Ir para o conteúdo principal

DMARC Checker

DMARC check e lookup com consulta DNS em tempo real - corrija as suas falhas DMARC

Por que o seu DMARC está falhando? Insira o seu domínio para um DMARC check completo com lookup DNS, validação de política e verificação de alinhamento.

Monitoramento DMARC automático

Receba automaticamente relatórios DMARC e monitore a conformidade de autenticação de e-mail dos seus domínios em tempo real.

Configurar monitoramento DMARC

Por que inspecionar o seu registro DMARC?

Um registro DMARC mal configurado no DNS pode:

  • Ser ignorado pelos servidores destinatários (Gmail, Outlook, Yahoo)
  • Bloquear os seus emails legítimos se a política for muito rigorosa muito cedo
  • Deixar o seu domínio vulnerável a spoofing e phishing se a política estiver ausente

O inspetor DMARC (DMARC record checker, DMARC lookup) consulta o DNS em tempo real para mostrar exatamente o que veem os servidores destinatários. Detecta erros de publicação antes que impactem a sua entregabilidade.

Casos de uso comuns:

  • Após publicação → Verificar que o registro está corretamente propagado
  • Problemas de entregabilidade → Diagnosticar uma configuração DMARC defeituosa
  • Auditoria de segurança → Validar a proteção contra spoofing de um domínio

Como usar o inspetor DMARC em 3 passos

Passo 1: Inserir o domínio a analisar

Insira o domínio exatamente como aparece nos seus endereços de email:

  • captaindns.com (domínio principal)
  • marketing.captaindns.com (subdomínio se enviar a partir de um subdomínio)

A ferramenta consulta automaticamente _dmarc.dominio e recupera o registro TXT publicado.

Passo 2: Analisar os resultados

O inspetor mostra:

ElementoDescrição
Política (p=)none, quarantine ou reject - tratamento de emails não autenticados
Política subdomínios (sp=)Política específica para subdomínios se diferente
Alinhamento DKIM (adkim=)strict (s) ou relaxed (r) - correspondência domínio DKIM/From
Alinhamento SPF (aspf=)strict (s) ou relaxed (r) - correspondência domínio SPF/From
Porcentagem (pct=)Parte do tráfego sujeita à política
Relatórios agregados (rua=)Destinos dos relatórios XML diários
Relatórios forenses (ruf=)Destinos dos relatórios por mensagem

Passo 3: Corrigir os alertas

Os resultados são classificados por nível de gravidade:

  • Erro → Problema bloqueante, o registro é ignorado
  • ⚠️ Aviso → Funcional, mas melhoria recomendada
  • Válido → Configuração correta

Corrija os erros no seu DNS, aguarde a propagação, depois execute a inspeção novamente.


O que é DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance) é um protocolo que:

  1. Liga SPF e DKIM ao domínio visível no endereço From
  2. Define uma política de tratamento de emails não autenticados
  3. Gera relatórios para acompanhar a autenticação dos seus emails

O registro DMARC é publicado como um registro TXT em _dmarc.captaindns.com.

Exemplo de registro DMARC:

v=DMARC1; p=quarantine; rua=mailto:dmarc@captaindns.com; adkim=r; aspf=r; pct=100

Este registro indica:

  • Colocar em quarentena (spam) os emails não autenticados
  • Enviar os relatórios para dmarc@captaindns.com
  • Usar alinhamento relaxed para DKIM e SPF
  • Aplicar a política a 100% das mensagens

O que verifica o inspetor DMARC

Resolução DNS

VerificaçãoErro se...
Registro TXT existeNenhum TXT em _dmarc.dominio
Registro DMARC presenteTXT existe, mas não começa com v=DMARC1
Registro únicoMúltiplos registros DMARC (conflito)
Sem CNAME_dmarc aponta para um CNAME (proibido por RFC)

Tags obrigatórias

TagVerificação
v=Deve ser DMARC1 na primeira posição
p=Deve ser none, quarantine ou reject

Política e alinhamento

TagValores aceitosVerificação
pnone, quarantine, rejectPolítica coerente com o nível de maturidade
spnone, quarantine, rejectSe presente, política de subdomínios válida
adkimr (relaxed), s (strict)Modo de alinhamento DKIM válido
aspfr (relaxed), s (strict)Modo de alinhamento SPF válido
pct1-100Porcentagem dentro dos limites

Destinos de relatórios

TagVerificação
ruaFormato mailto: válido, domínio externo autorizado
rufFormato mailto: válido, domínio externo autorizado

Autorização externa: Se rua ou ruf aponta para um domínio diferente (ex: rua=mailto:reports@dmarc-rua.net), o domínio destinatário deve publicar _report._dmarc.captaindns.com para autorizar a recepção.


