Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

O Que É o DMARC?

O DMARC (Domain-based Message Authentication, Reporting, and Conformance) é um protocolo de autenticação de e-mail definido na RFC 7489 que se apoia no SPF e no DKIM. Ele permite que os proprietários de domínios publiquem uma política que informa aos servidores de e-mail de recebimento o que fazer com mensagens que falham nas verificações de autenticação de SPF e DKIM - seja monitorar (p=none), colocar em quarentena (p=quarantine) ou rejeitar (p=reject). O DMARC também introduz o conceito de alinhamento, exigindo que o domínio autenticado pelo SPF ou pelo DKIM corresponda ao domínio no cabeçalho From visível. Além disso, o DMARC habilita relatórios agregados e forenses, dando aos proprietários de domínios visibilidade sobre quem está enviando e-mails em seu nome.

Este guia faz parte do nosso guia completo sobre DMARC. Relacionado: o registro DMARC e a política DMARC.

O DMARC - Domain-based Message Authentication, Reporting, and Conformance - é o protocolo que une o SPF e o DKIM em um framework unificado de autenticação de e-mail. Sem o DMARC, o SPF e o DKIM operam de forma independente, e não há uma maneira padronizada de informar aos servidores de recebimento o que fazer quando a autenticação falha, nem de receber relatórios sobre os resultados de autenticação em toda a internet.

A RFC 7489 define o DMARC como um mecanismo escalável pelo qual uma organização originadora de e-mails pode expressar políticas e preferências no nível do domínio para validação, disposição e relatórios de mensagens. Os servidores de e-mail de recebimento podem usar essas políticas para melhorar as decisões de tratamento de e-mails.

O DMARC resolve três problemas que o SPF e o DKIM sozinhos não conseguem:

  1. Aplicação de política - Ele informa aos servidores de recebimento se devem rejeitar, colocar em quarentena ou aceitar mensagens que falham na autenticação
  2. Alinhamento - Ele exige que o domínio autenticado pelo SPF ou pelo DKIM corresponda ao domínio no cabeçalho From visível, fechando a brecha em que o SPF ou o DKIM poderiam passar em um domínio diferente daquele que o destinatário vê
  3. Relatórios - Ele fornece um mecanismo de relatórios padronizado para que os proprietários de domínios possam ver exatamente quem está enviando e-mails usando o domínio deles - e se essas mensagens passam ou falham na autenticação

Como o DMARC Funciona

A avaliação do DMARC ocorre depois que o SPF e o DKIM já foram verificados. O fluxo é:

  1. O servidor de recebimento verifica o SPF (o IP de envio está autorizado pelo registro SPF do domínio?)
  2. O servidor de recebimento verifica o DKIM (a mensagem carrega uma assinatura DKIM válida?)
  3. O servidor de recebimento verifica o alinhamento do DMARC (o domínio autenticado pelo SPF ou pelo DKIM corresponde ao domínio do cabeçalho From?)
  4. Se nem o SPF nem o DKIM passarem com alinhamento, o servidor de recebimento aplica a política DMARC

A percepção fundamental é que o DMARC não realiza a sua própria verificação de autenticação. Ele avalia os resultados do SPF e do DKIM e adiciona a verificação de alinhamento e a aplicação de política por cima.

O Registro DNS do DMARC

Um registro DMARC é um registro DNS TXT publicado em _dmarc.yourdomain.com. Aqui está um exemplo típico:

_dmarc.example.com  TXT  "v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-forensic@example.com; adkim=r; aspf=r; pct=100"
TagSignificadoValores
v=DMARC1Versão (obrigatória)Sempre DMARC1
p=Política (obrigatória)none, quarantine, reject
rua=Destinatários dos relatórios agregadosURI mailto:
ruf=Destinatários dos relatórios forensesURI mailto:
adkim=Modo de alinhamento do DKIMr (relaxado) ou s (estrito)
aspf=Modo de alinhamento do SPFr (relaxado) ou s (estrito)
pct=Porcentagem de mensagens às quais aplicar a política1-100 (padrão 100)
sp=Política de subdomínionone, quarantine, reject
fo=Opções de relatório forense0, 1, d, s

Você pode verificar o registro DMARC de qualquer domínio usando o DMARC Checker.

