Deliverability

O que é DMARC?

DMARC é um mecanismo de política e relatório de e-mail que verifica se SPF ou DKIM autentica o domínio no endereço From visível.

Uma mensagem pode passar na autenticação de um domínio enquanto exibe outro domínio para o destinatário.

Como DMARC verifica uma mensagem?

O servidor receptor verifica se um resultado aprovado de SPF ou DKIM está alinhado com o domínio no endereço From visível. Qualquer aprovação alinhada é suficiente para DMARC passar.

  1. Você publica sua política DMARC no DNS.
  2. O receptor consulta a política e verifica SPF, DKIM e o alinhamento de domínio.
  3. Se nenhum dos métodos passar e estiver alinhado, o receptor considera sua política de falha solicitada junto com suas próprias regras de filtragem.
  4. Receptores participantes enviam relatórios de autenticação para os endereços que você especificar.

SPF, DKIM e DMARC têm funções diferentes. SPF verifica se um IP de envio está autorizado para o domínio do envelope-from, que recebe devoluções. DKIM valida uma assinatura sobre o conteúdo assinado da mensagem. DMARC conecta qualquer um dos resultados ao domínio que o destinatário vê.

O que significa alinhamento de domínio?

Alinhamento significa que o domínio autenticado corresponde ao domínio From visível conforme a regra de correspondência escolhida. Para SPF, a identidade autenticada é normalmente o domínio do envelope-from. Para DKIM, é o domínio d= da assinatura.

O alinhamento relaxado permite subdomínios que compartilham o mesmo domínio organizacional, o domínio registrado como example.com. O alinhamento estrito exige correspondência exata. Por exemplo, send.example.com se alinha com example.com no alinhamento relaxado de SPF, mas não no alinhamento estrito.

As tags aspf e adkim selecionam alinhamento estrito (s) ou relaxado (r) para cada método. Ambas têm o padrão relaxado. Como DMARC funciona cobre as verificações em mais detalhes.

O que contém um registro DMARC?

Um registro DMARC é um registro DNS TXT em _dmarc abaixo do seu domínio. Este exemplo solicita relatórios sem solicitar quarentena ou rejeição:

_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc-aggregate@example.com; ruf=mailto:dmarc-afrf@example.com; pct=100"
TagSignificado no exemplo
v=DMARC1Identifica o registro como DMARC.
p=noneNão solicita aplicação de DMARC enquanto você inspeciona os resultados de autenticação.
ruaNomeia a caixa de relatórios agregados.
rufNomeia a caixa de relatórios de falha; os receptores podem não fornecer esses relatórios.
pct=100Aplica uma política de aplicação solicitada a todas as mensagens com falha; não transforma p=none em aplicação.

Substitua o domínio de exemplo e os endereços de relatório por outros que você controla. A explicação do registro DMARC cobre configurações adicionais.

O que uma política DMARC pode aplicar?

Sua política solicita como os receptores tratam mensagens que falham no DMARC. O receptor toma a decisão final de entrega.

PolíticaSua solicitação
p=noneNão aplicar nenhuma ação específica de DMARC. Outras verificações de spam e segurança ainda se aplicam.
p=quarantineTratar mensagens com falha como suspeitas, normalmente enviando-as para spam.
p=rejectRejeitar mensagens com falha.

DMARC trata o uso não autorizado do seu domínio no endereço From. Não impede alguém de usar um domínio diferente e semelhante ou de copiar seu nome de exibição. Uma aprovação de DMARC também não garante entrega na caixa de entrada. A RFC 7489, a especificação DMARC, deixa a aceitação da mensagem com o receptor.

Como você começa a aplicar uma política?

Comece com p=none e relatórios agregados, depois identifique e autentique cada fonte de envio legítima antes de endurecer a política. Isso evita que uma política de aplicação bloqueie um remetente que você esqueceu de configurar.

Relatórios agregados mostram os resultados de autenticação reportados por receptores participantes. Relatórios de falha fornecem detalhes por mensagem quando um receptor os disponibiliza. A ausência de relatórios não comprova que ninguém usou o seu domínio.

Avance para quarentena ou rejeição após resolver falhas legítimas de autenticação. A explicação da política DMARC e os passos de configuração cobrem essa implantação.

Como você configura DMARC para Bird?

Você publica os registros retornados para o seu domínio de envio: DKIM, o CNAME de return-path e uma política DMARC válida. Uma política válida que cubra o domínio pode ser herdada do domínio organizacional. p=none satisfaz a verificação de DMARC de Bird.

A resposta do domínio reporta a verificação de política em capabilities.dmarc.status. Verifique capabilities.sending.status para prontidão em DKIM, return-path e DMARC. Ambos os campos usam estes status:

StatusSignificado e ação
pendingA verificação não foi executada ou está em execução; aguarde o resultado.
verifiedOs registros DNS da capacidade correspondem aos valores esperados.
warningRegistros verificados anteriormente não correspondem mais; corrija-os antes que o período de tolerância termine. O envio ainda não foi afetado.
failedUm valor DNS está incorreto; corrija-o.
temporary_failureUma consulta DNS falhou temporariamente; a verificação tenta novamente automaticamente.
not_configuredA capacidade não está configurada para este domínio.

O guia de domínio de envio cobre a verificação, e o guia de autenticação explica os registros DNS.

Coloque em prática.

Continue com a documentação, guias e exemplos sobre este tópico. Os recursos estão em inglês.

Obtenha um resumo de implementação

Construa na mesma rede.

Uma chave de API de teste é sua imediatamente. A produção é desbloqueada quando adicionar um método de pagamento e verificar um remetente.

Sua próxima ideia.
Pronta para conectar.