técnico · resposta com fontes
DMARC (Domain-based Message Authentication, Reporting and Conformance): o que é
O DMARC é um protocolo de autenticação de e-mail que usa SPF e DKIM para verificar a identidade de um remetente. Ele permite que os donos de domínio publiquem nos registros DNS uma política que especifica como os servidores de e-mail receptores devem tratar e-mails que falham nas verificações de autenticação.
Funcionamento técnico
O DMARC funciona verificando o alinhamento entre o domínio do cabeçalho From e os domínios validados pelo SPF e pelo DKIM. Se uma mensagem passar no SPF ou no DKIM e o domínio corresponder ao cabeçalho From, ela está em conformidade com o DMARC. Se ambos falharem ou não estiverem alinhados, o receptor aplica a política definida no registro DNS do DMARC: none, quarantine ou reject.
Importância para o remetente
O DMARC impede que terceiros não autorizados falsifiquem um domínio para enviar e-mails de phishing. Ao passar de uma política none para reject, os remetentes garantem que apenas e-mails autenticados cheguem ao destinatário. Isso reduz o risco de falsificação da marca e ajuda a manter uma boa reputação do remetente nos grandes provedores de e-mail.
Considerações operacionais
Um erro comum é implementar uma política reject antes de analisar os dados dos relatórios. Os remetentes devem começar com p=none para monitorar remetentes terceiros legítimos que possam estar falhando na autenticação. Usar o SendHQ ou as ferramentas gratuitas dele (https://sendhq.cc/tools) ajuda a identificar essas lacunas antes de aplicar uma política rígida que poderia bloquear e-mails válidos.
Exemplo concreto
Um registro DMARC é um registro TXT em _dmarc.example.com. Um registro de exemplo, v=DMARC1; p=quarantine; rua=mailto:reports@example.com, instrui o receptor a colocar os e-mails reprovados em uma pasta de quarentena e a enviar relatórios XML agregados ao endereço de e-mail especificado para análise.
Mecanismos de relatório
O DMARC oferece dois tipos de relatório. Os relatórios agregados (RUA) trazem dados gerais sobre quais IPs estão enviando e-mails em nome do domínio e o status de autenticação deles. Os relatórios forenses (RUF) trazem cópias detalhadas das mensagens individuais que falharam na autenticação, permitindo uma depuração técnica profunda de problemas de entrega.
Perguntas que as equipes fazem
O DMARC substitui o SPF e o DKIM?
Não, o DMARC se apoia no SPF e no DKIM. Ele exige que pelo menos um deles esteja presente e alinhado para validar a identidade do remetente.
Qual é a diferença entre quarantine e reject?
Quarantine instrui o receptor a colocar os e-mails reprovados na pasta de spam, enquanto reject instrui o receptor a bloquear o e-mail por completo.
O que é alinhamento DMARC?
O alinhamento acontece quando o domínio do cabeçalho From visível corresponde ao domínio validado pelo registro SPF ou pela assinatura DKIM.
Fontes primárias
- RFC 7489: Domain-based Message Authentication, Reporting and Conformance — RFC Editor (em inglês)
- RFC 7208: Sender Policy Framework — RFC Editor (em inglês)
- RFC 6376: DomainKeys Identified Mail — RFC Editor (em inglês)