O que o DMARC acrescenta ao SPF e ao DKIM
SPF e DKIM provam cada um alguma coisa sobre a mensagem, mas nenhum dos dois confere se a prova tem relação com o endereço que o destinatário de fato vê. O DMARC fecha essa brecha: ele exige que o SPF ou o DKIM passe e esteja alinhado com o domínio do De, e então diz aos receptores o que fazer quando os dois falham. Ele também envia relatórios, que são a única forma confiável de descobrir todas as ferramentas que enviam como se fossem o seu domínio.
O registro fica em _dmarc.seudominio.com como um registro TXT. Um registro mínimo e útil é assim.
v=DMARC1; p=none; rua=mailto:[email protected]Escolher entre none, quarantine e reject
p=none é um modo de monitoramento: nada muda para os destinatários, mas você recebe relatórios. p=quarantine pede que os receptores coloquem o e-mail com falha no spam. p=reject pede que eles recusem. O Gmail e o Yahoo exigem um registro DMARC de quem envia em volume e tratam a aplicação da política (quarantine ou reject) como sinal de um domínio bem administrado.
- Domínios novos que enviam por um único provedor de caixa de e-mail com DKIM normalmente já podem ir direto para p=reject.
- Domínios com histórico de ferramentas e integrações devem começar em p=none e ler os relatórios por algumas semanas.
- Use o pct para aplicar a política aos poucos: pct=25 aplica a política a um quarto do e-mail com falha e a política mais fraca ao resto.
- Defina sp=reject quando os subdomínios nunca enviam e-mail, para que ninguém consiga falsificá-los.
Relatórios agregados e forenses
A tag rua lista para onde os receptores enviam os relatórios agregados: arquivos XML diários que resumem cada IP que enviou como se fosse o seu domínio e se o SPF e o DKIM passaram e estavam alinhados. A tag ruf pede relatórios forenses, amostras por mensagem que poucos receptores ainda enviam e que podem conter conteúdo das mensagens. Para a maioria dos times, só o rua já basta.
Se o endereço de relatório estiver em um domínio diferente daquele que publica o registro, o domínio que recebe precisa publicar um registro de autorização em seudominio.com._report._dmarc.dominiodorelatorio.com contendo v=DMARC1. Serviços hospedados de relatórios DMARC fazem isso automaticamente.
Modos de alinhamento e ferramentas de cold email
O alinhamento relaxado (o padrão) aceita um domínio que assina o DKIM ou um domínio de envelope do SPF que seja o domínio do De ou um subdomínio dele. O estrito exige correspondência exata. Plataformas de cold email enviam pelo seu próprio provedor de caixa de e-mail, então o domínio do De, o do DKIM e o do SPF coincidem e o alinhamento relaxado passa sem problema.
Os problemas aparecem quando uma ferramenta envia pela infraestrutura dela, com um domínio de envelope diferente e sem DKIM personalizado; a mensagem falha no alinhamento e uma política em vigor a manda para a quarentena. Confira os relatórios antes de apertar e mantenha o alinhamento relaxado, a menos que tenha um motivo específico. Domínios da InboxOne já vêm com um registro DMARC publicado, então a primeira campanha já sai autenticada.

