Entregabilidade e DNS

DMARC RUF: quando usar relatórios de falhas

Por Alexey Bulygin
Relatórios DMARC RUF, critérios de falha e privacidade

DMARC RUF permite solicitar detalhes de falhas de autenticação para investigar mensagens específicas. Porém, o suporte é limitado, relatórios podem acrescentar ruído e seu conteúdo envolve privacidade. Se está preparando as bases, comece pela configuração de e-mail empresarial. RUF não é a primeira medida para melhorar entregabilidade.

Adicionar ruf= porque aparece em um exemplo não garante dados úteis. Alguns destinatários não enviam relatórios; outros podem gerar bastante tráfego durante incidentes. Defina o objetivo e quem analisará a informação antes de ativar.

Uma abordagem comum usa relatórios agregados, corrige autenticação e alinhamento SPF/DKIM e reserva RUF para um diagnóstico específico. Se necessário, use caixa separada, critérios adequados e regras de acesso e retenção.

O que é DMARC RUF?

RUF é o canal de relatórios forenses ou de falhas DMARC. Indica destinos para solicitar relatórios de mensagens conforme os gatilhos configurados. Cabeçalhos e dados sensíveis podem aparecer; envio e conteúdo dependem da implementação e da política do destinatário.

DMARC distingue rua=, para resumos XML do tráfego observado, de ruf=, para eventos de falha de mensagens. Agregados costumam ser diários; forenses podem chegar perto do evento, mas cobertura e prazo não são garantidos.

Encaminhamentos podem afetar SPF, listas podem modificar conteúdo e destinatários podem ocultar dados ou não enviar nada. O valor prático de RUF depende dessas limitações.

TipoTagDadosVolumeUso prático
Agregadorua=Resumos XML normalmente diários por IPVariável, geralmente moderadoObservação e avaliação de políticas
Forenseruf=Detalhes de eventos de falhaPode ser elevadoDiagnóstico e segurança específicos

Por que RUF costuma ser opcional

Agregados ajudam a investigar origens observadas e alinhamento. Se identificam um serviço mal configurado ou uma rota defeituosa, talvez detalhes por mensagem sejam desnecessários. Porém, não são um inventário completo de remetentes.

O trabalho de entregabilidade envolve configurar sistemas: identificar remetentes legítimos, autenticar, alinhar e testar políticas sem afetar mensagens válidas. RUF pode complementar casos específicos.

O suporte também é limitado. A documentação Google citada informa que Gmail não suporta ruf; a da Microsoft descreve que Microsoft 365 não envia relatórios forenses mesmo com ruf=mailto:. Confira o suporte atual em vez de presumir comportamentos universais ou permanentes.

Por isso, configure rua=, analise alinhamento e considere RUF para uma necessidade identificada.

RUF ou RUA: qual priorizar?

RUA costuma ser o início para observar tráfego, com inventário e testes. RUF é mais específico. Adicioná-lo sem autenticação revisada aumenta a complexidade sem necessariamente resolver causas.

Para um domínio TrekMail, consulte adicionar um domínio, registros DNS obrigatórios e diagnóstico de spam. Compare a configuração com o serviço que envia de fato.

Uma sequência prática:

  1. Configurar SPF, DKIM e DMARC com rua=.
  2. Comparar relatórios agregados e inventário.
  3. Corrigir autenticação e alinhamento dos remetentes legítimos.
  4. Considerar a passagem de p=none a p=quarantine e depois p=reject, após testar também fluxos críticos raros.
  5. Considerar RUF se restar uma necessidade específica de diagnóstico ou segurança.

A ordem ajuda a tratar as causas antes de ampliar a coleta.

Como adicionar RUF corretamente

Adicione um destino válido ruf=mailto: ao seu único TXT DMARC e use caixa diferente da de agregados. Separe a análise e limite acesso e retenção.

Este exemplo sem RUF usa quarantine de forma ilustrativa, não como ponto inicial universal:

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@example.com

Esta é a alternativa com RUF; não publique os dois registros simultaneamente:

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-forensics@example.com; fo=0

Considere:

  1. Usar caixa separada: incidentes podem aumentar o volume conforme os destinatários participantes.
  2. Considerar fo=0 para solicitar relatórios quando nenhum mecanismo fornece resultado válido e alinhado; não significa apenas falha nas duas autenticações brutas.

Destinos externos exigem autorização. Pela RFC 7489, rua e ruf são verificados com TXT publicado no domínio que recebe os relatórios.

Host: client-domain.com._report._dmarc.agency.com
Type: TXT
Value: v=DMARC1

Sem autorização, alguns geradores podem omitir o destino externo. Uma caixa vazia não comprova ausência de falhas.

O que a tag fo faz?

fo indica quais eventos solicitam relatórios forenses. A implementação e a política do destinatário determinam a geração. Escolha conforme diagnóstico, volume e privacidade.

Valor foGatilho solicitadoVolume possívelUso recomendado
0Nenhum mecanismo fornece resultado válido e alinhadoGeralmente mais limitadoOpção inicial se RUF for necessário
1Pelo menos um mecanismo não fornece resultado válido e alinhadoPode ser muito elevadoUsar com objetivo específico
dErro na avaliação da assinatura DKIM, independentemente do alinhamentoVariávelDiagnóstico DKIM específico
sErro na avaliação SPF, independentemente do alinhamentoPode crescer com encaminhamentosDiagnóstico SPF específico

Com fo=1, relatórios podem ser solicitados mesmo quando o outro mecanismo permite aprovar DMARC. Avalie a carga para evitar alertas que ninguém consegue revisar.

