Skip to main content
New AI-powered DMARC analysis + open REST API See how → →
Autenticação de e-mail

O que é um registro DMARC?

Um registro DMARC é um registro DNS TXT publicado em _dmarc.seudominio.com que diz aos servidores de e-mail destinatários o que fazer quando a autenticação de SPF ou DKIM falha. Ele especifica sua política DMARC (none, quarantine ou reject), os requisitos de alinhamento e para onde enviar os relatórios agregados e forenses.

Definido na RFC 7489 - exigido por Google, Yahoo, Microsoft e PCI DSS v4.0.

Anatomia

Como é um registro DMARC?

Um registro DMARC completo com todas as tags comuns, detalhado tag por tag.

_dmarc.example.com TXT
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r; pct=100; sp=reject
v=DMARC1 Versão (obrigatório)
p=reject Política: bloquear falhas
rua= Endereço dos relatórios agregados
ruf= Endereço dos relatórios forenses
adkim=s Alinhamento DKIM estrito
aspf=r Alinhamento SPF relaxed
pct=100 Aplicar a 100% das falhas
sp=reject Política de subdomínios: reject
Referência

Todas as tags de um registro DMARC

Cada tag definida na especificação DMARC com seus valores aceitos, descrições e erros comuns a evitar.

v= Obrigatório

Versão

Identificador da versão do protocolo. Deve ser a primeira tag de cada registro DMARC. O único valor válido é DMARC1.

Valores
DMARC1
Exemplo
v=DMARC1
Colocar v= em qualquer lugar que não seja o início do registro causa um PermError.
p= Obrigatório

Política

Diz aos destinatários o que fazer com as mensagens que falham na autenticação DMARC. Comece com none para monitoramento, avance de quarantine para reject.

Valores
none | quarantine | reject
Exemplo
p=reject
Pular direto para p=reject sem monitoramento faz com que e-mails legítimos sejam bloqueados.
rua= Opcional

URI dos relatórios agregados

O endereço para onde os destinatários enviam os relatórios agregados (XML) diários que resumem os resultados de autenticação de todas as mensagens do seu domínio.

Valores
mailto:endereço
Exemplo
rua=mailto:dmarc@example.com
Omitir rua= significa não ter visibilidade. Defina sempre um endereço de relatório.
ruf= Opcional

URI dos relatórios forenses

O endereço para onde os destinatários enviam relatórios forenses por mensagem, com detalhes das falhas. Nem todos os destinatários oferecem suporte a RUF.

Valores
mailto:endereço
Exemplo
ruf=mailto:forensic@example.com
Esperar que todos os destinatários enviem relatórios forenses. Muitos (Google, Microsoft) não o fazem.
sp= Opcional

Política de subdomínios

Substitui a política principal para subdomínios. Se omitida, os subdomínios herdam o valor de p=.

Valores
none | quarantine | reject
Exemplo
sp=reject
Esquecer sp= quando os subdomínios precisam de uma política diferente da do domínio principal.
adkim= Opcional

Alinhamento DKIM

Controla se o domínio de assinatura DKIM deve corresponder exatamente (strict) ou pode ser um subdomínio (relaxed) do domínio do cabeçalho From. Padrão: relaxed.

Valores
r (relaxed) | s (strict)
Exemplo
adkim=r
Definir alinhamento estrito antes de confirmar que todos os remetentes assinam com o domínio da organização.
aspf= Opcional

Alinhamento SPF

Controla se o domínio autenticado pelo SPF deve corresponder exatamente (strict) ou pode ser um subdomínio (relaxed) do domínio do cabeçalho From. Padrão: relaxed.

Valores
r (relaxed) | s (strict)
Exemplo
aspf=r
Definir aspf=s quando remetentes terceiros usam seu próprio subdomínio de Return-Path.
pct= Opcional

Porcentagem

Porcentagem de mensagens com falha às quais a política se aplica. Use para uma implementação gradual da aplicação. Padrão: 100.

Valores
1-100
Exemplo
pct=25
Esquecer de aumentar pct= após a implantação inicial, deixando a maior parte do correio sem aplicação.
fo= Opcional

Opções forenses

Controla quando os relatórios forenses são gerados. 0=SPF e DKIM falham ambos, 1=um ou outro falha, d=DKIM falha, s=SPF falha.

Valores
0 | 1 | d | s
Exemplo
fo=1
Deixar fo= no valor padrão (0), que só gera relatório quando SPF e DKIM falham ambos.
Sintaxe

Regras de estrutura de um registro DMARC

Um registro DMARC válido deve seguir estas regras. Violar qualquer uma delas faz com que os destinatários ignorem completamente o registro.

1

Um registro por domínio

Um domínio deve ter exatamente um registro TXT DMARC. Vários registros causam um PermError e os destinatários ignoram todos eles.

2

Publicado no subdomínio _dmarc

O registro deve ser um registro TXT em _dmarc.seudominio.com - não no domínio raiz, não em _dmarc.www.seudominio.com.

3

Deve começar com v=DMARC1

A tag v= deve ser a primeira tag do registro. Qualquer outra tag que apareça primeiro torna o registro inválido.

4

Tags separadas por ponto e vírgula

Cada tag é separada por um ponto e vírgula e um espaço opcional: v=DMARC1; p=reject; rua=mailto:...

5

Nomes de tags não diferenciam maiúsculas de minúsculas

Os nomes das tags (p=, rua=, adkim=) não diferenciam maiúsculas de minúsculas, mas os valores diferenciam maiúsculas de minúsculas para algumas tags.

