técnico · resposta com fontes

Alinhamento DMARC relaxed vs. strict

O alinhamento DMARC determina se o domínio do cabeçalho From corresponde ao domínio validado pelo SPF e pelo DKIM. O alinhamento relaxed permite que subdomínios correspondam ao domínio organizacional, enquanto o alinhamento strict exige correspondência exata de domínio.

O que é alinhamento DMARC

Alinhamento é o processo de verificar se o domínio usado no cabeçalho From visível de um e-mail corresponde ao domínio autenticado via SPF ou DKIM. Sem alinhamento, um remetente poderia autenticar uma mensagem com um domínio qualquer que ele controla enquanto falsifica outra marca no cabeçalho From. O DMARC impede isso ao exigir um vínculo lógico entre a identidade e o mecanismo de autenticação.

Como funciona o alinhamento relaxed

No modo relaxed, que é a configuração padrão, o DMARC aceita a correspondência se o domínio do cabeçalho From e o domínio do SPF ou do DKIM compartilharem o mesmo domínio organizacional. Por exemplo, se o cabeçalho From for mail.example.com e o domínio do SPF for example.com, o alinhamento relaxed considera o resultado aprovado, porque os dois compartilham o mesmo domínio raiz.

Como funciona o alinhamento strict

O alinhamento strict exige correspondência exata, caractere por caractere, entre o domínio do cabeçalho From e o domínio autenticado. No exemplo anterior, se o cabeçalho From for mail.example.com e o domínio do SPF for example.com, o alinhamento strict falharia. Para passar, os dois precisam ser exatamente example.com ou exatamente mail.example.com.

Impacto operacional para os remetentes

O alinhamento strict oferece mais segurança porque impede qualquer spoofing de subdomínio, mas aumenta o risco de e-mails legítimos falharem no DMARC se remetentes terceiros usarem subdomínios diferentes. Em geral, o alinhamento relaxed é o preferido por organizações que usam várias ferramentas SaaS que enviam em seu nome. Você pode verificar a sua configuração atual com as ferramentas gratuitas do SendHQ (https://sendhq.cc/tools) para evitar bloqueios acidentais.

Comparação com um exemplo concreto

Cenário: o cabeçalho From é notifications.brand.com e o domínio do SPF é brand.com. Com alinhamento relaxed (aspf=r), o resultado é aprovado. Com alinhamento strict (aspf=s), o resultado é falha. Da mesma forma, para o DKIM, se a tag d= da assinatura for brand.com, o alinhamento relaxed (adkim=r) passa para notifications.brand.com, mas o alinhamento strict (adkim=s) falha.

Perguntas que as equipes fazem

Qual modo de alinhamento é o padrão?

O alinhamento relaxed é o padrão tanto para SPF quanto para DKIM quando as tags aspf e adkim são omitidas do registro DMARC.

Quando devo usar o alinhamento strict?

Use o alinhamento strict quando você tiver controle total sobre toda a infraestrutura de envio e quiser impedir qualquer uso não autorizado de subdomínios.

Mudar o alinhamento afeta os registros SPF ou DKIM?

Não. O alinhamento é uma configuração da política DMARC. Ele muda a forma como o receptor avalia os resultados de SPF e DKIM existentes em relação ao cabeçalho From.

Posso usar modos diferentes para SPF e DKIM?

Sim. Você pode definir aspf=s para alinhamento SPF strict e adkim=r para alinhamento DKIM relaxed em um único registro DMARC.

Fontes primárias