Uma mensagem legítima é encaminhada por uma universidade ou parceiro. SPF pode falhar com o novo servidor; se DKIM conserva os dados assinados, passa e está alinhado, DMARC passa. Com fo=1, ainda pode ser solicitado relatório por SPF. Confira o contexto: isso não comprova sozinho um incidente.

Quando RUF é útil

RUF pode detalhar mensagens para infraestrutura própria, testes controlados ou investigação de segurança. Verifique se participantes fornecem a evidência necessária e se seu tratamento é adequado.

Três usos possíveis:

1. Falhas DKIM em infraestrutura própria

Se administra o MTA ou vários gateways que modificam mensagens, os relatórios disponíveis podem ajudar a rastrear falhas de assinatura. Complemente com mensagens originais, logs e testes da rota.

2. Ambientes internos ou controlados

Controlar aplicações, relays e destinatários facilita investigar configurações internas, mas não elimina obrigações de privacidade, acesso e retenção. Confira os dados coletados e quem está autorizado.

3. Inteligência de ameaças

Algumas equipes bancárias, órgãos públicos e organizações expostas correlacionam horários, IPs e padrões de falha quando a coleta é autorizada. Falha não comprova automaticamente falsificação; autenticação válida não comprova conteúdo seguro.

RUF serve principalmente a diagnóstico e segurança específicos, não como requisito geral de entregabilidade.

Por que encaminhamentos geram ruído

SPF verifica o servidor que conecta. Após encaminhamento, o IP pode não estar autorizado pelo domínio original. Com DKIM válido e alinhado, DMARC pode passar enquanto certos critérios forenses ainda solicitam relatórios.

Encaminhamentos são comuns para Gmail, universidades, suporte e aliases. Confira a preservação dos dados assinados conforme a canonicalização; não ignore todas as falhas SPF nem presuma que DKIM sempre sobrevive.

Conforme a configuração, o TrekMail pode usar SRS para mudar o remetente do envelope e ajudar SPF no encaminhamento. SRS não restaura alinhamento com o From original nem garante DMARC ou entrega. Consulte encaminhar e-mail de domínio ao Gmail e encaminhamento de e-mail.

Duas abordagens:

Abordagem dispersa: adicionar RUF e analisar falhas isoladas sem compreender a rota.

Abordagem coordenada: corrigir o encaminhamento, preservar autenticação e comparar agregados com testes reais.

O papel do TrekMail no fluxo DMARC

O TrekMail pode coordenar parte da infraestrutura conforme o plano. DNS correto, autenticação alinhada e revisão dos serviços externos continuam necessários.

Para equipes pequenas, pode reunir domínios, caixas IMAP, verificações DNS, catch-all, encaminhamento e migração conforme os recursos. Para agências e MSPs, multidomínio e armazenamento compartilhado podem facilitar o trabalho frente a cinquenta configurações de clientes diferentes.

Com SMTP gerenciado, confira uma assinatura TrekMail válida e alinhada. Com SMTP próprio, configure o provedor real. A migração IMAP pode copiar mensagens compatíveis, mas não realiza nem garante sozinha a troca MX ou a transição completa.

Para avaliar a operação, consulte hospedagem de e-mail multidomínio e criação de contas em lote, depois confira os termos adequados à configuração.

O Starter é anunciado desde $3.50 por mês. Planos pagos podem incluir avaliação de 14 dias que exige cartão. O Nano é oferecido gratuitamente sem cartão, com até 10 domínios, 5GB de armazenamento compartilhado e SMTP próprio conforme seus termos. Confira os preços do TrekMail vigentes.

Ativar RUF em 2026?

Em 2026, uma abordagem comum prioriza rua=, autenticação alinhada e inventário antes de restrições. Ative RUF com objetivo específico, caixa dedicada e avaliação do tratamento dos dados.

O protocolo permite RUF, mas suporte, privacidade e encaminhamentos limitam a utilidade. Melhorar remetentes pode ajudar mais que coletar relatórios sem um plano de análise.

Se ativar, delimite o uso:

  1. Use caixa forense dedicada.
  2. Considere fo=0 ou um critério específico para DKIM.
  3. Limite acesso e retenção de dados sensíveis.
  4. Confira autorização do destino externo.
  5. Reavalie e encerre a coleta ao terminar o diagnóstico.

Nos demais casos, configure DNS, revise agregados, teste autenticação e alinhamento e corrija rotas. Isso pode reduzir problemas, mas não garante a caixa de entrada.

Consulte a RFC 7489 para o protocolo. A documentação Google citada informa que Gmail não suporta a tag ruf; confira o suporte atual antes de depender dela.

Em resumo, RUF é uma ferramenta opcional e limitada que exige controles de dados. Trate primeiro as causas de autenticação e alinhamento e use-o quando o diagnóstico justificar a carga operacional.

Compartilhar este artigo

Usamos tecnologias necessárias para operar e proteger o TrekMail. Ao confirmar, você também permite análises limitadas e medição de publicidade descritas em nossa Política de Cookies.

Entrar no TrekMail

Acesse seu painel, caixas de correio e DNS.

ou

12 caracteres as senhas coincidem

ou

E-mail de redefinição enviado

Se existir uma conta com este e-mail, enviamos as instruções para redefinir a senha.

Ao continuar, você concorda com os Termos e a Política de Privacidade do TrekMail.