continue monitorando os relatórios agregados em busca de novos serviços ou configurações incorretas
- Mantenha suas configurações de SPF e DKIM à medida que os serviços mudam ao longo do tempo
Guias detalhados:
- From Monitoring to Enforcement: Building a Scalable DMARC Strategy
- How Should You Implement DMARC as an MSP or Enterprise?
- Spotting Spoofed Emails with DMARC: A Guide
Requisitos de Conformidade do DMARC
O DMARC está se tornando cada vez mais um requisito regulatório e do setor, não apenas uma boa prática. O mesmo vale para a conformidade com SPF, que sustenta a aplicação do DMARC.
Requisitos do Google e do Yahoo (2024+)
Desde fevereiro de 2024, o Google e o Yahoo exigem autenticação DMARC para remetentes em massa (aqueles que enviam mais de 5.000 mensagens por dia para endereços do Gmail ou do Yahoo). Domínios sem DMARC podem ver uma redução na entregabilidade.
Guia detalhado: Major Email Service Providers Emphasize DMARC Deployment
PCI DSS 4.0
O padrão Payment Card Industry Data Security Standard (PCI DSS) versão 4.0 torna o DMARC obrigatório para organizações que processam dados de cartões de pagamento, com aplicação total a partir de 2025.
Guia detalhado: DMARC to be Mandatory for PCI DSS Compliance by 2025
GDPR e Proteção de Dados
Os relatórios agregados do DMARC fornecem visibilidade sobre o tráfego de e-mail que pode ajudar as organizações a atender aos requisitos do GDPR de proteção de dados e notificação de violações.
Guia detalhado: Implementing DMARC to Gain Visibility and Maintain GDPR Compliance
Requisitos Governamentais
Vários governos exigiram ou recomendaram fortemente o DMARC para domínios governamentais, incluindo o Reino Unido (via NCSC), a Nova Zelândia e os Estados Unidos (via BOD 18-01).
Guias detalhados:
- The New Zealand Government’s New DMARC Requirements
- Efficient DMARC Tools Needed After UK NCSC Changes
DORA (Digital Operational Resilience Act)
O regulamento DORA da UE se cruza com os requisitos do DMARC para instituições financeiras.
Guia detalhado: The Point Where DORA and DMARC Intersect
Erros Comuns do DMARC e Resolução de Problemas
554 5.7.5 Permanent Error no DMARC
Esse erro indica que um servidor de recebimento rejeitou uma mensagem com base na política DMARC. Normalmente, significa que tanto o SPF quanto o DKIM falharam em se alinhar com o domínio do cabeçalho From.
Guia detalhado: What is the 554 5.7.5 Permanent Error in DMARC and How to Fix It?
O SPF Passa mas o DMARC Falha
Isso acontece quando o SPF autentica o domínio do remetente do envelope, mas esse domínio não corresponde ao domínio do cabeçalho From (falha de alinhamento). A correção é configurar o remetente do envelope para usar o seu domínio ou configurar o DKIM com um domínio d= correspondente.
Guias detalhados:
- How SPF, DKIM, and DMARC Work Together During Authentication Failures
- How SPF and DMARC Work Together to Improve Email Security
E-mail Encaminhado Falha no DMARC
O encaminhamento de e-mail quebra o SPF (o IP do servidor de encaminhamento não está no registro SPF do domínio original). Se o DKIM não estiver configurado ou o servidor de encaminhamento modificar a mensagem (quebrando a assinatura DKIM), o DMARC falha. A solução é garantir que o DKIM esteja devidamente configurado, pois as assinaturas DKIM sobrevivem ao encaminhamento se o conteúdo da mensagem não for modificado.
A Relação Entre o DMARC e o SPF
O DMARC depende fortemente de o SPF estar corretamente configurado. Se o seu registro SPF tiver erros - seja por exceder o limite de 10 consultas DNS, conter erros de sintaxe ou faltar remetentes autorizados - a aplicação do DMARC fará com que essas falhas de autenticação resultem em e-mails colocados em quarentena ou rejeitados. Aprenda a corrigir muitas consultas DNS no SPF antes que isso quebre o DMARC. Consolide seus includes com um serviço de achatamento de SPF para permanecer abaixo do limite de 10 consultas.
Antes de implantar o DMARC em modo de aplicação, verifique o seu registro SPF com o SPF Checker e garanta que a sua contagem de consultas DNS esteja dentro dos limites usando o SPF Validator.
Para domínios com registros SPF complexos que se aproximam do limite de consultas, o AutoSPF fornece um achatamento dinâmico de SPF que mantém o seu registro dentro dos limites automaticamente - uma base crítica para uma aplicação confiável do DMARC.
DMARC Report - O Produto Complementar da DuoCircle
O DMARC Report é a plataforma dedicada de relatórios e análise de DMARC da DuoCircle. Ele foi projetado para trabalhar em conjunto com o AutoSPF para fornecer um gerenciamento completo de autenticação de e-mail:
- O AutoSPF cuida do lado do SPF - achatamento dinâmico, gerenciamento de consultas DNS e otimização do registro SPF
- O DMARC Report cuida do lado da visibilidade - analisando relatórios agregados, identificando falhas de autenticação, acompanhando tendências de conformidade e alertando sobre problemas
Juntos, eles lhe dão controle total sobre a sua postura de autenticação de e-mail. O DMARC Report ingere os seus relatórios agregados rua=, normaliza os dados e apresenta painéis acionáveis que mostram exatamente quais remetentes estão passando ou falhando na autenticação do seu domínio.
Ferramentas de Diagnóstico
- DMARC Checker - Valide o seu registro DMARC e verifique problemas comuns de configuração
- Domain Auth Checker - Verificação combinada de SPF, DKIM e DMARC em uma única consulta
- SPF Checker - Verifique se o SPF está correto antes de aplicar o DMARC
- DKIM Lookup - Verifique se as chaves DKIM estão publicadas e válidas
- SPF Validator - Avaliação completa do SPF com contagem de consultas
Próximos Passos
- Verifique o seu status atual de DMARC - Use o DMARC Checker para ver se você tem um registro DMARC e qual política ele especifica
- Comece com p=none - Se você não tem o DMARC implantado, comece em modo de monitoramento para coletar dados
- Configure o processamento de relatórios - Aponte o seu endereço
rua=para o DMARC Report para obter painéis legíveis - Corrija as lacunas de autenticação - Use os relatórios agregados para identificar e corrigir os serviços que falham no SPF ou no DKIM
- Avance para a aplicação - Passe da quarentena para a rejeição à medida que a sua cobertura de autenticação amadurece
- Faça manutenção contínua - A infraestrutura de e-mail muda constantemente. Monitore os relatórios e atualize as configurações de SPF/DKIM conforme necessário
Para uma comparação completa das ferramentas de gerenciamento de SPF, veja PowerDMARC Alternatives, EasyDMARC Alternatives, e DMARCLY Alternatives.