Políticas DMARC: none, quarantine, reject

A tag p= é o elemento mais importante de um registro DMARC. Ela informa aos servidores de recebimento o que fazer com mensagens que falham no alinhamento tanto do SPF quanto do DKIM.

p=none (Apenas Monitorar)

v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com

Este é o ponto de partida para a implantação do DMARC. Ele instrui os servidores de recebimento a não tomar nenhuma ação sobre as mensagens que falham - a entregá-las normalmente. O propósito de p=none é coletar relatórios agregados para que você possa ver:

  • Quais serviços estão enviando e-mails em seu nome
  • Se esses serviços passam no SPF e no DKIM
  • Se o alinhamento está configurado corretamente
  • Se algum remetente não autorizado está usando o seu domínio

Use p=none por pelo menos 2 a 4 semanas antes de migrar para uma política mais estrita. Isso lhe dá tempo para identificar e corrigir as fontes de envio legítimas que não estão devidamente autenticadas.

p=quarantine

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@example.com; pct=25

A quarentena instrui os servidores de recebimento a tratar as mensagens que falham como suspeitas. Na prática, isso geralmente significa encaminhá-las para a pasta de spam ou lixo eletrônico. A tag pct= permite aplicar a política de quarentena a apenas uma porcentagem das mensagens que falham, possibilitando uma implantação gradual.

Uma estratégia comum de implantação é:

  1. Comece com p=quarantine; pct=10 - Aplique a quarentena a 10% das mensagens que falham
  2. Monitore os relatórios em busca de falsos positivos
  3. Aumente para pct=25, depois pct=50, depois pct=100
  4. Migre para p=reject quando estiver confiante

p=reject

v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com

O reject instrui os servidores de recebimento a bloquear completamente as mensagens que falham no alinhamento tanto do SPF quanto do DKIM. A mensagem não é entregue de forma alguma - o remetente recebe uma mensagem de devolução (bounce).

p=reject oferece a proteção mais forte contra a falsificação de domínio, mas deve ser implantado com cuidado. Se alguma fonte de envio legítima não estiver devidamente autenticada, suas mensagens serão rejeitadas. Uma aplicação forte é cada vez mais importante à medida que as ameaças de phishing com IA se tornam mais sofisticadas.

Guia detalhado: From Monitoring to Enforcement: Building a Scalable DMARC Strategy

Alinhamento do DMARC: A Peça Que Faltava

O alinhamento é o que torna o DMARC fundamentalmente diferente de executar o SPF e o DKIM de forma independente. Sem o alinhamento, um atacante poderia configurar o SPF e o DKIM para o próprio domínio e, então, usar esse domínio no Return-Path ou na assinatura DKIM enquanto falsifica o seu domínio no cabeçalho From visível. O destinatário veria o seu domínio, mas a autenticação estaria, na verdade, verificando o domínio do atacante.

O DMARC fecha essa brecha ao exigir que pelo menos uma das seguintes condições seja verdadeira:

  • Alinhamento de SPF - O domínio no Return-Path (remetente do envelope) corresponde ao domínio no cabeçalho From
  • Alinhamento de DKIM - O domínio na assinatura DKIM (valor d=) corresponde ao domínio no cabeçalho From

Alinhamento Relaxado vs Estrito

O DMARC oferece suporte a dois modos de alinhamento para cada protocolo:

Alinhamento relaxado (padrão): O domínio organizacional deve corresponder, mas subdomínios são permitidos.

  • From: user@example.com com Return-Path: bounce@mail.example.com - Passa no alinhamento de SPF relaxado
  • From: user@example.com com d=mail.example.com - Passa no alinhamento de DKIM relaxado

Alinhamento estrito: Os domínios devem corresponder exatamente.

