Deliverability

O que é uma política DMARC?

Uma política DMARC é a instrução que você publica dizendo aos servidores de e-mail destinatários o que fazer com mensagens que falham na autenticação do seu domínio. É a tag p= no seu registro DMARC, e ela tem três valores possíveis: none, quarantine e reject. Escolher o valor certo e avançar entre eles é a maior parte do trabalho em uma implantação de DMARC.

Quais são as três políticas DMARC?

Cada uma é um nível diferente de aplicação, do monitoramento ao bloqueio.

PolíticaO que o destinatário fazQuando usar
p=noneNada diferente. Entrega normalmente e apenas envia relatórios.No início, enquanto você confirma que os e-mails legítimos estão alinhados.
p=quarantineTrata e-mails com falha como suspeitos, geralmente direcionando para spam.Quando os relatórios estão limpos e você quer começar a aplicar de forma leve.
p=rejectRecusa e-mails com falha completamente, de modo que nunca chegam.Proteção total, quando você confia na sua autenticação.

O importante é entender que sua política é uma solicitação. Os destinatários decidem se a respeitam, e os grandes provedores de caixa de entrada geralmente respeitam. Publicar p=reject não garante que todo servidor no mundo bloqueie e-mails falsificados, mas os provedores que importam para a maioria dos remetentes vão agir conforme a política.

Por que começar com p=none?

Porque não muda nada enquanto você aprende. Essa é a parte inteligente do design: p=none ativa os relatórios sem alterar a entrega, então você obtém uma visão completa de quem envia e-mails pelo seu domínio antes de aplicar qualquer regra. Quase sempre você vai encontrar uma surpresa: um escritório regional, um sistema de cobrança, uma ferramenta de marketing antiga, enviando e-mails reais que teriam quebrado se você tivesse pulado direto para reject.

Fique no modo de monitoramento até que todas as fontes legítimas estejam passando e alinhadas nos seus relatórios. Lendo um relatório DMARC mostra como confirmar isso. Não existe um prazo fixo, mas algumas semanas é o comum para um domínio com vários remetentes.

Como avançar de none para reject?

Gradualmente, acompanhando os relatórios a cada etapa. O caminho usual:

  1. Publique p=none e colete relatórios até o cenário estar limpo.
  2. Avance para p=quarantine e acompanhe os relatórios novamente.
  3. Mude para p=reject para aplicação total.

Se aparecerem falhas quando você apertar a política, desacelere e corrija em vez de reverter. As causas são previsíveis, e como corrigir falhas de DMARC detalha cada uma.

O que aconteceu com o pct?

O padrão o removeu, então não construa uma implantação em torno dele.

A tag pct aplicava sua política a uma porcentagem dos e-mails com falha em vez de a todos, e era a forma usual de entrar na aplicação gradualmente. A RFC 9989, que substituiu a especificação informacional sob a qual DMARC funcionou por anos, removeu a tag, e seu próprio apêndice explica o motivo: fora dos valores 0 e 100, a tag "was usually not accurately applied", e as imprecisões "varied widely from one implementation to another".

Então um registro com pct=25 nunca fazia com um quarto dos seus e-mails o que seu autor acreditava. Entre na aplicação corrigindo o que os relatórios mostram e avançando em p=, que é exatamente o que a escada acima faz. O que é alinhamento DMARC cobre o restante do que mudou.

E os subdomínios?

Essa é a tag sp. Por padrão, sua política p cobre seus subdomínios também, mas sp permite definir uma diferente. Um padrão comum é um domínio principal rígido com uma regra mais flexível para subdomínios, por exemplo p=reject; sp=none enquanto você alinha os remetentes de um subdomínio. Omita sp e os subdomínios simplesmente herdam p. Para a lista completa de tags, veja o que é um registro DMARC.

Qual política você deve buscar?

p=reject é o destino, porque é a única política que realmente impede que e-mails falsificados cheguem a alguém. p=none não protege ninguém sozinha, então trate-a como ponto de partida e continue avançando. Muitos domínios estacionam no modo de monitoramento por anos e tiram uma falsa sensação de segurança disso. Se vale a pena falsificar seu domínio, e a maioria dos domínios reconhecíveis vale, reject é o objetivo pelo qual vale a pena avançar. Se você precisa chegar lá com urgência é o tema de preciso de DMARC.

A parte tranquilizadora é que o ritmo é seu. Publique none, leia os relatórios, aperte quando os dados disserem que é seguro, e você chegará a reject sem nunca arriscar e-mails legítimos. O guia de autenticação tem os passos específicos de Bird, e você pode gerenciar políticas nos seus domínios de envio.

Coloque em prática.

Continue com a documentação, guias e exemplos sobre este tópico. Os recursos estão em inglês.

Obtenha um resumo de implementação

Construa na mesma rede.

Uma chave de API de teste é sua imediatamente. A produção é desbloqueada quando adicionar um método de pagamento e verificar um remetente.

Sua próxima ideia.
Pronta para conectar.