O DMARC funciona adicionando duas coisas sobre SPF e DKIM: uma verificação de alinhamento que vincula a autenticação ao domínio que seus destinatários realmente veem, e um ciclo de relatórios que mostra o que está acontecendo. Quando um servidor receptor recebe uma mensagem que alega ser do seu domínio, ele executa uma sequência curta e bem definida para decidir o que fazer com ela.
O que acontece quando um receptor recebe seu e-mail?
Esta é a sequência que um provedor de caixa de entrada executa, do início ao fim:
- Ler o domínio do From. O servidor extrai o domínio do endereço From visível (o nome técnico é RFC5322.From). Essa é a identidade que o DMARC protege, porque é a que seu destinatário vê.
- Consultar seu registro DMARC. Ele consulta o DNS por
_dmarc.yourdomain.compara encontrar sua política publicada e os endereços de relatório. Sem registro, sem avaliação DMARC. - Verificar SPF. Ele confirma que a mensagem veio de um servidor autorizado pelo seu registro SPF e anota qual domínio o SPF autenticou.
- Verificar DKIM. Ele valida a assinatura DKIM e anota o domínio assinante.
- Testar o alinhamento. Ele compara os domínios SPF e DKIM com o domínio do From. Este é o passo que faz o DMARC ser mais do que a soma de suas partes.
- Aplicar sua política. Se a mensagem passou (qualquer caminho alinhou), ela é entregue normalmente. Se falhou, o receptor segue sua instrução
p=: nada no modo de monitoramento, quarentena ou rejeição. - Registrar para relatório. O resultado é adicionado ao relatório agregado que chega à sua caixa de entrada depois.
O que é alinhamento e por que ele importa?
Alinhamento é o coração do DMARC, então vale a pena se aprofundar. SPF e DKIM autenticam um domínio cada, mas não necessariamente o que seu destinatário vê. O SPF verifica o Return-Path (o endereço de devolução), e o DKIM verifica qualquer domínio que assinou a mensagem. Um spammer pode passar em ambos com um domínio que ele controla enquanto exibe sua marca na linha From.
O DMARC fecha essa brecha exigindo que o domínio autenticado corresponda ao seu domínio do From. Alinhamento SPF significa que o domínio do Return-Path coincide com o domínio do From. Alinhamento DKIM significa que o domínio assinante coincide com o domínio do From. A correspondência pode ser relaxada (o domínio organizacional é o mesmo, então mail.example.com alinha com example.com) ou estrita (correspondência exata). Relaxada é o padrão.
Quanto precisa passar?
Apenas um caminho. Uma mensagem passa no DMARC se SPF passar e alinhar, ou se DKIM passar e alinhar. Você não precisa dos dois. Isso é intencionalmente tolerante, porque e-mails percorrem rotas confusas pela internet e um mecanismo frequentemente sobrevive onde o outro falha.
| Caminho | Domínios comparados | Passa no DMARC quando |
|---|---|---|
| SPF | Return-Path e From | SPF passa e os domínios alinham |
| DKIM | Domínio assinante e From | DKIM passa e os domínios alinham |
| Qualquer um | Ambos acima | Pelo menos um passa e alinha |
O alinhamento DKIM é o mais confiável, porque tende a sobreviver ao encaminhamento onde o SPF não sobrevive. Esse também é o motivo pelo qual o encaminhamento é uma fonte comum de dados confusos nos relatórios, abordado em como corrigir falhas de DMARC.
O que o receptor faz com uma falha?
O que sua política mandar, dentro do razoável. Seu valor p= é uma solicitação, e a maioria dos grandes provedores a respeita:
p=none: não fazer nada diferente, apenas relatar. Este é o modo de monitoramento.p=quarantine: tratar e-mails que falharam como suspeitos, geralmente a pasta de spam.p=reject: recusar a mensagem completamente.
A escolha de política é sua para aumentar gradualmente, o que é assunto de o que é uma política DMARC. A metade de relatórios do ciclo é o que torna essa evolução segura: você vê exatamente quem está passando e falhando antes de apertar. A decodificação desses relatórios é abordada em como ler um relatório DMARC.
Onde isso deixa você?
O DMARC funciona porque verifica a única identidade que importa, o domínio visível, e permite que qualquer caminho de autenticação carregue a mensagem. Publique um registro, deixe os relatórios mostrarem o panorama completo de quem envia como você e aperte a política quando os dados indicarem que é seguro. Se você quer o mapa conceitual dos três protocolos, SPF vs DKIM vs DMARC os coloca lado a lado, e o guia de autenticação cobre os detalhes específicos do Bird.