Deliverability

SPF vs DKIM vs DMARC: qual é a diferença?

SPF autoriza servidores de envio, DKIM verifica o conteúdo assinado da mensagem e DMARC verifica o alinhamento com o domínio From visível e publica a política de falha e as preferências de relatório.

Um servidor autorizado pode enviar uma mensagem indesejada. Uma assinatura válida pode pertencer a um domínio diferente daquele mostrado ao destinatário. Cada verificação responde a uma pergunta diferente sobre a mensagem.

O que cada verificação prova?

SPF verifica o IP de envio, DKIM verifica uma assinatura e DMARC conecta um resultado aprovado ao domínio From visível.

VerificaçãoIdentidade verificadaO que uma aprovação estabeleceO que não estabelece
SPFDomínio envelope-from, normalmente usado para devoluçõesO IP conectado é autorizado pela política daquele domínio.O domínio From visível ou a integridade da mensagem.
DKIMDomínio de assinatura no valor d= da assinaturaA assinatura é verificada com a chave publicada e o conteúdo assinado.Que todas as partes da mensagem foram assinadas ou que os destinatários a desejam.
DMARCDomínio From visívelPelo menos um resultado SPF ou DKIM aprovado está alinhado com esse domínio.Entrega garantida ou posicionamento na caixa de entrada.

Como o SPF funciona?

O receptor compara o IP do servidor conectado com a política SPF publicada no DNS para o domínio envelope-from. Essa verificação pode ser feita antes de receber o corpo da mensagem, porque SPF não examina o conteúdo.

  1. Você publica os servidores ou serviços autorizados a usar esse domínio.
  2. O receptor consulta a política e avalia suas regras com base no IP conectado.
  3. O receptor usa o resultado em conjunto com sua própria política de aceitação e filtragem.

Se uma caixa de e-mail de ex-aluno encaminha uma mensagem para outro provedor sem alterar o endereço envelope-from, o IP de encaminhamento pode não ter autorização. Uma lista de discussão pode causar o mesmo problema ao reenviar uma mensagem. Um encaminhador pode usar o Sender Rewriting Scheme (SRS), que altera o endereço envelope-from para um domínio que ele consiga autenticar.

Um registro SPF especifica os remetentes autorizados. Políticas aninhadas de provedores contam para o limite de consultas DNS.

Como o DKIM funciona?

Seu servidor de envio assina o conteúdo da mensagem com uma chave privada. O receptor usa a chave pública correspondente no DNS para verificar essa assinatura.

A assinatura identifica o domínio de assinatura com d= e o seletor de chave com s=. O seletor identifica qual registro DNS contém a chave pública. O receptor consulta a chave pública e verifica a assinatura usando esse domínio e seletor.

O encaminhamento por si só não invalida DKIM, porque a verificação não depende do IP do servidor de encaminhamento. Alterar o conteúdo assinado, como adicionar um rodapé de lista de discussão, pode invalidar a assinatura. A assinatura autentica o conteúdo que ela cobre; ela não criptografa a mensagem.

Como o DMARC conecta as identidades?

DMARC exige um resultado SPF ou DKIM aprovado cujo domínio esteja alinhado com o domínio From visível. Qualquer aprovação alinhada é suficiente.

Por exemplo, uma mensagem mostrando From: billing@example.com pode ser aprovada em SPF para send.example.com sob alinhamento relaxado. Uma assinatura DKIM aprovada com d=example.com também se alinha. A autenticação para unrelated.example não se alinha com example.com apenas porque é aprovada.

Você publica uma política DMARC para solicitar o tratamento de mensagens com falha e relatórios de autenticação. Os receptores participantes fornecem relatórios; a ausência deles não prova que nenhum e-mail usou seu domínio.

O que você deve configurar para o Bird?

Você publica DKIM, o CNAME de return-path e DMARC para seu domínio de envio. O CNAME de return-path aponta para a infraestrutura de devolução do Bird, que fornece autorização SPF sem um registro SPF apex adicional.

Copie os registros de dns_records. Verifique capabilities.sending.status para a prontidão de envio. Seus valores identificam o que você precisa fazer em seguida:

StatusSignificado e ação
pendingA verificação não foi executada ou está em execução; aguarde o resultado.
verifiedOs registros DNS da capacidade correspondem aos valores esperados.
warningRegistros verificados anteriormente não correspondem mais; corrija-os antes do fim do período de tolerância. O envio ainda não foi afetado.
failedUm valor DNS está incorreto; corrija-o.
temporary_failureUma consulta DNS falhou temporariamente; a verificação é repetida automaticamente.
not_configuredA capacidade não está configurada para este domínio.

Você publica os registros de autenticação e verifica seu domínio de envio.

Quais verificações você deve usar?

Use SPF e DKIM com DMARC para que as identidades autenticadas se conectem ao domínio que seus destinatários veem.

  1. Autorize a infraestrutura de envio do domínio envelope-from com SPF.
  2. Assine as mensagens de saída com DKIM e publique a chave de verificação.
  3. Publique DMARC, analise as falhas de autenticação relatadas e corrija os remetentes legítimos antes de aplicar quarentena ou rejeição.

Coloque em prática.

Continue com a documentação, guias e exemplos sobre este tópico. Os recursos estão em inglês.

Obtenha um resumo de implementação

Construa na mesma rede.

Uma chave de API de teste é sua imediatamente. A produção é desbloqueada quando adicionar um método de pagamento e verificar um remetente.

Sua próxima ideia.
Pronta para conectar.