Entregabilidade e DNS

Analisador DMARC: leia relatórios e corrija falhas reais

Por Alexey Bulygin
Painel de analisador DMARC com fontes, alinhamento e resultados de autenticação

Um analisador DMARC só é útil quando ajuda a responder rapidamente a uma pergunta difícil: o domínio está mesmo com problema ou os dados mostram o comportamento normal do email? Se você já opera email empresarial, comece pelo modelo mais amplo apresentado em email empresarial. Depois, use este guia para transformar dados brutos de DMARC em decisões justificáveis.

Relatórios DMARC parecem técnicos, ruidosos e preocupantes. Uma linha vermelha pode levar alguém a alterar SPF, impor -all ou culpar o provedor. É assim que se quebra o encaminhamento, se ignora o tráfego de um fornecedor e se agrava um pequeno problema de DNS. Um bom analisador DMARC não apenas exibe falhas: oferece indícios para separar as relevantes das esperadas e decidir o que verificar primeiro.

Este guia explica como funciona um analisador DMARC, o que procurar em relatórios agregados, como diferenciar falsificação e encaminhamento e como corrigir SPF, DKIM e alinhamento sem interromper emails legítimos.

O que é um analisador DMARC?

Um analisador DMARC coleta relatórios agregados, interpreta o XML, agrupa fontes por IP e domínio e mostra resultados de SPF, DKIM e alinhamento. O objetivo não é o painel, mas localizar remetentes não autorizados e corrigir os legítimos antes que as falhas influenciem o tratamento das mensagens pelos destinatários.

O DMARC é definido na RFC 7489. Ele permite publicar uma política e receber relatórios sobre mensagens que usam o domínio no endereço From visível. Grandes destinatários como Google, Microsoft e Yahoo costumam enviá-los diariamente, mas frequência e cobertura variam.

Um analisador DMARC transforma os anexos XML em informações práticas:

  1. Quais IPs enviaram email alegando usar o domínio.
  2. Se o SPF passou.
  3. Se o DKIM passou.
  4. Se pelo menos um deles ficou alinhado ao domínio From.
  5. Qual disposição foi informada pelo destinatário.

Também é possível ler o XML bruto manualmente, mas isso consome tempo e facilita a perda de padrões.

O que um analisador DMARC deve mostrar primeiro

A primeira função de um analisador DMARC é a triagem. Ele deve oferecer evidências para classificar uma fonte como legítima, encaminhada, mal configurada ou possivelmente maliciosa. Sem isso, é mais um gerador de gráficos do que uma ferramenta operacional.

A maioria das falhas se enquadra em quatro grupos.

O que aparece no analisador DMARCO que geralmente significaO que fazer
SPF fail, DKIM pass, DMARC passO encaminhamento ou retransmissão alterou o IP de envioEm geral, não mexa no SPF e confira se a assinatura DKIM é válida, está alinhada e permanece estável
SPF pass, DKIM fail, DMARC passO DMARC passa porque o SPF está alinhadoCorrija o DKIM se possível e priorize conforme o risco e a rota
SPF fail, DKIM fail, DMARC failPode ser falsificação ou um remetente real não autorizadoIdentifique a fonte antes de alterar o DNS
Grande volume de IPs ou países desconhecidosPossível abuso do domínio ou tentativa de falsificaçãoMantenha a política escolhida e valide os padrões

Um erro comum é tratar toda falha de SPF como problema de entrega. A documentação da TrekMail observa que SPF fail com DKIM pass pode ser esperado no encaminhamento e o DMARC ainda pode passar se o DKIM estiver alinhado. Por isso o analisador DMARC deve mostrar alinhamento, não apenas resultados brutos.

Como ler um analisador DMARC sem seguir pistas falsas

Leia o analisador DMARC nesta ordem: política, volume, IP de origem, SPF, DKIM, alinhamento e disposição. Começar pelos ícones vermelhos costuma levar à correção errada.

Veja um fluxo prático.

1. Confira o registro DMARC publicado

Com p=none, o analisador DMARC fornece dados, mas a política não solicita restrições de DMARC ao destinatário. Os relatórios oferecem observação parcial, enquanto os filtros locais continuam ativos.

_dmarc.example.com.  TXT  "v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100"

Com p=quarantine ou p=reject, o analisador também pode servir de alerta antecipado. Essas são políticas solicitadas, e cada destinatário mantém seus próprios critérios.

2. Ordene primeiro por volume

Uma tentativa isolada com três mensagens costuma ter menos impacto operacional que um CRM falhando em 12,000 mensagens diárias. O analisador DMARC deve destacar fontes de alto volume, sem considerar o volume prova de legitimidade ou abuso.

