diagnóstico · resposta com fontes
Por que o DMARC diz que a política quarantine ou reject não está ativada
Uma política DMARC não está ativada quando o seu registro DNS contém p=none, o que diz aos servidores receptores para não tomar nenhuma ação contra e-mails que falham na autenticação. Para ativar uma política restritiva, você precisa alterar a tag p para p=quarantine ou p=reject no seu registro TXT. Essa mudança tira o domínio do modo de monitoramento e passa a aplicar ativamente o alinhamento de SPF e DKIM.
Entendendo a política p=none
A tag p=none é usada para monitoramento. Ela permite coletar relatórios RUA e RUF para ver quem está enviando e-mails em seu nome, sem o risco de bloquear e-mails legítimos. Embora seja um primeiro passo necessário para a auditoria, ela não oferece nenhum benefício de segurança contra spoofing, porque o servidor de e-mail receptor é instruído a entregar a mensagem mesmo com falha de autenticação.
Políticas quarantine vs. reject
A política p=quarantine instrui o receptor a tratar os e-mails não autenticados como suspeitos, normalmente movendo-os para a pasta de spam ou lixo eletrônico. A política p=reject é a configuração mais rígida e instrui o receptor a recusar totalmente o e-mail (bounce). As duas configurações são consideradas políticas ativadas, porque reduzem ativamente o risco de falsificação do domínio ao aplicar uma penalidade às mensagens que falham.
Como atualizar sua política
Para ativar a aplicação da política, acesse seu provedor de DNS e localize o registro TXT de _dmarc.yourdomain.com. Altere o valor de v=DMARC1; p=none; para v=DMARC1; p=quarantine; ou v=DMARC1; p=reject;. Garanta que seus registros SPF e DKIM estejam configurados corretamente antes de fazer essa mudança, para não bloquear seu próprio tráfego legítimo. Você pode usar as ferramentas gratuitas do SendHQ (https://sendhq.cc/tools) para verificar a sintaxe antes de publicar.
O papel do alinhamento
A aplicação do DMARC depende do alinhamento. Para passar no DMARC, a mensagem precisa passar no SPF ou no DKIM, e o domínio do cabeçalho From precisa corresponder ao domínio usado na verificação de SPF ou de DKIM. Se você ativar p=reject sem o alinhamento adequado, qualquer serviço de terceiros que envie e-mails em seu nome será bloqueado, a menos que esteja autorizado no seu registro SPF e assine com uma chave DKIM válida.
Perguntas que as equipes fazem
p=none é um registro DMARC válido?
Sim, ele é sintaticamente válido e serve para monitoramento, mas não oferece proteção ativa contra spoofing.
O p=reject vai impedir que meus e-mails sejam entregues?
Só se os seus e-mails falharem no alinhamento de SPF ou DKIM. Se a sua autenticação estiver correta, o p=reject não afetará seus e-mails legítimos.
Posso usar p=quarantine e p=reject ao mesmo tempo?
Não, a tag p aceita apenas um valor. No entanto, você pode usar sp= para definir uma política diferente para os subdomínios.
Fontes primárias
- RFC 7489: Domain-based Message Authentication, Reporting and Conformance — RFC Editor (em inglês)
- RFC 7208: Sender Policy Framework — RFC Editor (em inglês)
- RFC 6376: DomainKeys Identified Mail — RFC Editor (em inglês)