Exemplos

Exemplos de registros DMARC por fase

Três registros para as três fases da implantação do DMARC. Cada fase requer um mínimo de 90 dias de monitoramento. A jornada completa até p=reject normalmente leva de 9 a 18 meses.

Apenas monitoramento Fase 1 - Coletar dados antes de aplicar
v=DMARC1; p=none; rua=mailto:dmarc@example.com; fo=1

Comece aqui. Os destinatários entregam todos os e-mails normalmente, mas enviam relatórios agregados diários. A tag fo=1 gera relatórios forenses quando o SPF ou o DKIM falha, oferecendo visibilidade máxima.

Aplicação gradual Fase 2 - Colocar 25% das falhas em quarentena
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=r; aspf=r

Após mais de 90 dias de monitoramento com p=none, passe para quarantine com pct=25. Apenas 25% das mensagens com falha vão para o spam. Aumente pct= gradualmente (50, 75, 100) ao longo de várias semanas à medida que confirma que o correio legítimo passa.

Rejeição total Fase 3 - Proteção máxima
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=s; sp=reject

O objetivo final. Todas as mensagens que falham no DMARC são rejeitadas no nível SMTP. O alinhamento estrito garante a correspondência exata do domínio. sp=reject estende a proteção a todos os subdomínios. Chegar a esta etapa normalmente leva de 9 a 18 meses.

Validar

Como verificar um registro DMARC?

Use uma ferramenta DMARC checker para consultar o registro DNS TXT em _dmarc.seudominio.com e validar se a sintaxe, as tags e os valores estão corretos.

  • Valida a sintaxe do registro e a ordem das tags
  • Verifica se há vários registros conflitantes
  • Confirma que os endereços rua= e ruf= são acessíveis
  • Confirma o modo de alinhamento e as configurações de política
Verifique seu registro DMARC
DMARC Checker - example.com
Registro encontrado
_dmarc.example.com
aprovado
Política
p=reject
aprovado
Relatórios agregados
rua=mailto:dmarc@example.com
aprovado
Alinhamento DKIM
adkim=s (strict)
aprovado
Alinhamento SPF
aspf=r (relaxed)
aprovado
Política de subdomínios
sp=reject
aprovado
Gerar

Como criar um registro DMARC?

Use o nosso gerador de registros DMARC gratuito para criar um registro válido em segundos - escolha sua política, informe seu endereço de relatório e copie o registro TXT para o seu DNS.

Gere seu registro DMARC
FAQ

Perguntas frequentes sobre registros DMARC

Posso ter vários registros DMARC para um domínio?

Não. Um domínio deve ter exatamente um registro TXT DMARC em _dmarc.seudominio.com. Se existirem vários registros, os destinatários retornam um PermError e ignoram todos eles. Para enviar relatórios a vários endereços, liste-os separados por vírgula na tag rua=: rua=mailto:addr1@example.com,mailto:addr2@example.com.

Onde adiciono meu registro DMARC no DNS?

Adicione um registro TXT com o host/nome definido como _dmarc (seu provedor de DNS adiciona o domínio automaticamente). O tipo de registro é TXT e o valor é a string da sua política DMARC começando com v=DMARC1. As alterações se propagam em minutos a 48 horas, dependendo das configurações de TTL.

Qual é o registro DMARC válido mínimo?

O registro DMARC válido mínimo é v=DMARC1; p=none - apenas as tags de versão e de política. No entanto, sem rua= você não recebe relatórios e não tem visibilidade. O mínimo prático é v=DMARC1; p=none; rua=mailto:seu-endereco@example.com.

O que acontece se meu registro DMARC tiver um erro de sintaxe?

Os destinatários que detectam um erro de sintaxe tratam o registro como se nenhum registro DMARC existisse. As mensagens são entregues com base apenas nos resultados de SPF e DKIM, sem aplicação da política DMARC. Use um DMARC checker para validar a sintaxe do seu registro antes de publicá-lo.

Quanto tempo leva para um registro DMARC entrar em vigor?

Os registros DMARC entram em vigor assim que a propagação de DNS é concluída, normalmente em minutos a 48 horas. No entanto, os relatórios agregados começam a chegar de 24 a 72 horas após a publicação, porque os destinatários agrupam os relatórios diariamente. Aguarde uma semana completa antes de concluir que os relatórios não estão sendo gerados.

Os subdomínios precisam de seus próprios registros DMARC?

Os subdomínios herdam a política DMARC do domínio principal automaticamente. Você só precisa de um registro DMARC de subdomínio separado se o subdomínio exigir uma política diferente. A tag sp= no registro principal também pode definir uma política específica de subdomínio sem criar registros separados.

Verifique seu registro DMARC agora

Valide a sintaxe, as tags e a configuração de relatórios do seu registro em segundos com o nosso DMARC Checker gratuito.

Verificar registro DMARC

A confiança de equipes de segurança do mundo todo

G2 Leader - DMARC

Rated 4.8/5 on G2 · 469 verified reviews

G2 Momentum Leader - DMARC
DG

Dave G.

Owner

5/5

"DMARC Report has been invaluable in fixing email deliverability issues for our clients"

DMARC Report dashboard allows us to see easily what is compliant and what isn't compliant so we can quickly fix issues.

9/27/2022 Verified on G2
ZK

Zunaid K.

Director

5/5

"Essential tool for email delivery"

This tool helps us to implement DMARC reporting for our domains in an easy to use manner.

8/8/2024 Verified on G2
VU

Verified User in Information Technology and Services

5/5

"Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022 Verified on G2