3. Identifique todos os remetentes conhecidos

Inclua o provedor das caixas, marketing, envio transacional, contabilidade, suporte e qualquer serviço autorizado. Compare o inventário com logs, rotas e testes, inclusive fluxos críticos de baixo volume. Sem uma lista atualizada, o analisador sempre parecerá caótico.

Se você ainda configura o ambiente, consulte os registros DNS necessários e a verificação do status DNS da TrekMail antes de interpretar o ruído.

4. Observe o alinhamento, não apenas pass/fail

As orientações do Google indicam que, quando seus requisitos para remetentes em massa se aplicam, o domínio organizacional de From precisa estar alinhado ao SPF ou DKIM. É recomendável configurar ambos, mas basta um passar e estar alinhado para o DMARC passar.

Esse detalhe explica muitos resultados confusos.

Exemplo: o email sai de billing.example.com por um provedor cujo SPF passa em bounce.vendor.net. O SPF passa tecnicamente, mas não se alinha a example.com. Se o DKIM também estiver ausente ou assinar com outro domínio, o DMARC falha.

Falhas comuns reveladas por um analisador DMARC

Um analisador DMARC é mais útil quando mostra padrões: include de SPF ausente, DKIM quebrado, alinhamento incorreto, efeitos do encaminhamento e registros DNS duplicados ou excessivos.

Remetente legítimo ausente no SPF

É o caso clássico: um plugin de formulário, aplicativo de cobrança ou ferramenta de marketing envia pelo domínio, mas não foi adicionado ao SPF.

dig txt example.com +short

# bad: two separate SPF records
"v=spf1 include:_spf.google.com ~all"
"v=spf1 include:spf.trekmail.net ~all"

# good: one merged SPF record
"v=spf1 include:_spf.google.com include:spf.trekmail.net ~all"

Para envio gerenciado, a documentação da TrekMail informa o include de SPF necessário. O plano Nano também aceita SMTP próprio. A correção depende da plataforma que realmente envia e de sua configuração ativa. Consulte SMTP gerenciado da TrekMail e SMTP personalizado ou próprio antes de mexer no DNS.

DKIM com problema

O analisador DMARC pode mostrar que o SPF passa e o DKIM falha em quase todo o tráfego de um fornecedor, pode haver seletor incorreto, rotação incompleta ou assinatura com domínio desalinhado. Confira fornecedor, DNS e mensagens reais.

O SPF pode falhar no encaminhamento porque o IP de conexão muda. Uma assinatura DKIM válida e alinhada pode fazer o DMARC passar se continuar válida e os dados assinados respeitarem a canonicalização. O ARC fornece histórico para a decisão local do destinatário, mas não transforma uma falha em aprovação DMARC. Consulte a RFC 8617.

Ruído de encaminhamento confundido com falha

Um bom analisador DMARC oferece indícios de encaminhamento: IPs de provedores residenciais, universidades ou grandes caixas enquanto uma assinatura DKIM válida e alinhada continua passando. Confirme com cabeçalhos e logs, pois a classificação não é uma verdade automática.

Leia os guias sobre encaminhamento de email e encaminhamento do domínio para o Gmail. Corrigir a camada errada pode prejudicar a entrega.

Excesso de consultas SPF

Alguns analisadores exibem SPF PermError melhor que outros. Ultrapassar o limite de 10 consultas DNS, incluindo as geradas por mecanismos, modificadores e avaliações aninhadas que entram na contagem, pode fazer tráfego legítimo falhar.

Não acumule include. Remova um serviço só depois de confirmar que não envia mais. Use entradas ip4 estáticas apenas se o fornecedor permitir, os endereços forem estáveis e houver manutenção. Divida remetentes em subdomínios apenas com domínios de envelope realmente configurados e alinhamento testado.

Recursos que diferenciam analisadores DMARC

As ferramentas de análise DMARC não se diferenciam apenas pelo painel. Classificação, alertas e contexto operacional importam: o que mudou, qual remetente é novo e quais evidências faltam antes de endurecer a política.

Essas ferramentas costumam oferecer cinco recursos: análise XML, gráficos pass/fail, alertas, pontuações indicativas e descoberta de remetentes. Cobertura e precisão variam e precisam ser validadas com dados próprios.

Para a operação, pergunte:

  1. A ferramenta fornece indícios para separar encaminhamento e falsificação sem apresentar a classificação como certeza?
  2. Permite priorizar por volume e criticidade?
  3. Relaciona falhas ao ambiente real de envio?
  4. Avisa sobre excesso de SPF ou desvio de alinhamento antes de atingir mais tráfego?

Para algumas equipes, a TrekMail pode integrar um fluxo mais amplo com o analisador escolhido, reunindo tarefas de domínio e email. A adequação depende da infraestrutura e do plano.

Abordagem antiga e abordagem integrada

Uma abordagem comum contrata outro SaaS para interpretar XML e corrige DNS entre domínios, hosts e fornecedores. Uma abordagem integrada reúne status DNS, SMTP, encaminhamento e migração em um sistema baseado em padrões. O analisador continua sendo fonte de evidências, não autoridade automática.

