Entenda o que é DMARC, como configurá-lo e como resolver falhas comuns ao usar domínios de envio compartilhados.
Importante — Requisito do Gmail & Yahoo
A partir de fevereiro de 2024, o Gmail e o Yahoo exigem autenticação DKIM e DMARC para todos os remetentes. Recomendamos fortemente configurar ambos.
1. O que é DMARC?
DMARC — Domain-based Message Authentication Reporting and Conformance (Relatório e Conformidade de Autenticação de Mensagem Baseada em Domínio) — é um padrão técnico gratuito que verifica e-mails combinando SPF e DKIM. Introduzido em 2012, ele ajuda a prevenir fraudes de e-mail como phishing, permitindo que os proprietários de domínio especifiquem como o uso não autorizado de seu domínio deve ser tratado por meio de uma tag de política (p=).
Existem três níveis de política:
p=none
Apenas monitorar
Monitora o tráfego de e-mail. Nenhuma ação é tomada nas mensagens que falham — útil para visibilidade inicial.
p=quarantine
Enviar para spam
E-mails não autorizados são direcionados para a pasta de spam ou lixo eletrônico do destinatário em vez da caixa de entrada.
p=reject
Bloquear totalmente — o estado ideal
A política final mais rigorosa e recomendada. E-mails não autorizados não são entregues de forma alguma.
2. O que é um Registro DMARC?
Um registro DMARC fica em uma entrada DNS do tipo TXT chamada _dmarc. É composto por tags atribuídas a valores, separados por ponto e vírgula. Aqui está o registro válido mais simples:
Exemplo — Registro DMARC Mínimo
v=DMARC1; p=none;
A tabela abaixo explica todas as tags disponíveis e seus valores padrão:
| Tag | Nome | Padrão | Descrição |
|---|---|---|---|
| v | Versão DMARC | DMARC1 | Deve ser sempre "DMARC1". Se estiver ausente ou incorreto, todo o registro é ignorado. |
| p | Política | none | Ação para e-mails que falham nas verificações DMARC: none (monitorar), quarantine (spam), reject (bloquear). |
| adkim | Alinhamento DKIM | r | r (Relaxado): Domínios DKIM que compartilham um Domínio Organizacional comum passam. s (Rigoroso): Requer correspondência exata do domínio. |
| aspf | Alinhamento SPF | r | O mesmo que adkim, mas para SPF. r (Relaxado) ou s (Rigoroso) correspondendo o domínio SPF em relação ao domínio From. |
| sp | Política de Subdomínio | valor de p= | Política explícita para subdomínios sob este registro DMARC. Herda o valor p= pai se não for definido. |
| fo | Opções de Relatório Forense | 0 | 0: Relatar se todos os mecanismos falharem. 1: Relatar se algum falhar. d: Relatar em falha DKIM. s: Relatar em falha SPF. |
| ruf | URI de Relatório Forense | none | Para onde enviar relatórios forenses (falha). Formato: mailto:endereco@exemplo.com |
| rua | URI de Relatório Agregado | none | Para onde enviar relatórios de feedback XML agregados. Formato: mailto:endereco@exemplo.com |
| rf | Formato de Relatório | afrf | Formato para relatórios forenses individuais. |
| pct | Porcentagem | 100 | Porcentagem de mensagens com falha às quais a política se aplica. Válido apenas com quarantine ou reject. |
| ri | Intervalo de Relatório | 86400 | Frequência (em segundos) para receber relatórios XML agregados. O padrão é 86400 (24 horas). |
3. Como o DMARC Funciona?
O DMARC funciona em três fases: Autenticação, Relatório e Conformidade (aplicação da política). Cada configuração serve para autenticar e-mails e definir como as falhas são tratadas.
Fase 1
Autenticação
- Verificação SPF / DKIM: Os servidores de recebimento verificam os métodos de autenticação SPF ou DKIM.
- Alinhamento de Domínio: Valida se o domínio SPF (Return-Path) ou o domínio DKIM (d=) se alinha com o domínio "From" (De) no cabeçalho do e-mail.
- Política DMARC: Extrai e aplica a política DMARC do registro DNS do domínio "From".
Exemplos de Configuração — Autenticação
SPF passa e se alinha com o domínio "From" → DMARC passa:
v=DMARC1; p=none; aspf=r;
DKIM passa e se alinha com o domínio "From" → DMARC passa:
v=DMARC1; p=none; adkim=s;
Tanto SPF quanto DKIM falham → DMARC falha:
v=DMARC1; p=reject;
Fase 2
Modos de Alinhamento
- Relaxado (r): Permite subdomínios em verificações SPF/DKIM, comparando-os ao domínio "From". Um subdomínio que compartilha o mesmo Domínio Organizacional passa.
- Rigoroso (s): Requer uma correspondência exata do domínio SPF/DKIM com o domínio "From". Sem exceções de subdomínio.
Fase 3
Relatórios
- Relatórios Agregados (rua): Relatórios XML periódicos com resultados de aprovação/falha, enviados para endereços especificados com a tag rua.
- Relatórios Forenses (ruf): Relatórios de falha detalhados enviados para o endereço ruf. Muitos provedores limitam isso devido a preocupações com a privacidade.
- Intervalo de Relatório (ri): Controla a frequência com que os relatórios XML agregados são enviados. O padrão é 86400 segundos (24 horas).
Fase 4
Conformidade (Aplicação da Política)
- Política DMARC (p): Define como os servidores de recebimento lidam com e-mails que falham nas verificações DMARC — none, quarantine ou reject.
- Porcentagem (pct): Especifica a qual porcentagem de mensagens com falha a política é aplicada. Útil para implantação gradual.
4. Resolvendo Falhas DMARC em Domínios Compartilhados
Nota: O DMARC não é obrigatório para enviar e-mails de domínios compartilhados no sistema de e-mail LeadConnector.
Quando você muda para o sistema de e-mail LeadConnector, ou não configurou seu próprio Mailgun ou SMTP, todos os e-mails são enviados através de um domínio compartilhado. Se o domínio do seu endereço "From" tiver uma política DMARC rigorosa (p=reject ou p=quarantine), você poderá ver o seguinte erro:
Mensagem de Erro
"O domínio no seu endereço de remetente tem uma política DMARC p=reject. Sem um domínio de envio dedicado configurado, a maioria dos provedores de caixa de entrada rejeitará suas mensagens, resultando em altas rejeições. Para evitar altas rejeições, use e-mails da empresa."
Seu registro DMARC atual: v=DMARC1; p=reject
Como Corrigir
Defina temporariamente sua política DMARC para p=none
Faça login no seu provedor de DNS e atualize o registro TXT _dmarc para que a política leia p=none. Isso garante que as mensagens sejam entregues mesmo quando o DMARC falhar, enquanto você trabalha para configurar um domínio de envio dedicado.
Atenção: Relaxar para p=none reduz a proteção do seu domínio contra spoofing. Trate isso como uma medida temporária e configure um domínio de envio dedicado o mais rápido possível para restaurar a aplicação total do DMARC.