Configurar DMARC se resume a publicar um registro DNS TXT, mas a ordem importa: faça SPF e DKIM funcionarem primeiro, comece sua política em modo de monitoramento e só reforce depois que os relatórios estiverem limpos. Aqui está a sequência completa, incluindo como adicionar o registro no cPanel.
Etapa 1: Confirme que SPF e DKIM já estão funcionando
DMARC depende de SPF e DKIM, então eles precisam estar configurados antes que DMARC possa fazer algo útil. SPF lista os servidores autorizados a enviar pelo seu domínio; DKIM assina suas mensagens para que os destinatários possam verificar que não foram alteradas. Se qualquer um dos dois estiver faltando, seu e-mail legítimo pode falhar na verificação DMARC assim que você começar a aplicar a política.
Verifique se você tem um registro SPF publicado e se sua plataforma de envio está assinando seu e-mail com DKIM. Bird funciona de forma um pouco diferente: você publica um registro DKIM e um CNAME de return-path ao configurar seu domínio de envio, e SPF faz o alinhamento por esse return-path sem precisar de registro no seu apex. Assim, quando o domínio estiver verificado, você estará pronto para DMARC.
Etapa 2: Monte seu registro DMARC
Comece simples. Um registro somente de monitoramento fica assim:
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
Isso publica uma política válida, não aplica nenhuma restrição e pede que os destinatários enviem relatórios agregados diários para o endereço em rua. Use uma caixa de entrada que você realmente vai verificar, ou um endereço dedicado que você possa direcionar para um serviço de análise de relatórios. Para uma descrição de todas as tags disponíveis, veja o que é um registro DMARC.
Mantenha p=none por enquanto. O modo de monitoramento é o ponto de partida seguro, e você vai reforçar na etapa 5.
Etapa 3: Adicione o registro no seu host DNS
O registro vai no seu DNS como uma entrada TXT no subdomínio _dmarc. Os campos que você vai preencher são basicamente os mesmos em todo lugar:
- Type:
TXT - Host / Name:
_dmarc(alguns hosts pedem o nome completo_dmarc.yourdomain.com) - Value / Content: o registro da etapa 2
- TTL: deixe o padrão, ou 3600
Salve e pronto, está publicado. O nome é o ponto onde as pessoas erram: insira _dmarc, não o domínio raiz.
Como adicionar um registro DMARC no cPanel?
O cPanel é comum o suficiente para merecer seu próprio passo a passo. No cPanel, os registros DNS ficam no Zone Editor.
- Acesse o cPanel e abra o Zone Editor (na seção Domains).
- Encontre o domínio que você está protegendo e clique em Manage.
- Clique em Add Record e escolha Add "TXT" Record no menu suspenso.
- No campo Name, insira
_dmarc.yourdomain.com.(o cPanel geralmente adiciona o domínio automaticamente, então_dmarcpode ser suficiente; inclua o ponto final se o nome completo for exibido). - Deixe o TTL no padrão.
- Confirme que Type está definido como
TXT. - No campo Record / TXT Data, cole
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. - Clique em Save Record.
Pronto. O cPanel grava a entrada no seu arquivo de zona, e ela começa a resolver assim que o DNS propagar (geralmente em minutos, ocasionalmente até um dia).
Etapa 4: Verifique se o registro está ativo
Não confie de olhos fechados, verifique. O jeito mais rápido é uma consulta DNS pelo seu terminal:
dig +short TXT _dmarc.yourdomain.com
Você deve ver seu registro retornado. No Windows, nslookup -type=TXT _dmarc.yourdomain.com faz a mesma coisa. Vários verificadores de DMARC gratuitos também buscam e validam o registro no navegador. Se nada aparecer, dê um tempo para a propagação e depois confirme que o nome do host é _dmarc e não o domínio raiz.
Etapa 5: Leia os relatórios e reforce a política
É aqui que DMARC mostra seu valor. Em um ou dois dias, os relatórios agregados começam a chegar na sua caixa de entrada rua. Acompanhe-os até ter certeza de que todos os remetentes legítimos estão autenticando e alinhando. Como ler um relatório DMARC explica o significado dos campos.
Quando os dados estiverem limpos, aumente o nível da política. Passe de p=none para p=quarantine, acompanhe novamente e depois vá para p=reject para aplicação total. Orientações antigas faziam a transição para quarentena com uma tag pct=; o padrão removeu essa tag, então avance p= diretamente. A escala de políticas é explicada em o que é uma política DMARC.
Se e-mails legítimos começarem a falhar conforme você reforça, não entre em pânico e não reverta às cegas. Como corrigir falhas de DMARC cobre os problemas mais comuns, que quase sempre são uma falha de alinhamento ou um remetente que você esqueceu de autenticar.
Para a configuração específica no Bird, o guia de SPF, DKIM e DMARC tem os registros e valores exatos para a sua conta, e você pode gerenciar tudo a partir dos seus domínios de envio.