  • From: user@example.com com Return-Path: bounce@mail.example.com - Falha no alinhamento de SPF estrito
  • From: user@example.com com d=example.com - Passa no alinhamento de DKIM estrito

A maioria das organizações deve começar com o alinhamento relaxado. O alinhamento estrito é apropriado para ambientes de alta segurança onde o controle de subdomínios é crítico.

Guias detalhados:

Relatórios do DMARC: Visibilidade Sobre o Seu Ecossistema de E-mail

Um dos recursos mais valiosos do DMARC é o seu mecanismo de relatórios. Os relatórios DMARC lhe dão visibilidade sobre cada e-mail enviado usando o seu domínio - quer você o tenha autorizado ou não.

Relatórios Agregados (rua)

Os relatórios agregados são documentos XML enviados pelos servidores de e-mail de recebimento (normalmente diariamente) que resumem os resultados de autenticação do seu domínio. Eles incluem:

  • Os endereços IP de origem que enviaram e-mails usando o seu domínio
  • O número de mensagens de cada origem
  • Os resultados de aprovação/falha do SPF e do DKIM para cada origem
  • Os resultados do alinhamento do DMARC
  • A política DMARC aplicada às mensagens que falham

Os relatórios agregados são a principal ferramenta para:

  • Descobrir remetentes não autorizados usando o seu domínio
  • Identificar serviços legítimos que não estão devidamente autenticados
  • Monitorar a eficácia da sua política DMARC ao longo do tempo
  • Preparar-se para upgrades de política (de none para quarantine para reject)

Os relatórios agregados brutos são em XML e difíceis de ler manualmente. Uma ferramenta de relatórios DMARC feita para esse fim, como o DMARC Report, analisa esses relatórios e os transforma em painéis legíveis, mostrando exatamente quais fontes estão passando ou falhando na autenticação. O DMARC Report é o produto complementar da DuoCircle projetado especificamente para essa finalidade - ele ingere os seus relatórios agregados e fornece insights acionáveis, análise de tendências e alertas.

Guia detalhado: How to Utilize DMARC Reports to Resolve SPF Errors

Relatórios Forenses (ruf)

Os relatórios forenses (também chamados de relatórios de falha) são enviados quase em tempo real para mensagens individuais que falham no DMARC. Eles incluem informações detalhadas sobre a mensagem específica, incluindo cabeçalhos e, às vezes, parte do conteúdo da mensagem.

Os relatórios forenses são úteis para:

  • Investigar incidentes específicos de falsificação
  • Depurar falhas de autenticação de mensagens individuais
  • Identificar o ponto exato de falha na cadeia de autenticação

Nota sobre privacidade: Muitos servidores de recebimento não enviam relatórios forenses devido a preocupações com privacidade, e alguns removem informações pessoais dos relatórios que enviam. Não dependa dos relatórios forenses como sua única fonte de dados de DMARC.

A tag fo= controla quando os relatórios forenses são gerados:

ValorSignificado
fo=0Reportar se tanto o SPF quanto o DKIM falharem (padrão)
fo=1Reportar se o SPF ou o DKIM falhar
fo=dReportar se o DKIM falhar
fo=sReportar se o SPF falhar

DMARC e Antispam: Problemas Diferentes

Um equívoco comum é achar que o DMARC é uma ferramenta antispam. Não é. O DMARC autentica a identidade do domínio - ele lhe diz se o remetente é quem afirma ser. Ele não avalia o conteúdo da mensagem em busca de características de spam.

Um e-mail pode passar no DMARC e ainda ser spam (se o remetente estiver autenticado, mas enviar conteúdo indesejado). Por outro lado, um e-mail legítimo pode falhar no DMARC (se a autenticação estiver mal configurada). O DMARC e os filtros antispam funcionam em camadas diferentes e se complementam.

Guia detalhado: DMARC and Anti-Spam Aren’t the Same!

Implantando o DMARC: Uma Estratégia Passo a Passo

A implantação do DMARC deve seguir uma abordagem em fases para evitar interromper a entrega de e-mails legítimos.

