O que o DMARC acrescenta ao SPF e ao DKIM
SPF e DKIM provam cada um alguma coisa sobre a mensagem, mas nenhum dos dois confere o domínio que o destinatário realmente vê no cabeçalho De. O DMARC fecha essa brecha. Ele exige que o domínio que passou no SPF ou no DKIM esteja alinhado com o domínio do De e diz aos receptores o que fazer quando isso falha: entregar mesmo assim (none), mandar para o spam (quarantine) ou recusar (reject).
Ele também pede que os receptores enviem relatórios agregados descrevendo cada origem que envia como se fosse o seu domínio e se ela passou ou não. Para uma operação de cold email, o DMARC é como você impede falsificações parecidas com o seu domínio e como percebe uma ferramenta mal configurada antes que ela queime um domínio.
_dmarc.yourdomain.com TXT
v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100Sair de p=none para quarantine e depois reject
Comece em p=none com um endereço rua. Nada muda na entrega, mas em poucos dias você começa a receber relatórios XML listando cada IP que enviou usando o seu domínio. Confira se o seu provedor de caixa de e-mail, sua ferramenta de envio e qualquer CRM passam com alinhamento. Quando só aparecerem origens esperadas e todas passarem, mude para p=quarantine.
Fique em quarantine por algumas semanas. Se nada legítimo estiver indo para a quarentena, passe para p=reject. O Gmail e o Yahoo exigem pelo menos p=none de quem envia em volume, mas os receptores dão mais crédito a políticas aplicadas, e reject é a única configuração que barra totalmente a falsificação.
- Use pct=25 ou pct=50 para implantar a quarentena aos poucos, se estiver inseguro.
- Defina sp= se os subdomínios precisarem de uma política diferente; caso contrário eles herdam o p.
- Mantenha adkim e aspf relaxados, a menos que todo remetente use exatamente o domínio do De.
- Releia os relatórios sempre que adicionar uma nova ferramenta de envio.
Entendendo as tags que importam
O registro é uma lista de pares tag=valor separados por ponto e vírgula. O v precisa ser DMARC1 e vir primeiro. O p é a única outra tag obrigatória. O rua aceita um ou mais endereços mailto: para os relatórios agregados. O pct limita a quanto do e-mail com falha a política se aplica. O adkim e o aspf alternam o alinhamento entre relaxado (subdomínios contam) e estrito (correspondência exata). Todo o resto é opcional e raramente necessário.
Um erro comum é enviar relatórios para um endereço de terceiro sem o registro de autorização que aquele domínio precisa publicar. Outro é ter dois registros DMARC, o que deixa a política indefinida. O verificador aponta os dois casos, além de erros de digitação que transformam uma tag real em uma desconhecida que os receptores ignoram.
DMARC para domínios de cold email
Domínios de prospecção são alvos frequentes de falsificação porque são novos e pouco monitorados. Uma política reject não custa nada depois que o seu próprio e-mail está alinhado, e elimina uma classe inteira de dano à reputação. Como a maioria das operações de cold email envia por Google Workspace ou Microsoft 365 com DKIM ativado, o alinhamento normalmente já existe.
A InboxOne publica SPF, DKIM e um registro DMARC em todo domínio que provisiona, então o domínio já nasce protegido desde o primeiro envio. Se você mesmo cuida do DNS, use o gerador para montar o registro e este verificador para confirmá-lo depois da propagação.

