Deliverability

Como o DMARC funciona?

O DMARC funciona adicionando duas coisas sobre SPF e DKIM: uma verificação de alinhamento que vincula a autenticação ao domínio que seus destinatários realmente veem, e um ciclo de relatórios que mostra o que está acontecendo. Quando um servidor receptor recebe uma mensagem que alega ser do seu domínio, ele executa uma sequência curta e bem definida para decidir o que fazer com ela.

O que acontece quando um receptor recebe seu e-mail?

Esta é a sequência que um provedor de caixa de entrada executa, do início ao fim:

  1. Ler o domínio do From. O servidor extrai o domínio do endereço From visível (o nome técnico é RFC5322.From). Essa é a identidade que o DMARC protege, porque é a que seu destinatário vê.
  2. Consultar seu registro DMARC. Ele consulta o DNS por _dmarc.yourdomain.com para encontrar sua política publicada e os endereços de relatório. Sem registro, sem avaliação DMARC.
  3. Verificar SPF. Ele confirma que a mensagem veio de um servidor autorizado pelo seu registro SPF e anota qual domínio o SPF autenticou.
  4. Verificar DKIM. Ele valida a assinatura DKIM e anota o domínio assinante.
  5. Testar o alinhamento. Ele compara os domínios SPF e DKIM com o domínio do From. Este é o passo que faz o DMARC ser mais do que a soma de suas partes.
  6. Aplicar sua política. Se a mensagem passou (qualquer caminho alinhou), ela é entregue normalmente. Se falhou, o receptor segue sua instrução p=: nada no modo de monitoramento, quarentena ou rejeição.
  7. Registrar para relatório. O resultado é adicionado ao relatório agregado que chega à sua caixa de entrada depois.

O que é alinhamento e por que ele importa?

Alinhamento é o coração do DMARC, então vale a pena se aprofundar. SPF e DKIM autenticam um domínio cada, mas não necessariamente o que seu destinatário vê. O SPF verifica o Return-Path (o endereço de devolução), e o DKIM verifica qualquer domínio que assinou a mensagem. Um spammer pode passar em ambos com um domínio que ele controla enquanto exibe sua marca na linha From.

O DMARC fecha essa brecha exigindo que o domínio autenticado corresponda ao seu domínio do From. Alinhamento SPF significa que o domínio do Return-Path coincide com o domínio do From. Alinhamento DKIM significa que o domínio assinante coincide com o domínio do From. A correspondência pode ser relaxada (o domínio organizacional é o mesmo, então mail.example.com alinha com example.com) ou estrita (correspondência exata). Relaxada é o padrão.

Quanto precisa passar?

Apenas um caminho. Uma mensagem passa no DMARC se SPF passar e alinhar, ou se DKIM passar e alinhar. Você não precisa dos dois. Isso é intencionalmente tolerante, porque e-mails percorrem rotas confusas pela internet e um mecanismo frequentemente sobrevive onde o outro falha.

CaminhoDomínios comparadosPassa no DMARC quando
SPFReturn-Path e FromSPF passa e os domínios alinham
DKIMDomínio assinante e FromDKIM passa e os domínios alinham
Qualquer umAmbos acimaPelo menos um passa e alinha

O alinhamento DKIM é o mais confiável, porque tende a sobreviver ao encaminhamento onde o SPF não sobrevive. Esse também é o motivo pelo qual o encaminhamento é uma fonte comum de dados confusos nos relatórios, abordado em como corrigir falhas de DMARC.

O que o receptor faz com uma falha?

O que sua política mandar, dentro do razoável. Seu valor p= é uma solicitação, e a maioria dos grandes provedores a respeita:

  • p=none: não fazer nada diferente, apenas relatar. Este é o modo de monitoramento.
  • p=quarantine: tratar e-mails que falharam como suspeitos, geralmente a pasta de spam.
  • p=reject: recusar a mensagem completamente.

A escolha de política é sua para aumentar gradualmente, o que é assunto de o que é uma política DMARC. A metade de relatórios do ciclo é o que torna essa evolução segura: você vê exatamente quem está passando e falhando antes de apertar. A decodificação desses relatórios é abordada em como ler um relatório DMARC.

Onde isso deixa você?

O DMARC funciona porque verifica a única identidade que importa, o domínio visível, e permite que qualquer caminho de autenticação carregue a mensagem. Publique um registro, deixe os relatórios mostrarem o panorama completo de quem envia como você e aperte a política quando os dados indicarem que é seguro. Se você quer o mapa conceitual dos três protocolos, SPF vs DKIM vs DMARC os coloca lado a lado, e o guia de autenticação cobre os detalhes específicos do Bird.

Coloque em prática.

Continue com a documentação, guias e exemplos sobre este tópico. Os recursos estão em inglês.

Obtenha um resumo de implementação

Construa na mesma rede.

Uma chave de API de teste é sua imediatamente. A produção é desbloqueada quando adicionar um método de pagamento e verificar um remetente.

Sua próxima ideia.
Pronta para conectar.