A configuração DMARC faz parte da manutenção do e-mail com domínio próprio. Permite solicitar tratamento de mensagens sem autenticação alinhada e observar falhas, mas não impede sozinha toda falsificação, spam ou alerta do Gmail.
Importa para uma caixa ou vários domínios de clientes. Para revisar a infraestrutura completa, comece por e-mail empresarial para pequenas empresas e depois confira o DNS.
A configuração é acessível, mas restringir sem revisar SPF, DKIM, encaminhamentos e remetentes externos pode afetar mensagens legítimas. Este guia explica registros iniciais, tags, transição e erros comuns.
O que a configuração DMARC faz
Você publica um TXT em _dmarc.yourdomain.com para solicitar como tratar mensagens que falham no DMARC. O destinatário verifica se SPF ou DKIM passa e se esse resultado válido está alinhado ao From visível.
DMARC complementa SPF e DKIM. Pela RFC 7489, basta que pelo menos um passe alinhado ao domínio From. Autenticação sem alinhamento não basta, e um resultado válido não comprova conteúdo seguro.
O Google descreve exigências por tipo de remetente: SPF ou DKIM para remetentes gerais; ambos e DMARC com alinhamento aplicável para remetentes em massa. Consulte as diretrizes para remetentes atuais.
DMARC comunica uma política para falhas de autenticação alinhada. O destinatário pode aplicar exceções e outros filtros; não garante confiança nem entrega.
Qual registro publicar primeiro
Se ainda não verificou todos os remetentes, comece com p=none. Solicite relatórios e complemente com inventário e testes antes de restringir. O envio dos relatórios depende dos participantes.
Este exemplo em _dmarc usa alinhamento estrito opcional, não um ponto inicial universal:
v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100As opções adkim=s e aspf=s exigem correspondência exata. Escolha a alternativa relaxada se corresponder aos seus remetentes:
v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100Publique apenas um registro. Alinhamento relaxado aceita identificadores do mesmo domínio organizacional, não qualquer relação entre domínio pai e subdomínio.
No TrekMail, confira os dados do painel e consulte Registros DNS obrigatórios, Adicionar um domínio e Verificar status DNS. O exemplo documental com p=quarantine não significa aplicar restrições antes do inventário de um domínio ativo. Verificar DNS também não comprova a autenticação de todas as mensagens.
Tags DMARC importantes
Comece pela política, pelo destino dos relatórios e pelo alinhamento. Avalie outras opções depois de verificar os remetentes reais.
| Tag | Função | Opção prática |
|---|---|---|
v | Versão do protocolo | DMARC1 |
p | Política do domínio principal | none para observar; considerar quarantine e depois reject com testes |
rua | Destino dos agregados | Caixa ou serviço monitorado |
adkim | Alinhamento DKIM | r ou s conforme remetentes |
aspf | Alinhamento SPF | r ou s conforme remetentes |
pct | Percentual solicitado de aplicação às falhas | 100, com aplicação conforme o destinatário |
sp | Política herdada de subdomínios | Configurar se precisar ser diferente |
p solicita ação; rua, informação. Relatórios são parciais e exigem análise, controles de acesso e autorização DNS para destinos externos.
Pela RFC 7489, pct permite solicitar aplicação gradual. Não é uma distribuição determinística respeitada por todos. 100 expressa cobertura solicitada; no monitoramento, não ativa restrições sozinho.
Configuração DMARC passo a passo
Confira SPF e DKIM, publique uma política de monitoramento, compare relatórios e testes e depois avalie restrições. A política não substitui correções dos remetentes.
- Inventarie caixas, CRM, cobrança, suporte, formulários e marketing que usam seu domínio.
- Verifique SPF do domínio real do envelope. Autorize apenas serviços necessários em um registro e confira o limite de dez mecanismos ou modificadores que provocam consultas DNS, incluindo avaliações aninhadas.
- Ative e teste DKIM em cada remetente compatível com seletor e chave reais.
- Publique o registro inicial com
p=none. - Observe relatórios por 2 a 4 semanas como referência, ampliando ou testando fluxos mensais, trimestrais e críticos.
- Considere
p=quarantineapós corrigir falhas legítimas e testar rotas. - Considere
p=rejectapós inventário e testes, sem presumir cobertura completa dos relatórios.
Consultas úteis:
dig TXT _dmarc.example.com +short
dig TXT example.com +short
dig TXT dkim._domainkey.example.com +shortO padrão é ilustrativo: inclua apenas provedores autorizados para o envelope real, use o seletor do remetente e substitua a chave abreviada pela completa:
; SPF
example.com. IN TXT "v=spf1 include:spf.trekmail.net include:_spf.google.com -all"
; DKIM
dkim._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkq..."
; DMARC
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100"Para começar do zero, consulte e-mail com domínio próprio. Para copiar mensagens, veja a visão geral da migração IMAP: a cópia não muda nem garante sozinha MX, configurações de remetentes ou autenticação de saída.
Quando DMARC passa ou falha
DMARC passa quando SPF ou DKIM passa alinhado ao From. Falha quando nenhum fornece esse resultado, mesmo se outro autentica corretamente com domínio diferente.
