Uma política DMARC é a instrução que você publica dizendo aos servidores de e-mail destinatários o que fazer com mensagens que falham na autenticação do seu domínio. É a tag p= no seu registro DMARC, e ela tem três valores possíveis: none, quarantine e reject. Escolher o valor certo e avançar entre eles é a maior parte do trabalho em uma implantação de DMARC.
Quais são as três políticas DMARC?
Cada uma é um nível diferente de aplicação, do monitoramento ao bloqueio.
| Política | O que o destinatário faz | Quando usar |
|---|---|---|
p=none | Nada diferente. Entrega normalmente e apenas envia relatórios. | No início, enquanto você confirma que os e-mails legítimos estão alinhados. |
p=quarantine | Trata e-mails com falha como suspeitos, geralmente direcionando para spam. | Quando os relatórios estão limpos e você quer começar a aplicar de forma leve. |
p=reject | Recusa e-mails com falha completamente, de modo que nunca chegam. | Proteção total, quando você confia na sua autenticação. |
O importante é entender que sua política é uma solicitação. Os destinatários decidem se a respeitam, e os grandes provedores de caixa de entrada geralmente respeitam. Publicar p=reject não garante que todo servidor no mundo bloqueie e-mails falsificados, mas os provedores que importam para a maioria dos remetentes vão agir conforme a política.
Por que começar com p=none?
Porque não muda nada enquanto você aprende. Essa é a parte inteligente do design: p=none ativa os relatórios sem alterar a entrega, então você obtém uma visão completa de quem envia e-mails pelo seu domínio antes de aplicar qualquer regra. Quase sempre você vai encontrar uma surpresa: um escritório regional, um sistema de cobrança, uma ferramenta de marketing antiga, enviando e-mails reais que teriam quebrado se você tivesse pulado direto para reject.
Fique no modo de monitoramento até que todas as fontes legítimas estejam passando e alinhadas nos seus relatórios. Lendo um relatório DMARC mostra como confirmar isso. Não existe um prazo fixo, mas algumas semanas é o comum para um domínio com vários remetentes.
Como avançar de none para reject?
Gradualmente, acompanhando os relatórios a cada etapa. O caminho usual:
- Publique
p=nonee colete relatórios até o cenário estar limpo. - Avance para
p=quarantinee acompanhe os relatórios novamente. - Mude para
p=rejectpara aplicação total.
Se aparecerem falhas quando você apertar a política, desacelere e corrija em vez de reverter. As causas são previsíveis, e como corrigir falhas de DMARC detalha cada uma.
O que aconteceu com o pct?
O padrão o removeu, então não construa uma implantação em torno dele.
A tag pct aplicava sua política a uma porcentagem dos e-mails com falha em vez de a todos, e era a forma usual de entrar na aplicação gradualmente. A RFC 9989, que substituiu a especificação informacional sob a qual DMARC funcionou por anos, removeu a tag, e seu próprio apêndice explica o motivo: fora dos valores 0 e 100, a tag "was usually not accurately applied", e as imprecisões "varied widely from one implementation to another".
Então um registro com pct=25 nunca fazia com um quarto dos seus e-mails o que seu autor acreditava. Entre na aplicação corrigindo o que os relatórios mostram e avançando em p=, que é exatamente o que a escada acima faz. O que é alinhamento DMARC cobre o restante do que mudou.
E os subdomínios?
Essa é a tag sp. Por padrão, sua política p cobre seus subdomínios também, mas sp permite definir uma diferente. Um padrão comum é um domínio principal rígido com uma regra mais flexível para subdomínios, por exemplo p=reject; sp=none enquanto você alinha os remetentes de um subdomínio. Omita sp e os subdomínios simplesmente herdam p. Para a lista completa de tags, veja o que é um registro DMARC.
Qual política você deve buscar?
p=reject é o destino, porque é a única política que realmente impede que e-mails falsificados cheguem a alguém. p=none não protege ninguém sozinha, então trate-a como ponto de partida e continue avançando. Muitos domínios estacionam no modo de monitoramento por anos e tiram uma falsa sensação de segurança disso. Se vale a pena falsificar seu domínio, e a maioria dos domínios reconhecíveis vale, reject é o objetivo pelo qual vale a pena avançar. Se você precisa chegar lá com urgência é o tema de preciso de DMARC.
A parte tranquilizadora é que o ritmo é seu. Publique none, leia os relatórios, aperte quando os dados disserem que é seguro, e você chegará a reject sem nunca arriscar e-mails legítimos. O guia de autenticação tem os passos específicos de Bird, e você pode gerenciar políticas nos seus domínios de envio.