técnico · resposta com fontes
Como evitar spoofing de e-mail: guia de SPF, DKIM e DMARC
Para evitar o spoofing de e-mail, você precisa implementar uma combinação de registros DNS SPF, DKIM e DMARC. Esses protocolos verificam se o servidor de envio está autorizado a enviar e-mails em nome do seu domínio e garantem que o conteúdo da mensagem não foi alterado durante o trânsito.
Implemente registros SPF
O Sender Policy Framework (SPF) é um registro DNS que lista todos os endereços IP e domínios autorizados a enviar e-mails pelo seu domínio. Quando um servidor receptor recebe um e-mail, ele verifica o registro SPF do domínio do endereço From. Se o IP de envio não estiver listado, o e-mail pode ser marcado como spam ou rejeitado. Use as ferramentas gratuitas do SendHQ (https://sendhq.cc/tools) para validar a sintaxe do seu SPF e garantir que nenhum IP não autorizado esteja incluído.
Configure a assinatura DKIM
O DomainKeys Identified Mail (DKIM) adiciona uma assinatura criptográfica ao cabeçalho do e-mail. O servidor de envio assina a mensagem com uma chave privada, e o servidor receptor verifica essa assinatura usando uma chave pública publicada nos seus registros DNS. Isso impede que invasores alterem o conteúdo do e-mail durante o trânsito e comprova que o e-mail realmente saiu da sua infraestrutura.
Publique políticas DMARC
O Domain-based Message Authentication, Reporting, and Conformance (DMARC) une o SPF e o DKIM. Ele informa aos servidores receptores o que fazer se um e-mail falhar nas verificações de SPF ou DKIM. Você pode definir a política como none (monitorar), quarantine (enviar para o spam) ou reject (bloquear totalmente). O DMARC também envia relatórios ao dono do domínio para identificar tentativas de spoofing e erros de configuração.
Mantenha a higiene do DNS
Evitar o spoofing exige manutenção contínua dos registros DNS. Revise regularmente o seu registro SPF para remover remetentes terceiros antigos e faça a rotação periódica das chaves DKIM para manter a segurança. Garanta que sua política DMARC evolua, com o tempo, de none para reject, para impedir totalmente que e-mails falsificados cheguem às caixas de entrada dos usuários.
Use extensões SMTP seguras
Além dos registros DNS, use STARTTLS para criptografar a conexão entre os servidores de e-mail. Isso evita ataques man-in-the-middle que interceptam credenciais ou modificam e-mails em trânsito. Implementar a autenticação SMTP garante que apenas usuários autorizados possam retransmitir e-mails pelo seu servidor, reduzindo o risco de spoofing interno.
Perguntas que as equipes fazem
Qual é a diferença entre SPF e DKIM?
O SPF autoriza servidores específicos a enviar e-mails por meio de listas no DNS, enquanto o DKIM usa assinaturas criptográficas para verificar o remetente e garantir a integridade da mensagem.
O DMARC substitui o SPF e o DKIM?
Não, o DMARC depende do SPF e do DKIM. Ele fornece as instruções de política sobre como tratar os e-mails que falham nessas duas verificações de autenticação.
Posso usar uma política p=reject logo de início?
O recomendado é começar com p=none para monitorar o tráfego e garantir que e-mails legítimos não sejam bloqueados antes de passar para p=quarantine e, por fim, p=reject.
O que acontece se eu tiver vários registros SPF?
Ter vários registros SPF é um erro de sintaxe e faz o SPF falhar. Você precisa unir todos os remetentes autorizados em um único registro TXT.
Fontes primárias
- RFC 7208: Sender Policy Framework — RFC Editor (em inglês)
- RFC 6376: DomainKeys Identified Mail — RFC Editor (em inglês)
- RFC 7489: Domain-based Message Authentication, Reporting and Conformance — RFC Editor (em inglês)