diagnóstico · resposta com fontes

Por que o DMARC diz que a política quarantine ou reject não está ativada

Uma política DMARC não está ativada quando o seu registro DNS contém p=none, o que diz aos servidores receptores para não tomar nenhuma ação contra e-mails que falham na autenticação. Para ativar uma política restritiva, você precisa alterar a tag p para p=quarantine ou p=reject no seu registro TXT. Essa mudança tira o domínio do modo de monitoramento e passa a aplicar ativamente o alinhamento de SPF e DKIM.

Entendendo a política p=none

A tag p=none é usada para monitoramento. Ela permite coletar relatórios RUA e RUF para ver quem está enviando e-mails em seu nome, sem o risco de bloquear e-mails legítimos. Embora seja um primeiro passo necessário para a auditoria, ela não oferece nenhum benefício de segurança contra spoofing, porque o servidor de e-mail receptor é instruído a entregar a mensagem mesmo com falha de autenticação.

Políticas quarantine vs. reject

A política p=quarantine instrui o receptor a tratar os e-mails não autenticados como suspeitos, normalmente movendo-os para a pasta de spam ou lixo eletrônico. A política p=reject é a configuração mais rígida e instrui o receptor a recusar totalmente o e-mail (bounce). As duas configurações são consideradas políticas ativadas, porque reduzem ativamente o risco de falsificação do domínio ao aplicar uma penalidade às mensagens que falham.

Como atualizar sua política

Para ativar a aplicação da política, acesse seu provedor de DNS e localize o registro TXT de _dmarc.yourdomain.com. Altere o valor de v=DMARC1; p=none; para v=DMARC1; p=quarantine; ou v=DMARC1; p=reject;. Garanta que seus registros SPF e DKIM estejam configurados corretamente antes de fazer essa mudança, para não bloquear seu próprio tráfego legítimo. Você pode usar as ferramentas gratuitas do SendHQ (https://sendhq.cc/tools) para verificar a sintaxe antes de publicar.

O papel do alinhamento

A aplicação do DMARC depende do alinhamento. Para passar no DMARC, a mensagem precisa passar no SPF ou no DKIM, e o domínio do cabeçalho From precisa corresponder ao domínio usado na verificação de SPF ou de DKIM. Se você ativar p=reject sem o alinhamento adequado, qualquer serviço de terceiros que envie e-mails em seu nome será bloqueado, a menos que esteja autorizado no seu registro SPF e assine com uma chave DKIM válida.

Perguntas que as equipes fazem

p=none é um registro DMARC válido?

Sim, ele é sintaticamente válido e serve para monitoramento, mas não oferece proteção ativa contra spoofing.

O p=reject vai impedir que meus e-mails sejam entregues?

Só se os seus e-mails falharem no alinhamento de SPF ou DKIM. Se a sua autenticação estiver correta, o p=reject não afetará seus e-mails legítimos.

Posso usar p=quarantine e p=reject ao mesmo tempo?

Não, a tag p aceita apenas um valor. No entanto, você pode usar sp= para definir uma política diferente para os subdomínios.

Fontes primárias