Fase 1: Preparação

  1. Faça uma auditoria das suas fontes de envio - Documente cada serviço, servidor e plataforma que envia e-mails usando o seu domínio
  2. Configure o SPF - Certifique-se de que o seu registro SPF inclui todos os remetentes autorizados
  3. Configure o DKIM - Configure a assinatura DKIM para todas as plataformas de envio
  4. Verifique o alinhamento - Confirme que os domínios do SPF e do DKIM se alinham com o domínio do seu cabeçalho From

Fase 2: Monitorar (p=none)

  1. Publique um registro DMARC com p=none e um endereço rua= para relatórios agregados
  2. Configure um processador de relatórios DMARC (como o DMARC Report) para analisar os relatórios recebidos
  3. Monitore os relatórios por 2 a 4 semanas
  4. Identifique e corrija quaisquer fontes legítimas que estejam falhando na autenticação ou no alinhamento

Fase 3: Quarentena

  1. Atualize para p=quarantine; pct=10 para começar a encaminhar uma pequena porcentagem das mensagens que falham para o spam
  2. Monitore os relatórios em busca de falsos positivos (e-mails legítimos sendo colocados em quarentena)
  3. Aumente gradualmente o valor de pct= à medida que a confiança cresce
  4. Uma vez em pct=100 sem falsos positivos, passe para a Fase 4

Fase 4: Rejeitar

  1. Atualize para p=reject para bloquear completamente as mensagens não autenticadas
  2. Continue monitorando os relatórios agregados em busca de novos serviços ou configurações incorretas
  3. Mantenha suas configurações de SPF e DKIM à medida que os serviços mudam ao longo do tempo

Guias detalhados:

Requisitos de Conformidade do DMARC

O DMARC está se tornando cada vez mais um requisito regulatório e do setor, não apenas uma boa prática. O mesmo vale para a conformidade com SPF, que sustenta a aplicação do DMARC.

Requisitos do Google e do Yahoo (2024+)

Desde fevereiro de 2024, o Google e o Yahoo exigem autenticação DMARC para remetentes em massa (aqueles que enviam mais de 5.000 mensagens por dia para endereços do Gmail ou do Yahoo). Domínios sem DMARC podem ver uma redução na entregabilidade.

Guia detalhado: Major Email Service Providers Emphasize DMARC Deployment

PCI DSS 4.0

O padrão Payment Card Industry Data Security Standard (PCI DSS) versão 4.0 torna o DMARC obrigatório para organizações que processam dados de cartões de pagamento, com aplicação total a partir de 2025.

Guia detalhado: DMARC to be Mandatory for PCI DSS Compliance by 2025

GDPR e Proteção de Dados

Os relatórios agregados do DMARC fornecem visibilidade sobre o tráfego de e-mail que pode ajudar as organizações a atender aos requisitos do GDPR de proteção de dados e notificação de violações.

Guia detalhado: Implementing DMARC to Gain Visibility and Maintain GDPR Compliance

Requisitos Governamentais

Vários governos exigiram ou recomendaram fortemente o DMARC para domínios governamentais, incluindo o Reino Unido (via NCSC), a Nova Zelândia e os Estados Unidos (via BOD 18-01).

Guias detalhados:

DORA (Digital Operational Resilience Act)

O regulamento DORA da UE se cruza com os requisitos do DMARC para instituições financeiras.

Guia detalhado: The Point Where DORA and DMARC Intersect

Erros Comuns do DMARC e Resolução de Problemas

554 5.7.5 Permanent Error no DMARC

Esse erro indica que um servidor de recebimento rejeitou uma mensagem com base na política DMARC. Normalmente, significa que tanto o SPF quanto o DKIM falharam em se alinhar com o domínio do cabeçalho From.

Guia detalhado: What is the 554 5.7.5 Permanent Error in DMARC and How to Fix It?

O SPF Passa mas o DMARC Falha

Isso acontece quando o SPF autentica o domínio do remetente do envelope, mas esse domínio não corresponde ao domínio do cabeçalho From (falha de alinhamento). A correção é configurar o remetente do envelope para usar o seu domínio ou configurar o DKIM com um domínio d= correspondente.