Diagnósticos comuns e soluções

DMARC_NOT_FOUND - Registro ausente

Causa: Não existe nenhum registro TXT em _dmarc.captaindns.com

Solução:

  1. Crie um registro TXT em _dmarc.captaindns.com
  2. Conteúdo mínimo: v=DMARC1; p=none; rua=mailto:dmarc@captaindns.com
  3. Publique e aguarde a propagação DNS

DMARC_MULTIPLE_RECORDS - Múltiplos registros

Causa: Existe mais de um registro TXT DMARC em _dmarc.captaindns.com

Solução:

  1. Identifique todos os registros DMARC no seu DNS
  2. Conserve apenas o que deseja aplicar
  3. Exclua os duplicados

MISSING_POLICY - Tag p= ausente

Causa: O registro contém v=DMARC1, mas não tem a tag p=

Solução: Adicione uma política: v=DMARC1; p=none; ...


INVALID_RUA_URI - URI de relatório inválido

Causa: A tag rua contém um endereço mal formatado

Exemplos de correção:

- rua=reports@captaindns.com        # Falta mailto:
+ rua=mailto:reports@captaindns.com

- rua=mailto: reports@captaindns.com  # Espaço proibido
+ rua=mailto:reports@captaindns.com

EXTERNAL_REPORT_ADDRESS - Autorização externa necessária

Causa: O endereço rua ou ruf usa um domínio diferente do domínio DMARC

Solução: O domínio destinatário (dmarc-rua.net) precisa publicar:

_report._dmarc.captaindns.com TXT "v=DMARC1"

Esse registro autoriza o recebimento dos relatórios para captaindns.com.


Progressão para uma política DMARC rigorosa

Fase 1: Observação (p=none)

v=DMARC1; p=none; rua=mailto:dmarc@captaindns.com
  • Sem impacto na entregabilidade
  • Coleta relatórios durante 2-4 semanas
  • Identifique todas as fontes de envio legítimas
  • Configure SPF e DKIM para cada fonte

Fase 2: Quarentena progressiva

v=DMARC1; p=quarantine; pct=10; rua=mailto:dmarc@captaindns.com
  • Comece com 10% do tráfego
  • Monitore os relatórios para detectar falsos positivos
  • Aumente progressivamente: 10% → 25% → 50% → 100%

Fase 3: Rejeição (proteção máxima)

v=DMARC1; p=reject; rua=mailto:dmarc@captaindns.com
  • Os emails não autenticados são rejeitados
  • Proteção completa contra spoofing
  • Mantenha o monitoramento de relatórios

FAQ - Perguntas frequentes

P: Qual é a diferença entre o inspetor DMARC e o validador de sintaxe?

R: O inspetor DMARC consulta o DNS para verificar o registro publicado no seu domínio. O validador de sintaxe analisa um registro que você cola antes de publicá-lo. Workflow recomendado: validador → publicação → inspetor.


P: O que significa "registro DMARC não encontrado"?

R: Não existe nenhum registro TXT em _dmarc.captaindns.com. Crie um registro TXT com pelo menos:

v=DMARC1; p=none; rua=mailto:reports@captaindns.com

P: Por que o inspetor detecta múltiplos registros DMARC?

R: A especificação RFC 7489 requer um único registro DMARC por domínio. Múltiplos registros criam um conflito: os servidores destinatários ignoram todos os registros. Exclua os duplicados imediatamente.


P: Que política DMARC escolher?

R: Progressão recomendada:

  1. p=none → Observar sem impacto (mínimo 2-4 semanas)
  2. p=quarantine → Marcar como spam (aumentar pct progressivamente)
  3. p=reject → Rejeitar emails não autenticados

Nunca passe diretamente para p=reject sem análise de relatórios.


P: Quanto tempo para ver as alterações DMARC?

R: A propagação DNS depende do TTL (Time To Live) do registro:

  • TTL 3600 (1h) → 1-4 horas
  • TTL 86400 (24h) → 24-48 horas

Reduza o TTL antes da modificação para acelerar as propagações futuras.


P: O inspetor também verifica SPF e DKIM?

R: Não, o inspetor DMARC foca no registro _dmarc. Para uma verificação completa da autenticação de email:


Prepare-se para o DMARCbis

O DMARCbis é o próximo Proposed Standard IETF que substitui o RFC 7489. Insere novas tags (np, t, psd), remove as tags obsoletas (pct, rf, ri) e substitui a Public Suffix List por um algoritmo tree walk DNS. Verifique a compatibilidade do seu domínio com o DMARCbis Checker ou gere um registro conforme com a ferramenta de migração DMARCbis.


Ferramentas complementares

FerramentaUtilidade
Validador sintaxe DMARCValidar sintaxe ANTES da publicação DNS
Gerador DMARCCriar um registro DMARC em conformidade com as especificações
Analisador de relatórios DMARCAnalise os relatórios DMARC agregados recebidos por email
Monitoring DMARCMonitoramento DMARC automatizado e contínuo para seus domínios
Inspetor SPFVerificar o registro SPF do domínio
Inspetor DKIMVerificar a chave pública DKIM
Gerador DKIMGerar um par de chaves DKIM e o registro DNS TXT a publicar
Testador de emailTestar autenticação completa com um email real
Propagação DNSVerificar propagação mundial do registro
Auditoria de segurança e entregabilidadeAuditar em um único scan o envio e a recepção do domínio

Recursos úteis