Um servidor autorizado pode enviar uma mensagem indesejada. Uma assinatura válida pode pertencer a um domínio diferente daquele mostrado ao destinatário. Cada verificação responde a uma pergunta diferente sobre a mensagem.
O que cada verificação prova?
SPF verifica o IP de envio, DKIM verifica uma assinatura e DMARC conecta um resultado aprovado ao domínio From visível.
| Verificação | Identidade verificada | O que uma aprovação estabelece | O que não estabelece |
|---|---|---|---|
| SPF | Domínio envelope-from, normalmente usado para devoluções | O IP conectado é autorizado pela política daquele domínio. | O domínio From visível ou a integridade da mensagem. |
| DKIM | Domínio de assinatura no valor d= da assinatura | A assinatura é verificada com a chave publicada e o conteúdo assinado. | Que todas as partes da mensagem foram assinadas ou que os destinatários a desejam. |
| DMARC | Domínio From visível | Pelo menos um resultado SPF ou DKIM aprovado está alinhado com esse domínio. | Entrega garantida ou posicionamento na caixa de entrada. |
Como o SPF funciona?
O receptor compara o IP do servidor conectado com a política SPF publicada no DNS para o domínio envelope-from. Essa verificação pode ser feita antes de receber o corpo da mensagem, porque SPF não examina o conteúdo.
- Você publica os servidores ou serviços autorizados a usar esse domínio.
- O receptor consulta a política e avalia suas regras com base no IP conectado.
- O receptor usa o resultado em conjunto com sua própria política de aceitação e filtragem.
Se uma caixa de e-mail de ex-aluno encaminha uma mensagem para outro provedor sem alterar o endereço envelope-from, o IP de encaminhamento pode não ter autorização. Uma lista de discussão pode causar o mesmo problema ao reenviar uma mensagem. Um encaminhador pode usar o Sender Rewriting Scheme (SRS), que altera o endereço envelope-from para um domínio que ele consiga autenticar.
Um registro SPF especifica os remetentes autorizados. Políticas aninhadas de provedores contam para o limite de consultas DNS.
Como o DKIM funciona?
Seu servidor de envio assina o conteúdo da mensagem com uma chave privada. O receptor usa a chave pública correspondente no DNS para verificar essa assinatura.
A assinatura identifica o domínio de assinatura com d= e o seletor de chave com s=. O seletor identifica qual registro DNS contém a chave pública. O receptor consulta a chave pública e verifica a assinatura usando esse domínio e seletor.
O encaminhamento por si só não invalida DKIM, porque a verificação não depende do IP do servidor de encaminhamento. Alterar o conteúdo assinado, como adicionar um rodapé de lista de discussão, pode invalidar a assinatura. A assinatura autentica o conteúdo que ela cobre; ela não criptografa a mensagem.
Como o DMARC conecta as identidades?
DMARC exige um resultado SPF ou DKIM aprovado cujo domínio esteja alinhado com o domínio From visível. Qualquer aprovação alinhada é suficiente.
Por exemplo, uma mensagem mostrando From: billing@example.com pode ser aprovada em SPF para send.example.com sob alinhamento relaxado. Uma assinatura DKIM aprovada com d=example.com também se alinha. A autenticação para unrelated.example não se alinha com example.com apenas porque é aprovada.
Você publica uma política DMARC para solicitar o tratamento de mensagens com falha e relatórios de autenticação. Os receptores participantes fornecem relatórios; a ausência deles não prova que nenhum e-mail usou seu domínio.
O que você deve configurar para o Bird?
Você publica DKIM, o CNAME de return-path e DMARC para seu domínio de envio. O CNAME de return-path aponta para a infraestrutura de devolução do Bird, que fornece autorização SPF sem um registro SPF apex adicional.
Copie os registros de dns_records. Verifique capabilities.sending.status para a prontidão de envio. Seus valores identificam o que você precisa fazer em seguida:
| Status | Significado e ação |
|---|---|
pending | A verificação não foi executada ou está em execução; aguarde o resultado. |
verified | Os registros DNS da capacidade correspondem aos valores esperados. |
warning | Registros verificados anteriormente não correspondem mais; corrija-os antes do fim do período de tolerância. O envio ainda não foi afetado. |
failed | Um valor DNS está incorreto; corrija-o. |
temporary_failure | Uma consulta DNS falhou temporariamente; a verificação é repetida automaticamente. |
not_configured | A capacidade não está configurada para este domínio. |
Você publica os registros de autenticação e verifica seu domínio de envio.
Quais verificações você deve usar?
Use SPF e DKIM com DMARC para que as identidades autenticadas se conectem ao domínio que seus destinatários veem.
- Autorize a infraestrutura de envio do domínio envelope-from com SPF.
- Assine as mensagens de saída com DKIM e publique a chave de verificação.
- Publique DMARC, analise as falhas de autenticação relatadas e corrija os remetentes legítimos antes de aplicar quarentena ou rejeição.