Guias detalhados:

E-mail Encaminhado Falha no DMARC

O encaminhamento de e-mail quebra o SPF (o IP do servidor de encaminhamento não está no registro SPF do domínio original). Se o DKIM não estiver configurado ou o servidor de encaminhamento modificar a mensagem (quebrando a assinatura DKIM), o DMARC falha. A solução é garantir que o DKIM esteja devidamente configurado, pois as assinaturas DKIM sobrevivem ao encaminhamento se o conteúdo da mensagem não for modificado.

A Relação Entre o DMARC e o SPF

O DMARC depende fortemente de o SPF estar corretamente configurado. Se o seu registro SPF tiver erros - seja por exceder o limite de 10 consultas DNS, conter erros de sintaxe ou faltar remetentes autorizados - a aplicação do DMARC fará com que essas falhas de autenticação resultem em e-mails colocados em quarentena ou rejeitados. Aprenda a corrigir muitas consultas DNS no SPF antes que isso quebre o DMARC. Consolide seus includes com um serviço de achatamento de SPF para permanecer abaixo do limite de 10 consultas.

Antes de implantar o DMARC em modo de aplicação, verifique o seu registro SPF com o SPF Checker e garanta que a sua contagem de consultas DNS esteja dentro dos limites usando o SPF Validator.

Para domínios com registros SPF complexos que se aproximam do limite de consultas, o AutoSPF fornece um achatamento dinâmico de SPF que mantém o seu registro dentro dos limites automaticamente - uma base crítica para uma aplicação confiável do DMARC.

DMARC Report - O Produto Complementar da DuoCircle

O DMARC Report é a plataforma dedicada de relatórios e análise de DMARC da DuoCircle. Ele foi projetado para trabalhar em conjunto com o AutoSPF para fornecer um gerenciamento completo de autenticação de e-mail:

  • O AutoSPF cuida do lado do SPF - achatamento dinâmico, gerenciamento de consultas DNS e otimização do registro SPF
  • O DMARC Report cuida do lado da visibilidade - analisando relatórios agregados, identificando falhas de autenticação, acompanhando tendências de conformidade e alertando sobre problemas

Juntos, eles lhe dão controle total sobre a sua postura de autenticação de e-mail. O DMARC Report ingere os seus relatórios agregados rua=, normaliza os dados e apresenta painéis acionáveis que mostram exatamente quais remetentes estão passando ou falhando na autenticação do seu domínio.

Ferramentas de Diagnóstico

  • DMARC Checker - Valide o seu registro DMARC e verifique problemas comuns de configuração
  • Domain Auth Checker - Verificação combinada de SPF, DKIM e DMARC em uma única consulta
  • SPF Checker - Verifique se o SPF está correto antes de aplicar o DMARC
  • DKIM Lookup - Verifique se as chaves DKIM estão publicadas e válidas
  • SPF Validator - Avaliação completa do SPF com contagem de consultas

Próximos Passos

  1. Verifique o seu status atual de DMARC - Use o DMARC Checker para ver se você tem um registro DMARC e qual política ele especifica
  2. Comece com p=none - Se você não tem o DMARC implantado, comece em modo de monitoramento para coletar dados
  3. Configure o processamento de relatórios - Aponte o seu endereço rua= para o DMARC Report para obter painéis legíveis
  4. Corrija as lacunas de autenticação - Use os relatórios agregados para identificar e corrigir os serviços que falham no SPF ou no DKIM
  5. Avance para a aplicação - Passe da quarentena para a rejeição à medida que a sua cobertura de autenticação amadurece
  6. Faça manutenção contínua - A infraestrutura de e-mail muda constantemente. Monitore os relatórios e atualize as configurações de SPF/DKIM conforme necessário

Para uma comparação completa das ferramentas de gerenciamento de SPF, veja PowerDMARC Alternatives, EasyDMARC Alternatives, e DMARCLY Alternatives.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)