Por que inspecionar o seu registro DMARC?
Um registro DMARC mal configurado no DNS pode:
- Ser ignorado pelos servidores destinatários (Gmail, Outlook, Yahoo)
- Bloquear os seus emails legítimos se a política for muito rigorosa muito cedo
- Deixar o seu domínio vulnerável a spoofing e phishing se a política estiver ausente
O inspetor DMARC (DMARC record checker, DMARC lookup) consulta o DNS em tempo real para mostrar exatamente o que veem os servidores destinatários. Detecta erros de publicação antes que impactem a sua entregabilidade.
Casos de uso comuns:
- Após publicação → Verificar que o registro está corretamente propagado
- Problemas de entregabilidade → Diagnosticar uma configuração DMARC defeituosa
- Auditoria de segurança → Validar a proteção contra spoofing de um domínio
Como usar o inspetor DMARC em 3 passos
Passo 1: Inserir o domínio a analisar
Insira o domínio exatamente como aparece nos seus endereços de email:
captaindns.com(domínio principal)marketing.captaindns.com(subdomínio se enviar a partir de um subdomínio)
A ferramenta consulta automaticamente _dmarc.dominio e recupera o registro TXT publicado.
Passo 2: Analisar os resultados
O inspetor mostra:
| Elemento | Descrição |
|---|---|
| Política (p=) | none, quarantine ou reject - tratamento de emails não autenticados |
| Política subdomínios (sp=) | Política específica para subdomínios se diferente |
| Alinhamento DKIM (adkim=) | strict (s) ou relaxed (r) - correspondência domínio DKIM/From |
| Alinhamento SPF (aspf=) | strict (s) ou relaxed (r) - correspondência domínio SPF/From |
| Porcentagem (pct=) | Parte do tráfego sujeita à política |
| Relatórios agregados (rua=) | Destinos dos relatórios XML diários |
| Relatórios forenses (ruf=) | Destinos dos relatórios por mensagem |
Passo 3: Corrigir os alertas
Os resultados são classificados por nível de gravidade:
- ❌ Erro → Problema bloqueante, o registro é ignorado
- ⚠️ Aviso → Funcional, mas melhoria recomendada
- ✅ Válido → Configuração correta
Corrija os erros no seu DNS, aguarde a propagação, depois execute a inspeção novamente.
O que é DMARC?
DMARC (Domain-based Message Authentication, Reporting and Conformance) é um protocolo que:
- Liga SPF e DKIM ao domínio visível no endereço From
- Define uma política de tratamento de emails não autenticados
- Gera relatórios para acompanhar a autenticação dos seus emails
O registro DMARC é publicado como um registro TXT em _dmarc.captaindns.com.
Exemplo de registro DMARC:
v=DMARC1; p=quarantine; rua=mailto:dmarc@captaindns.com; adkim=r; aspf=r; pct=100
Este registro indica:
- Colocar em quarentena (spam) os emails não autenticados
- Enviar os relatórios para dmarc@captaindns.com
- Usar alinhamento relaxed para DKIM e SPF
- Aplicar a política a 100% das mensagens
O que verifica o inspetor DMARC
Resolução DNS
| Verificação | Erro se... |
|---|---|
| Registro TXT existe | Nenhum TXT em _dmarc.dominio |
| Registro DMARC presente | TXT existe, mas não começa com v=DMARC1 |
| Registro único | Múltiplos registros DMARC (conflito) |
| Sem CNAME | _dmarc aponta para um CNAME (proibido por RFC) |
Tags obrigatórias
| Tag | Verificação |
|---|---|
| v= | Deve ser DMARC1 na primeira posição |
| p= | Deve ser none, quarantine ou reject |
Política e alinhamento
| Tag | Valores aceitos | Verificação |
|---|---|---|
| p | none, quarantine, reject | Política coerente com o nível de maturidade |
| sp | none, quarantine, reject | Se presente, política de subdomínios válida |
| adkim | r (relaxed), s (strict) | Modo de alinhamento DKIM válido |
| aspf | r (relaxed), s (strict) | Modo de alinhamento SPF válido |
| pct | 1-100 | Porcentagem dentro dos limites |
Destinos de relatórios
| Tag | Verificação |
|---|---|
| rua | Formato mailto: válido, domínio externo autorizado |
| ruf | Formato mailto: válido, domínio externo autorizado |
Autorização externa: Se rua ou ruf aponta para um domínio diferente (ex: rua=mailto:reports@dmarc-rua.net), o domínio destinatário deve publicar _report._dmarc.captaindns.com para autorizar a recepção.
Diagnósticos comuns e soluções
DMARC_NOT_FOUND - Registro ausente
Causa: Não existe nenhum registro TXT em _dmarc.captaindns.com
Solução:
- Crie um registro TXT em
_dmarc.captaindns.com - Conteúdo mínimo:
v=DMARC1; p=none; rua=mailto:dmarc@captaindns.com - Publique e aguarde a propagação DNS
DMARC_MULTIPLE_RECORDS - Múltiplos registros
Causa: Existe mais de um registro TXT DMARC em _dmarc.captaindns.com
Solução:
- Identifique todos os registros DMARC no seu DNS
- Conserve apenas o que deseja aplicar
- Exclua os duplicados
MISSING_POLICY - Tag p= ausente
Causa: O registro contém v=DMARC1, mas não tem a tag p=
Solução: Adicione uma política: v=DMARC1; p=none; ...