Na tabela, o alinhamento deve corresponder ao mecanismo que passa:
| SPF | DKIM | Alinhado? | DMARC |
|---|---|---|---|
| Pass | Fail | Sim | Pass |
| Fail | Pass | Sim | Pass |
| Pass | Pass | Não | Fail |
| Fail | Fail | Não | Fail |
Em encaminhamentos, SPF pode falhar com o IP intermediário. DKIM pode continuar válido se os dados assinados forem preservados conforme a canonicalização. Não presuma que todas as listas ou gateways os conservem.
Você envia de
billing@example.come um cliente encaminha ao Gmail. SPF pode falhar com a nova rota. Se DKIM continua válido comd=example.come alinhado ao From, DMARC passa.
Investigue o contexto das falhas SPF antes de autorizar ou ignorar automaticamente. DKIM válido e alinhado pode explicar aprovação DMARC após encaminhamento.
Consulte encaminhamento de e-mail para rotas indiretas. SRS e ARC podem ajudar em alguns casos, sem garantir alinhamento original, entrega ou aceitação.
Passar de none a quarantine e reject
Comece observando e depois avalie restrições. Elas podem limitar algumas falsificações e também afetar remetentes esquecidos; destinatários mantêm suas exceções locais.
Opções de política:
p=none: não solicita restrições DMARC; outros filtros continuam possíveis.p=quarantine: solicita tratar falhas como suspeitas, sem garantir uma pasta específica.p=reject: solicita rejeição, conforme o julgamento local.
Estas fases são alternativas sucessivas: publique apenas a correspondente.
; Phase 1
v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100
; Phase 2
v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100
; Phase 3
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100Use sp= quando a política herdada dos subdomínios precisar diferir. Pela RFC 7489, no domínio organizacional sp define essa alternativa; sem a tag, herda-se a política principal, salvo registros específicos dos subdomínios.
Erros comuns de configuração
Muitas causas estão em SPF, DKIM, nomes DNS ou From dos provedores. Identifique o problema antes de mudar a política.
| Erro | Risco | Correção |
|---|---|---|
| Restringir sem verificar DKIM | Encaminhamentos sem outra autenticação alinhada podem falhar | Ativar e testar DKIM; none não causa essa falha sozinho |
| Vários registros SPF | SPF retorna PermError | Manter um único SPF válido |
| Nome DMARC incorreto | Política prevista não encontrada | Publicar em _dmarc, não na raiz |
| Reject prematuro | Possíveis rejeições legítimas | Observar com p=none e testar |
| Ignorar alinhamento | Autenticação válida sem aprovação DMARC | Alinhar o mecanismo válido ao From |
| Sem destino de relatórios | Falta esse canal, não toda a visibilidade | Adicionar rua válido e monitorado |
Um alias enviado por provedor que assina com o próprio domínio pode passar DKIM sem alinhar ao seu. Se SPF também não fornece alinhamento, DMARC falha. Consulte alias de domínio ou caixa para avaliar a rota real.
Os estados DNS do TrekMail ajudam a detectar erros nos registros indicados, sem comprovar autenticação de todos os remetentes. Confira o status DNS e teste mensagens reais.
TrekMail: infraestrutura dispersa ou coordenada
Combinar hospedagem, encaminhamentos e três provedores SMTP exige coordenação. O TrekMail pode reunir domínios, caixas, verificações DNS, encaminhamento e migração conforme o plano, sem eliminar revisão externa.
| Ambiente disperso | Abordagem com TrekMail |
|---|---|
| Cobrança por usuário em ferramentas separadas | Planos multidomínio com limites e condições próprios |
| Armazenamento separado por caixa | Armazenamento compartilhado conforme o plano, também disponível em alguns planos cobrados por usuário |
| DNS alterado sem verificação | Verificações e fluxo SPF/DKIM/DMARC |
| Migrações mal coordenadas | Cópia IMAP no servidor; a transição exige planejamento |
| Encaminhamento sem revisar autenticação | Ferramentas para configurar e conferir rotas compatíveis |
Pode ajudar operadores individuais e agências. Um domínio exige trabalho; cinquenta exigem procedimentos consistentes, sem garantia de margem ou menos incidentes.
O Starter é anunciado desde $3.50 por mês. Nano é oferecido gratuitamente sem cartão para até 10 domínios com SMTP próprio conforme seus termos. Planos pagos que o incluem oferecem SMTP gerenciado e podem incluir avaliação de 14 dias com cartão exigido. Confira os preços do TrekMail vigentes.
Checklist final de configuração DMARC
Publicar TXT não basta: confira autenticação alinhada, relatórios parciais e fluxos antes de restringir. Isso pode reduzir alguns riscos de falsificação, sem garantir confiança, entrega ou proteção total.
- Inventarie todos os remetentes do domínio.
- Mantenha um único SPF válido.
- Ative e teste DKIM quando compatível.
- Publique monitoramento DMARC.
- Revise relatórios por 2 a 4 semanas como referência e cubra ciclos raros.
- Considere quarantine após testes.
- Considere reject depois de corrigir falhas legítimas e testar processos críticos.
O acompanhamento continua necessário: rotas e serviços podem mudar após configurar.
Para coordenar operações, o TrekMail oferece hospedagem multidomínio, armazenamento compartilhado, migração IMAP e verificações DNS conforme o plano. Confira a opção gratuita em trekmail.net ou as condições de envio gerenciado em preços.
O objetivo é reduzir falsificação e restrições indevidas com configuração, testes e monitoramento contínuos.