DMARC
O DMARC é uma camada de política sobre o SPF e o DKIM que diz ao destinatário o que fazer com e-mails que falham na autenticação — monitorar, colocar em quarentena ou rejeitar — e ainda envia relatórios sobre quem está enviando em nome do seu domínio.
Como o DMARC funciona
O DMARC é um registro TXT que faz duas coisas. Primeiro, define uma política — none, quarantine ou reject — dizendo ao destinatário como tratar mensagens que falham na autenticação e no alinhamento. Segundo, solicita relatórios agregados, para que você receba um panorama de toda fonte que envia e-mail como seu domínio, legítima ou não.
Uma mensagem passa no DMARC quando o SPF ou o DKIM passa E está alinhado — ou seja, o domínio autenticado coincide com o domínio De visível. É essa exigência de alinhamento que de fato barra o spoofing.
As três políticas do DMARC
- p=none — apenas monitorar; coletar relatórios sem afetar a entrega. É o ponto de partida.
- p=quarantine — mandar e-mails que falham para o spam. Use quando todas as suas fontes legítimas estiverem autenticadas.
- p=reject — rejeitar de vez os e-mails que falham. É a meta final; exigida por Gmail/Yahoo para remetentes de alto volume.
Como implantar o DMARC com segurança
- 1
Publique p=none
Comece em modo de monitoramento com um endereço de relatório para enxergar toda fonte de envio sem arriscar e-mails legítimos.
- 2
Autentique todas as fontes
Percorra os relatórios e garanta que cada serviço legítimo passe no SPF ou no DKIM com alinhamento.
- 3
Suba para p=quarantine
Com tudo limpo, eleve a política para que e-mails não autenticados caiam no spam, e continue acompanhando os relatórios.
- 4
Aplique com p=reject
Por fim, rejeite os e-mails que falham. Seu domínio não poderá mais ser falsificado para chegar às caixas de entrada.
Perguntas frequentes
Preciso de SPF e DKIM antes do DMARC?
Sim. O DMARC avalia os resultados do SPF e do DKIM, então ambos devem estar no ar e alinhados antes de você aplicar uma política mais rígida que p=none.
O que é alinhamento DMARC?
Alinhamento significa que o domínio autenticado pelo SPF ou DKIM coincide com o domínio no endereço De visível. Sem alinhamento, uma assinatura tecnicamente válida de outro domínio não contaria.
p=reject é arriscado?
Só se você for rápido demais. Comece em p=none, corrija cada fonte usando os relatórios e depois avance. Feito na ordem, o reject é seguro e altamente recomendado.
Comece a enviar em minutos
Crie uma conta gratuita, conecte seu domínio e alcance seu público em todos os canais — sem cartão de crédito.
Plano gratuito para sempre · Sem cartão de crédito · Pronto em minutos