técnico · resposta com fontes

Registro DMARC: o que é e como implementar

Um registro DMARC é um registro DNS TXT que informa aos servidores de e-mail receptores como tratar e-mails que falham na autenticação SPF ou DKIM. Ele permite que os donos de domínio definam uma política none, quarantine ou reject para e-mails não autenticados, garantindo que apenas remetentes autorizados possam usar o domínio.

Funcionamento técnico

O DMARC funciona verificando o alinhamento entre o domínio do cabeçalho From e os domínios validados pelo SPF e pelo DKIM. Se a verificação SPF passar e o domínio corresponder, ou se a assinatura DKIM for válida e o domínio corresponder, o e-mail está em conformidade com o DMARC. Se ambos falharem ou estiverem desalinhados, o receptor aplica a política definida no registro DMARC para decidir se a mensagem deve ser entregue, sinalizada ou bloqueada.

Importância para remetentes

O DMARC impede o spoofing de domínio e o phishing ao dar ao remetente controle sobre como os receptores tratam e-mails não autorizados. Sem um registro DMARC, os receptores não têm nenhuma instrução explícita sobre o que fazer com falhas de autenticação, o que pode levar a uma entrega inconsistente. Implementar uma política rígida reduz o risco de atacantes enviarem e-mails fraudulentos que parecem vir do domínio corporativo oficial da sua empresa.

Notas operacionais e erros comuns

Um erro comum é passar para uma política reject antes de analisar os dados dos relatórios. Os remetentes devem começar com p=none para monitorar o tráfego sem afetar a entrega. Outro erro frequente é a sintaxe incorreta no registro TXT, como ponto e vírgula faltando ou tags inválidas. Usar o SendHQ ou as ferramentas gratuitas dele (https://sendhq.cc/tools) ajuda a verificar se o registro está formatado corretamente antes da publicação.

Exemplo concreto

Um registro DMARC típico tem esta forma: v=DMARC1; p=quarantine; rua=mailto:reports@example.com. Neste exemplo, v=DMARC1 identifica a versão do registro, p=quarantine instrui o receptor a enviar os e-mails reprovados para a pasta de spam e rua especifica o endereço de e-mail para onde os relatórios XML agregados devem ser enviados para análise.

Níveis de política

Existem três níveis principais de política. p=none é o modo de monitoramento, em que nenhuma ação é tomada contra os e-mails reprovados. p=quarantine envia os e-mails reprovados para a pasta de lixo eletrônico do destinatário. p=reject é o nível mais rígido: instrui o servidor receptor a devolver o e-mail por completo, impedindo que ele chegue à caixa postal do destinatário.

Perguntas que as equipes fazem

O DMARC substitui o SPF ou o DKIM?

Não, o DMARC se apoia no SPF e no DKIM. Ele exige que pelo menos um deles esteja presente e válido para verificar a identidade do remetente e define a política para quando eles falham.

Qual é a diferença entre rua e ruf?

rua é usado para relatórios agregados, que trazem estatísticas gerais sobre o volume de e-mails e a autenticação. ruf é usado para relatórios forenses, que trazem informações detalhadas sobre mensagens individuais que falharam.

Posso ter vários registros DMARC?

Não, um domínio deve ter apenas um registro DMARC. Se vários registros forem encontrados no DNS, os servidores receptores normalmente ignoram todos eles, deixando o domínio desprotegido.

Fontes primárias