O que é um registro DMARC?
Um registro DMARC é um registro DNS TXT publicado em _dmarc.seudominio.com que diz aos servidores de e-mail destinatários o que fazer quando a autenticação de SPF ou DKIM falha. Ele especifica sua política DMARC (none, quarantine ou reject), os requisitos de alinhamento e para onde enviar os relatórios agregados e forenses.
Definido na RFC 7489 - exigido por Google, Yahoo, Microsoft e PCI DSS v4.0.
Como é um registro DMARC?
Um registro DMARC completo com todas as tags comuns, detalhado tag por tag.
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r; pct=100; sp=reject
v=DMARC1 Versão (obrigatório) p=reject Política: bloquear falhas rua= Endereço dos relatórios agregados ruf= Endereço dos relatórios forenses adkim=s Alinhamento DKIM estrito aspf=r Alinhamento SPF relaxed pct=100 Aplicar a 100% das falhas sp=reject Política de subdomínios: reject Regras de estrutura de um registro DMARC
Um registro DMARC válido deve seguir estas regras. Violar qualquer uma delas faz com que os destinatários ignorem completamente o registro.
Um registro por domínio
Um domínio deve ter exatamente um registro TXT DMARC. Vários registros causam um PermError e os destinatários ignoram todos eles.
Publicado no subdomínio _dmarc
O registro deve ser um registro TXT em _dmarc.seudominio.com - não no domínio raiz, não em _dmarc.www.seudominio.com.
Deve começar com v=DMARC1
A tag v= deve ser a primeira tag do registro. Qualquer outra tag que apareça primeiro torna o registro inválido.
Tags separadas por ponto e vírgula
Cada tag é separada por um ponto e vírgula e um espaço opcional: v=DMARC1; p=reject; rua=mailto:...
Nomes de tags não diferenciam maiúsculas de minúsculas
Os nomes das tags (p=, rua=, adkim=) não diferenciam maiúsculas de minúsculas, mas os valores diferenciam maiúsculas de minúsculas para algumas tags.
Exemplos de registros DMARC por fase
Três registros para as três fases da implantação do DMARC. Cada fase requer um mínimo de 90 dias de monitoramento. A jornada completa até p=reject normalmente leva de 9 a 18 meses.
v=DMARC1; p=none; rua=mailto:dmarc@example.com; fo=1
Comece aqui. Os destinatários entregam todos os e-mails normalmente, mas enviam relatórios agregados diários. A tag fo=1 gera relatórios forenses quando o SPF ou o DKIM falha, oferecendo visibilidade máxima.
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=r; aspf=r
Após mais de 90 dias de monitoramento com p=none, passe para quarantine com pct=25. Apenas 25% das mensagens com falha vão para o spam. Aumente pct= gradualmente (50, 75, 100) ao longo de várias semanas à medida que confirma que o correio legítimo passa.
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=s; sp=reject
O objetivo final. Todas as mensagens que falham no DMARC são rejeitadas no nível SMTP. O alinhamento estrito garante a correspondência exata do domínio. sp=reject estende a proteção a todos os subdomínios. Chegar a esta etapa normalmente leva de 9 a 18 meses.
Como verificar um registro DMARC?
Use uma ferramenta DMARC checker para consultar o registro DNS TXT em _dmarc.seudominio.com e validar se a sintaxe, as tags e os valores estão corretos.
- Valida a sintaxe do registro e a ordem das tags
- Verifica se há vários registros conflitantes
- Confirma que os endereços rua= e ruf= são acessíveis
- Confirma o modo de alinhamento e as configurações de política
Como criar um registro DMARC?
Use o nosso gerador de registros DMARC gratuito para criar um registro válido em segundos - escolha sua política, informe seu endereço de relatório e copie o registro TXT para o seu DNS.
Gere seu registro DMARC →Perguntas frequentes sobre registros DMARC
Posso ter vários registros DMARC para um domínio?
Não. Um domínio deve ter exatamente um registro TXT DMARC em _dmarc.seudominio.com. Se existirem vários registros, os destinatários retornam um PermError e ignoram todos eles. Para enviar relatórios a vários endereços, liste-os separados por vírgula na tag rua=: rua=mailto:addr1@example.com,mailto:addr2@example.com.
Onde adiciono meu registro DMARC no DNS?
Adicione um registro TXT com o host/nome definido como _dmarc (seu provedor de DNS adiciona o domínio automaticamente). O tipo de registro é TXT e o valor é a string da sua política DMARC começando com v=DMARC1. As alterações se propagam em minutos a 48 horas, dependendo das configurações de TTL.
Qual é o registro DMARC válido mínimo?
O registro DMARC válido mínimo é v=DMARC1; p=none - apenas as tags de versão e de política. No entanto, sem rua= você não recebe relatórios e não tem visibilidade. O mínimo prático é v=DMARC1; p=none; rua=mailto:seu-endereco@example.com.
O que acontece se meu registro DMARC tiver um erro de sintaxe?
Os destinatários que detectam um erro de sintaxe tratam o registro como se nenhum registro DMARC existisse. As mensagens são entregues com base apenas nos resultados de SPF e DKIM, sem aplicação da política DMARC. Use um DMARC checker para validar a sintaxe do seu registro antes de publicá-lo.
Quanto tempo leva para um registro DMARC entrar em vigor?
Os registros DMARC entram em vigor assim que a propagação de DNS é concluída, normalmente em minutos a 48 horas. No entanto, os relatórios agregados começam a chegar de 24 a 72 horas após a publicação, porque os destinatários agrupam os relatórios diariamente. Aguarde uma semana completa antes de concluir que os relatórios não estão sendo gerados.
Os subdomínios precisam de seus próprios registros DMARC?
Os subdomínios herdam a política DMARC do domínio principal automaticamente. Você só precisa de um registro DMARC de subdomínio separado se o subdomínio exigir uma política diferente. A tag sp= no registro principal também pode definir uma política específica de subdomínio sem criar registros separados.
Verifique seu registro DMARC agora
Valide a sintaxe, as tags e a configuração de relatórios do seu registro em segundos com o nosso DMARC Checker gratuito.
Verificar registro DMARCA confiança de equipes de segurança do mundo todo
Rated 4.8/5 on G2 · 469 verified reviews
Dave G.
Owner
"DMARC Report has been invaluable in fixing email deliverability issues for our clients"
DMARC Report dashboard allows us to see easily what is compliant and what isn't compliant so we can quickly fix issues.
Zunaid K.
Director
"Essential tool for email delivery"
This tool helps us to implement DMARC reporting for our domains in an easy to use manner.
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.