Abordagem antigaAbordagem com TrekMail
Cobrança por usuário ao gerenciar muitos domíniosHospedagem de vários domínios com armazenamento compartilhado conforme o plano
Analisador, caixas e migração separadosUm painel para domínios, caixas, DNS, encaminhamento e migração IMAP, conforme os recursos disponíveis
Alterar SPF ou DMARC porque o relatório assustaVerificar DNS, confirmar a rota e corrigir a fonte específica
Encaminhamento falha sem explicaçãoConfiguração baseada em padrões, suporte a SRS e orientação de DNS

Para profissionais autônomos e equipes pequenas, isso pode reduzir componentes; para agências e MSPs, pode simplificar caixas e DNS. Conforme a fonte, a TrekMail oferece Nano a $0 para 10 domínios e 5 GB, e planos pagos a partir de $3.50 por mês. O envio gerenciado dispõe de teste gratuito de 14 dias para planos pagos, que requer cartão de crédito. Nano é apresentado como gratuito e aceita SMTP próprio. Confira condições, recursos e limites atuais.

Se o problema é a dispersão entre domínios, leia sobre hospedagem de email para vários domínios. Muitos problemas de DMARC começam aí.

Como corrigir o que o analisador DMARC mostra

A correção depende de a fonte ser real, encaminhada ou hostil. O analisador DMARC fornece indícios que precisam ser confirmados. Uma árvore de decisão evita agravar o problema.

  1. Se for um fornecedor real, autorize pelo método documentado e teste o alinhamento.
  2. Se for encaminhamento, não altere SPF às cegas e confirme uma assinatura DKIM válida e alinhada.
  3. Se for desconhecida, investigue inventário e logs antes de manter ou endurecer a política.
  4. Se SPF e DKIM falharem no seu email, suspenda a rota quando viável até corrigi-la.

Para consultas atuais, use o terminal além de verificadores web que podem manter cache:

dig txt _dmarc.example.com +short
dig txt example.com +short

# inspect a DKIM selector
 dig txt selector1._domainkey.example.com +short

Na TrekMail, o status DNS verde é um ponto de partida, não prova do fluxo completo. Confira cabeçalhos, rotas e mensagens. O guia sobre emails que vão para spam cita autenticação ausente e reputação ruim entre causas comuns, sem excluir os sinais próprios do destinatário.

Quando passar de p=none para p=quarantine ou p=reject

Um analisador DMARC fornece evidências para endurecer a política. Não passe para p=reject apenas por parecer mais forte. Faça isso após inventariar remetentes, conferir alinhamento e observar rotas representativas, incluindo fluxos críticos de baixo volume.

Publicar p=reject cedo pode bloquear emails legítimos. Uma progressão prudente é:

  1. Comece com p=none e colete vários períodos representativos.
  2. Corrija remetentes e valide logs, cabeçalhos, testes e rotas raras.
  3. Passe gradualmente para p=quarantine com plano de reversão.
  4. Observe o analisador DMARC por vários períodos.
  5. Depois passe para p=reject se as evidências sustentarem a mudança.

As orientações do Google, atualizadas com informações de 2025 e 2026, refletem controles mais rígidos para remetentes em massa destinados a contas pessoais do Gmail. Quando aplicáveis, DMARC ausente ou falhas de SPF, DKIM ou alinhamento podem contribuir para limitação, spam ou rejeição. Verifique a documentação vigente para seu volume e tráfego.

Conclusão: use o analisador DMARC para decidir, não para entrar em pânico

Um bom analisador DMARC oferece evidências para reconhecer fontes legítimas, falhas esperadas e problemas de DNS ou rota. Compare suas conclusões com cabeçalhos, logs e inventário.

Conforme plano e configuração, a TrekMail pode ajudar além das caixas: domínios personalizados, caixas IMAP, catch-all, encaminhamento, migração IMAP e SMTP gerenciado ou próprio. A migração IMAP copia mensagens, mas não migra DNS, aplicativos nem rotas.

Consulte trekmail.net ou as condições atuais em trekmail.net/pricing. Ao usar um analisador DMARC, aja como operador: classifique, verifique, corrija e aplique gradualmente.

Compartilhar este artigo

Usamos tecnologias necessárias para operar e proteger o TrekMail. Ao confirmar, você também permite análises limitadas e medição de publicidade descritas em nossa Política de Cookies.

Entrar no TrekMail

Acesse seu painel, caixas de correio e DNS.

ou

12 caracteres as senhas coincidem

ou

E-mail de redefinição enviado

Se existir uma conta com este e-mail, enviamos as instruções para redefinir a senha.

Ao continuar, você concorda com os Termos e a Política de Privacidade do TrekMail.