INVALID_RUA_URI - URI de relatório inválido
Causa: A tag rua contém um endereço mal formatado
Exemplos de correção:
- rua=reports@captaindns.com # Falta mailto:
+ rua=mailto:reports@captaindns.com
- rua=mailto: reports@captaindns.com # Espaço proibido
+ rua=mailto:reports@captaindns.com
EXTERNAL_REPORT_ADDRESS - Autorização externa necessária
Causa: O endereço rua ou ruf usa um domínio diferente do domínio DMARC
Solução: O domínio destinatário (dmarc-rua.net) precisa publicar:
_report._dmarc.captaindns.com TXT "v=DMARC1"
Esse registro autoriza o recebimento dos relatórios para captaindns.com.
Progressão para uma política DMARC rigorosa
Fase 1: Observação (p=none)
v=DMARC1; p=none; rua=mailto:dmarc@captaindns.com
- Sem impacto na entregabilidade
- Coleta relatórios durante 2-4 semanas
- Identifique todas as fontes de envio legítimas
- Configure SPF e DKIM para cada fonte
Fase 2: Quarentena progressiva
v=DMARC1; p=quarantine; pct=10; rua=mailto:dmarc@captaindns.com
- Comece com 10% do tráfego
- Monitore os relatórios para detectar falsos positivos
- Aumente progressivamente: 10% → 25% → 50% → 100%
Fase 3: Rejeição (proteção máxima)
v=DMARC1; p=reject; rua=mailto:dmarc@captaindns.com
- Os emails não autenticados são rejeitados
- Proteção completa contra spoofing
- Mantenha o monitoramento de relatórios
FAQ - Perguntas frequentes
P: Qual é a diferença entre o inspetor DMARC e o validador de sintaxe?
R: O inspetor DMARC consulta o DNS para verificar o registro publicado no seu domínio. O validador de sintaxe analisa um registro que você cola antes de publicá-lo. Workflow recomendado: validador → publicação → inspetor.
P: O que significa "registro DMARC não encontrado"?
R: Não existe nenhum registro TXT em _dmarc.captaindns.com. Crie um registro TXT com pelo menos:
v=DMARC1; p=none; rua=mailto:reports@captaindns.com
P: Por que o inspetor detecta múltiplos registros DMARC?
R: A especificação RFC 7489 requer um único registro DMARC por domínio. Múltiplos registros criam um conflito: os servidores destinatários ignoram todos os registros. Exclua os duplicados imediatamente.
P: Que política DMARC escolher?
R: Progressão recomendada:
- p=none → Observar sem impacto (mínimo 2-4 semanas)
- p=quarantine → Marcar como spam (aumentar pct progressivamente)
- p=reject → Rejeitar emails não autenticados
Nunca passe diretamente para p=reject sem análise de relatórios.
P: Quanto tempo para ver as alterações DMARC?
R: A propagação DNS depende do TTL (Time To Live) do registro:
- TTL 3600 (1h) → 1-4 horas
- TTL 86400 (24h) → 24-48 horas
Reduza o TTL antes da modificação para acelerar as propagações futuras.
P: O inspetor também verifica SPF e DKIM?
R: Não, o inspetor DMARC foca no registro _dmarc. Para uma verificação completa da autenticação de email:
- Inspetor SPF → Registro SPF
- Inspetor DKIM → Chave pública DKIM
- Testador de email → Teste completo em condições reais
Prepare-se para o DMARCbis
O DMARCbis é o próximo Proposed Standard IETF que substitui o RFC 7489. Insere novas tags (np, t, psd), remove as tags obsoletas (pct, rf, ri) e substitui a Public Suffix List por um algoritmo tree walk DNS. Verifique a compatibilidade do seu domínio com o DMARCbis Checker ou gere um registro conforme com a ferramenta de migração DMARCbis.
Ferramentas complementares
| Ferramenta | Utilidade |
|---|---|
| Validador sintaxe DMARC | Validar sintaxe ANTES da publicação DNS |
| Gerador DMARC | Criar um registro DMARC em conformidade com as especificações |
| Analisador de relatórios DMARC | Analise os relatórios DMARC agregados recebidos por email |
| Monitoring DMARC | Monitoramento DMARC automatizado e contínuo para seus domínios |
| Inspetor SPF | Verificar o registro SPF do domínio |
| Inspetor DKIM | Verificar a chave pública DKIM |
| Gerador DKIM | Gerar um par de chaves DKIM e o registro DNS TXT a publicar |
| Testador de email | Testar autenticação completa com um email real |
| Propagação DNS | Verificar propagação mundial do registro |
| Auditoria de segurança e entregabilidade | Auditar em um único scan o envio e a recepção do domínio |
Recursos úteis
- RFC 7489 - Domain-based Message Authentication, Reporting and Conformance (DMARC) (especificação oficial)
- Google - Configurar DMARC (guia Gmail/Workspace)
- Microsoft - DMARC no Microsoft 365 (guia Outlook/M365)
- dmarc.org - Overview (documentação do consórcio DMARC)