Deliverability

O que é um registro DMARC?

Um registro DMARC é uma única entrada DNS TXT que publica sua política de autenticação de e-mail. Ele fica em um local fixo, _dmarc.yourdomain.com (note o underscore inicial), e qualquer servidor de e-mail receptor pode consultá-lo para saber como você quer que e-mails com falha sejam tratados e para onde enviar relatórios.

Onde fica um registro DMARC?

Sempre no subdomínio _dmarc do domínio que você está protegendo. Para example.com, o registro fica em _dmarc.example.com. Para um subdomínio de envio, digamos mail.example.com, seria _dmarc.mail.example.com, embora a maioria das equipes publique um registro no domínio organizacional e deixe ele cobrir os subdomínios. É um registro TXT, o mesmo tipo de registro que SPF usa, por isso quem já publicou um registro SPF vai achar o processo familiar.

E se não houver um registro DMARC?

"No DMARC record found" significa que nada está publicado em _dmarc.yourdomain.com. Duas consequências surgem, e a segunda é a que as pessoas não percebem.

Os servidores receptores não têm instrução sua, então cada um recorre ao próprio tratamento para uma mensagem que falha na autenticação. E como rua é onde os relatórios são solicitados, um registro ausente não solicita nada: você não recebe relatórios agregados, então não consegue ver quem está enviando como seu domínio ou se seu próprio e-mail está passando.

Ausência não é o mesmo que p=none. Um registro p=none é uma política publicada que pede aos receptores para não mudar nada e ainda assim enviar relatórios a você, que é o ponto de partida normal. Nenhum registro dá a você nem a política nem a visibilidade.

Para verificar um domínio você mesmo, consulte o registro TXT no nome _dmarc:

dig +short TXT _dmarc.example.com
nslookup -type=TXT _dmarc.example.com

Se você preferir não fazer a consulta manual, o analisador de e-mail verifica um domínio no navegador e bird email tools audit faz o mesmo a partir de um terminal.

Uma resposta contendo v=DMARC1 é um registro. Uma resposta vazia é uma ausência genuína. Dois quase-acertos aparecem como "not found" mesmo que você tenha publicado algo:

  • Publicado no nome errado. O registro precisa estar em _dmarc.example.com, com o underscore inicial, e não na raiz do domínio junto com seu registro SPF.
  • Uma tag v malformada. v=DMARC1 é obrigatória e precisa vir primeiro, então um erro de digitação ali torna o registro ilegível como DMARC mesmo que a entrada TXT resolva.

Se a resposta for que você não tem registro, como configurar DMARC é o próximo passo, e começar com p=none com rua apontando para uma caixa de e-mail que você lê é o primeiro registro mais comum.

Como é a aparência de um registro DMARC?

Aqui está um exemplo simples:

v=DMARC1; p=none; rua=mailto:dmarc@example.com

Lendo da esquerda para a direita, ele diz: este é um registro DMARC versão 1, não aplique enforcement ainda (apenas monitoramento) e envie relatórios agregados para dmarc@example.com. Um registro mais completo poderia ser:

v=DMARC1; p=quarantine; sp=reject; rua=mailto:agg@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r

Todo registro é apenas uma lista de pares tag=value separados por ponto e vírgula. Dois são obrigatórios (v e p); o restante é opcional e tem valores padrão razoáveis.

O que cada tag DMARC significa?

TagObrigatóriaO que fazExemplo
vSimVersão do protocolo. Sempre DMARC1, e deve vir primeiro.v=DMARC1
pSimPolítica para o domínio principal: none, quarantine ou reject.p=quarantine
spNãoPolítica para subdomínios, quando você quer que seja diferente de p.sp=reject
ruaNãoPara onde os relatórios agregados (resumo) são enviados.rua=mailto:agg@example.com
rufNãoPara onde os relatórios forenses (falha por mensagem) são enviados.ruf=mailto:forensic@example.com
adkimNãoModo de alinhamento DKIM: r relaxado (padrão) ou s estrito.adkim=s
aspfNãoModo de alinhamento SPF: r relaxado (padrão) ou s estrito.aspf=r
foNãoOpções de relatório forense: quando um relatório de falha é gerado.fo=1
riNãoIntervalo de relatório agregado em segundos (padrão 86.400).ri=86400

As duas que você mais vai usar são p e rua. p é seu nível de enforcement, e escolhê-lo bem é o ponto central de uma boa implantação (o detalhamento completo está em o que é uma política DMARC). rua é o endereço que recebe os resumos diários com os quais você realmente vai aprender.

Qual é a diferença entre rua e ruf?

rua coleta relatórios agregados: resumos em XML, geralmente um por dia de cada provedor, cobrindo todos os e-mails que eles viram sob seu domínio. Esse é o fluxo que vale a pena acompanhar. ruf coleta relatórios forenses, que são cópias (frequentemente editadas) de mensagens individuais que falharam. Muitos provedores não enviam relatórios forenses por razões de privacidade, então não se surpreenda com uma caixa ruf silenciosa. Quando os relatórios começarem a chegar, como ler um relatório DMARC explica cada campo.

O que as tags de alinhamento fazem?

adkim e aspf controlam o quão exata a correspondência de domínio precisa ser. Relaxado (r) permite que um subdomínio corresponda ao domínio organizacional, então mail.example.com se alinha com example.com. Estrito (s) exige uma correspondência exata. Relaxado é o padrão e a escolha certa para quase todos; use estrito somente quando tiver um motivo específico. Alinhamento é o mecanismo que torna DMARC mais forte do que SPF ou DKIM usados isoladamente, e como DMARC funciona explica por quê.

Como publicar e verificar?

Você adiciona o registro TXT pelo seu provedor de DNS e depois confirma que ele resolve. O passo a passo, incluindo um tutorial no cPanel, está em como configurar DMARC. Se você envia pelo Bird, o alinhamento de DKIM e SPF é configurado nos registros do seu domínio de envio, então publicar este registro DMARC e apontar rua para uma caixa de e-mail que você acompanha é a maior parte do trabalho. O guia de autenticação na documentação tem os detalhes específicos do Bird.

Um registro DMARC é pequeno, mas faz muito trabalho em uma única linha. Acerte p e rua e você pode refinar todo o resto depois.

Coloque em prática.

Continue com a documentação, guias e exemplos sobre este tópico. Os recursos estão em inglês.

Obtenha um resumo de implementação

Construa na mesma rede.

Uma chave de API de teste é sua imediatamente. A produção é desbloqueada quando adicionar um método de pagamento e verificar um remetente.

Sua próxima ideia.
Pronta para conectar.