3. DMARC: O que é, para que é necessário e como configurá-lo

O que é DMARC?

DMARC significa Domain-based Message Authentication, Reporting & Conformance — é um mecanismo que ajuda os proprietários de domínios a se protegerem contra o phishing. Ou seja, contra situações em que criminosos enviam um e-mail supostamente em seu nome. Para verificar a autenticidade do remetente existem SPFDKIM, mas é justamente o DMARC que é responsável pelo comportamento dos provedores de correio eletrônico (por exemplo, gmail) quando recebem um e-mail que não passou na verificação.

A política DMARC é publicada nos registros de domínio. Para indicar a política do domínio example.com, é necessário criar um registro do tipo TXT para o domínio _dmarc.example.com. Exemplo de valor: "v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; pct=100;".
Neste exemplo está indicado p=reject — é a “política” para os e-mails que não passaram no DMARC.

No total, há 3 valores possíveis:

  • none — apenas monitoramento, nada é bloqueado;

  • quarantine — enviar os e-mails para o spam;

  • reject — rejeitar completamente os e-mails, ou seja, eles nem estarão no spam.

Se o registro DMARC do domínio estiver ausente, isso é interpretado como política none.

Por meio dos parâmetros rua e ruf é possível obter estatísticas sobre o acionamento do DMARC de forma agregada (rua) ou para cada e-mail que falhou na verificação (ruf).

Quando o DMARC é acionado?

O DMARC é considerado bem-sucedido se o servidor de e-mail do remetente do e-mail satisfaz o SPF ou se o e-mail tem uma assinatura DKIM válida. Caso contrário, o e-mail não passa na verificação DMARC.

Para a regra é possível indicar a porcentagem de acionamento da política. No nosso exemplo é pct=100; Se esse parâmetro não for indicado, o DMARC será aplicado a 100% dos e-mails. Se for indicado, por exemplo, pct=15; então a política DMARC escolhida é aplicada a 15% dos e-mails, e para os 85% restantes será o equivalente da política p=none;

Em vez de uma conclusão sobre o DMARC

A publicação do DMARC não é obrigatória. Se essa política não existir, os provedores de e-mail processarão os e-mails de acordo com as suas próprias regras. Mas se você configurou DKIM e SPF para o seu e-mail, então adicionar DMARC é a conclusão lógica, pois é justamente essa política que permitirá rejeitar os e-mails que não passaram na verificação. Sem isso, o sentido de SPF e DKIM perde-se em certa medida, e o seu domínio de e-mail não pode ser protegido plenamente.

Na página de edição do domínio na conta pessoal sender-solutions.com, você verá as informações sobre o registro DMARC atual. Se o seu domínio ainda não tiver um registro, haverá ali uma instrução sobre qual registro recomendamos adicionar.