Verificador de Registro DMARC

DMARC é o registro TXT em _dmarc.seudominio.com que informa aos provedores de caixa de entrada o que fazer com mensagens que falham nas verificações SPF ou DKIM. Definir a política errada pode bloquear e-mails legítimos; a ausência total do registro deixa você vulnerável a falsificações. Este verificador consulta o registro e apresenta cada tag em uma tabela legível, para que você mesmo revise a política.

Como verificar um registro DMARC

  1. 1

    Digite o domínio

    Digite o domínio raiz, por exemplo, `exemplo.com`. A ferramenta consulta `_dmarc.exemplo.com` para o registro TXT.

  2. 2

    Revise tag por tag

    Cada tag DMARC encontrada no registro (v, p, sp, adkim, aspf, pct, rua, ruf, fo) é exibida com seu valor.

  3. 3

    Revise a política

    Observe a tag `p` para saber se a política é `none`, `quarantine` ou `reject`, e compare `pct`, `rua` e as tags de alinhamento com as recomendações abaixo.

  4. 4

    Verifique seu registro

    Compare o registro bruto com o que seu provedor de DNS publica para confirmar que a política é exatamente a pretendida.

Tags DMARC em um relance

Tag Significado Valor típico
v Versão, sempre DMARC1 v=DMARC1
p Política para e-mails que falham none, quarantine, reject
sp Política para subdomínios herda p por padrão
pct Percentual de e-mails que a política se aplica 1-100, padrão 100
adkim Modo de alinhamento DKIM r (relaxado) ou s (estrito)
aspf Modo de alinhamento SPF r (relaxado) ou s (estrito)
rua Endereço de relatório agregado mailto:dmarc@...
ruf Endereço de relatório forense mailto:forensic@...
fo Opções forenses 0, 1, d, s
ri Intervalo de relatório em segundos padrão 86400 (um dia)

Caminho de implementação

Vá ao vivo em três etapas, não em um único salto:

  1. p=none com rua definido. Colete relatórios por 4-6 semanas, identifique remetentes legítimos que falham no alinhamento SPF/DKIM.
  2. p=quarantine; pct=25. Aumente gradualmente: 25, 50, 75, 100 por cento ao longo de algumas semanas.
  3. p=reject. Aplicação total. E-mails falsificados são rejeitados no MTA receptor.

Nunca comece com p=reject sem relatórios: você descobrirá quais remetentes legítimos foram afetados ao observar os tickets de suporte.

Configurações DMARC incorretas comuns

  • Falta de rua. Você tem uma política, mas não há como saber o que está rejeitando.
  • pct abaixo de 100 com p=reject. Semanticamente estranho; misturar rejeição com aplicação parcial causa confusão nos receptores.
  • Ponto e vírgula final ou falta de v=DMARC1. Erros de sintaxe tornam o registro invisível para analisadores.
  • Endereços de relatório em outros domínios sem o registro de autorização correspondente _report._dmarc no domínio de destino.
  • Múltiplos registros DMARC no mesmo domínio. Apenas um é permitido; os receptores tratam duplicatas como um erro e default para p=none.

Interpretando relatórios

Relatórios agregados são arquivos XML entregues diariamente ao seu endereço rua. Ferramentas como MxToolbox, Postmark, Valimail e Dmarcian os analisam em painéis. Relatórios forenses (ruf) são cópias por mensagem que ajudam a depurar falhas específicas, mas são desativados por muitos ISPs por razões de privacidade.

Perguntas frequentes

SPF autoriza quais servidores podem enviar em seu domínio; DKIM assina criptograficamente os e-mails enviados. DMARC une os dois: informa aos receptores o que fazer quando tanto SPF quanto DKIM falham e fornece um mecanismo de relatório. Você precisa dos três para uma entrega moderna.

DMARC protege o domínio do envelope, mas não os nomes exibidos. Um atacante enviando “Example Corp attacker@gmail.com” não está se passando pelo seu domínio, apenas pela sua marca. A falsificação de nomes exibidos é bloqueada no receptor por outros filtros, não pelo DMARC.

Sim, mas lembre-se de cobrir todas as fontes de envio: plataformas de marketing, remetentes transacionais, help desks, convites de calendário. Cada fonte precisa estar alinhada via SPF ou DKIM para que o DMARC passe.

A consulta é uma consulta DNS pública e é armazenada em cache brevemente para reduzir a carga. O nome do domínio não é armazenado a longo prazo e nenhum identificador de usuário é anexado à consulta.

Ferramentas relacionadas

Ferramenta disponível em outros idiomas