técnico · resposta com fontes
Alinhamento DMARC relaxed vs. strict
O alinhamento DMARC determina se o domínio do cabeçalho From corresponde ao domínio validado pelo SPF e pelo DKIM. O alinhamento relaxed permite que subdomínios correspondam ao domínio organizacional, enquanto o alinhamento strict exige correspondência exata de domínio.
O que é alinhamento DMARC
Alinhamento é o processo de verificar se o domínio usado no cabeçalho From visível de um e-mail corresponde ao domínio autenticado via SPF ou DKIM. Sem alinhamento, um remetente poderia autenticar uma mensagem com um domínio qualquer que ele controla enquanto falsifica outra marca no cabeçalho From. O DMARC impede isso ao exigir um vínculo lógico entre a identidade e o mecanismo de autenticação.
Como funciona o alinhamento relaxed
No modo relaxed, que é a configuração padrão, o DMARC aceita a correspondência se o domínio do cabeçalho From e o domínio do SPF ou do DKIM compartilharem o mesmo domínio organizacional. Por exemplo, se o cabeçalho From for mail.example.com e o domínio do SPF for example.com, o alinhamento relaxed considera o resultado aprovado, porque os dois compartilham o mesmo domínio raiz.
Como funciona o alinhamento strict
O alinhamento strict exige correspondência exata, caractere por caractere, entre o domínio do cabeçalho From e o domínio autenticado. No exemplo anterior, se o cabeçalho From for mail.example.com e o domínio do SPF for example.com, o alinhamento strict falharia. Para passar, os dois precisam ser exatamente example.com ou exatamente mail.example.com.
Impacto operacional para os remetentes
O alinhamento strict oferece mais segurança porque impede qualquer spoofing de subdomínio, mas aumenta o risco de e-mails legítimos falharem no DMARC se remetentes terceiros usarem subdomínios diferentes. Em geral, o alinhamento relaxed é o preferido por organizações que usam várias ferramentas SaaS que enviam em seu nome. Você pode verificar a sua configuração atual com as ferramentas gratuitas do SendHQ (https://sendhq.cc/tools) para evitar bloqueios acidentais.
Comparação com um exemplo concreto
Cenário: o cabeçalho From é notifications.brand.com e o domínio do SPF é brand.com. Com alinhamento relaxed (aspf=r), o resultado é aprovado. Com alinhamento strict (aspf=s), o resultado é falha. Da mesma forma, para o DKIM, se a tag d= da assinatura for brand.com, o alinhamento relaxed (adkim=r) passa para notifications.brand.com, mas o alinhamento strict (adkim=s) falha.
Perguntas que as equipes fazem
Qual modo de alinhamento é o padrão?
O alinhamento relaxed é o padrão tanto para SPF quanto para DKIM quando as tags aspf e adkim são omitidas do registro DMARC.
Quando devo usar o alinhamento strict?
Use o alinhamento strict quando você tiver controle total sobre toda a infraestrutura de envio e quiser impedir qualquer uso não autorizado de subdomínios.
Mudar o alinhamento afeta os registros SPF ou DKIM?
Não. O alinhamento é uma configuração da política DMARC. Ele muda a forma como o receptor avalia os resultados de SPF e DKIM existentes em relação ao cabeçalho From.
Posso usar modos diferentes para SPF e DKIM?
Sim. Você pode definir aspf=s para alinhamento SPF strict e adkim=r para alinhamento DKIM relaxed em um único registro DMARC.
Fontes primárias
- RFC 7489: Domain-based Message Authentication, Reporting and Conformance — RFC Editor (em inglês)
- RFC 7208: Sender Policy Framework — RFC Editor (em inglês)
- RFC 6376: DomainKeys Identified Mail — RFC Editor (em inglês)