Executar uma verificação DMARC extrai o registro TXT _dmarc do seu domínio e detalha o que ele diz aos destinatários para fazerem. Veja como ler esse resultado e agir sobre as partes que mais importam.
Como ler os resultados da sua verificação DMARC
O verificador relata quatro coisas: se existe um registro v=DMARC1 válido, a política de aplicação (p=), o modo de alinhamento para SPF e DKIM e para onde os relatórios são enviados (rua/ruf). Um resultado saudável tem um registro, uma política mais forte do que none e pelo menos um endereço de relatório agregado para que você tenha visibilidade sobre quem está enviando como o seu domínio.
As três políticas DMARC: none, quarantine, reject
p=none- apenas monitoramento. Os e-mails que falham ainda são entregues; você apenas coleta relatórios. Este é o ponto de partida, não o destino.p=quarantine- os e-mails que falham vão para o spam/lixo eletrônico. O primeiro passo real de aplicação.p=reject- os e-mails que falham são bloqueados de imediato. Este é o objetivo, e o que impede a personificação de domínio.
A implementação correta é none → quarantine → reject, avançando apenas quando seus relatórios mostrarem que todos os remetentes legítimos estão passando. Ficar em p=none indefinidamente é o erro DMARC mais comum - ele não oferece proteção alguma.
Alinhamento de SPF e DKIM: por que o DMARC falha mesmo quando o SPF passa
O DMARC não verifica apenas se o SPF ou o DKIM passaram - ele verifica se eles se alinham com o domínio no endereço De visível. Uma mensagem pode passar no SPF para o próprio domínio do serviço de envio, mas ainda falhar no DMARC porque esse domínio não corresponde ao seu cabeçalho De. As tags aspf e adkim controlam quão estrita essa correspondência deve ser: r (relaxed) permite subdomínios, s (strict) exige uma correspondência exata; nosso guia sobre entender o alinhamento SPF explica a diferença em profundidade. Quando um registro SPF válido ainda falha no DMARC, o desalinhamento é quase sempre o motivo - e um registro SPF aprovado e alinhado depende, em primeiro lugar, de o seu SPF estar correto.
Configurações incorretas comuns de DMARC
- Sem registro, ou host errado. O registro deve ficar em
_dmarc.seudominio.com, não no apex. - Dois registros DMARC. Apenas um é permitido; um segundo invalida ambos.
- Preso em
p=none. Monitorar para sempre não oferece nenhuma aplicação. - Sem endereço
rua. Sem relatórios agregados, você aplica às cegas.
Relatórios agregados vs. forenses
Os relatórios agregados (rua) são resumos XML diários de cada fonte que envia como o seu domínio e se ela passou - é aqui que você encontra remetentes não autorizados e confirma que os seus estão alinhados. Os relatórios forenses (ruf) capturam mensagens individuais que falham para investigação mais aprofundada. Para transformar o XML bruto em algo legível, nosso produto irmão DMARC Report o analisa e visualiza para você.
DMARC, SPF e DKIM trabalham juntos
O DMARC é a camada de política sobre duas verificações: SPF (o servidor de envio) e DKIM (uma assinatura que prova que a mensagem não foi alterada). Como a aplicação do DMARC requer um resultado SPF aprovado e alinhado, manter seu registro SPF válido e abaixo do limite de 10 consultas é fundamental - o AutoSPF cuida disso automaticamente. Leia o panorama completo no nosso guia de DMARC.