Ir para o conteúdo principal

Segurança de email: 4 ferramentas geridas grátis para proteger os seus domínios

Por CaptainDNS
Publicado em 13 de março de 2026

As 4 ferramentas de segurança de email geridas pelo CaptainDNS: MTA-STS, BIMI, TLS-RPT e DMARC
TL;DR
  • 4 ferramentas geridas 100% gratuitas: alojamento MTA-STS, alojamento BIMI, monitorização TLS-RPT, monitorização DMARC
  • Zero infraestrutura para gerir: DNS + painel são suficientes
  • Verificação de domínio partilhada: um único registo TXT para todos os serviços
  • Conformidade com as exigências do Google/Yahoo (DMARC obrigatório desde fev. 2024)
  • Configuração em 3 etapas, menos de 5 minutos por ferramenta

Proteger os emails de um domínio não se resume a publicar um registo SPF. Para uma proteção completa, também é necessário forçar a encriptação SMTP (MTA-STS), monitorizar as falhas TLS invisíveis (TLS-RPT), analisar os relatórios de autenticação (DMARC) e exibir a sua identidade visual (BIMI). Quatro protocolos, quatro necessidades de infraestrutura distintas.

O problema: cada protocolo exige o seu próprio servidor HTTPS, o seu próprio endereço de recolha ou o seu próprio pipeline de análise. Para uma PME ou um administrador de sistemas que gere vários domínios, o custo em tempo e infraestrutura acumula-se rapidamente.

O CaptainDNS assume essa infraestrutura. Configura alguns registos DNS, nós alojamos os ficheiros, recolhemos os relatórios e exibimos os resultados em um painel unificado. Tudo gratuitamente, porque a segurança de email não deveria depender de um orçamento de servidor.

Esquema dos 4 protocolos de segurança de email

Porque esses 4 protocolos são complementares?

SPF, DKIM e DMARC autenticam o remetente. Eles respondem à pergunta: "Este servidor tem permissão para enviar em nome deste domínio?" Mas a autenticação sozinha não é suficiente.

MTA-STS força a encriptação TLS entre servidores SMTP. Sem ele, um atacante pode interceptar ou degradar a ligação (ataque downgrade). TLS-RPT complementa o MTA-STS sinalizando as falhas TLS que ninguém vê: emails rejeitados silenciosamente pelo servidor destinatário.

BIMI adiciona a camada de confiança visual. Ele exibe o seu logo na caixa de entrada, mas exige um DMARC em enforcement (p=quarantine ou p=reject).

Cada protocolo preenche uma lacuna que os outros não cobrem:

  • DMARC sem MTA-STS = autenticação sem encriptação garantida
  • MTA-STS sem TLS-RPT = encriptação forçada, mas nenhuma visibilidade sobre as falhas
  • BIMI sem DMARC em enforcement = impossível de ativar
  • TLS-RPT sem MTA-STS = relatórios sem política para aplicar

Os quatro juntos formam uma cadeia coerente: autenticação, encriptação, monitorização, identidade.

Alojamento MTA-STS: forçar a encriptação SMTP

MTA-STS (RFC 8461) permite que um domínio declare que exige encriptação TLS para receber emails. Os servidores remetentes que suportam MTA-STS se recusam a enviar em texto claro se a política o proibir.

A implantação clássica exige um servidor HTTPS para alojar o ficheiro de política em mta-sts.captaindns.com/.well-known/mta-sts.txt, além de um certificado TLS válido e renovado.

O que o CaptainDNS gere para si:

  • Alojamento HTTPS do ficheiro de política com certificado Let's Encrypt auto-renovado
  • Rotação automática do identificador de política (campo id do registo DNS)
  • Transição assistida do modo testing para enforce

Adiciona dois registos DNS. O CaptainDNS cuida do resto. Nenhum servidor web para configurar.

Configurar o alojamento MTA-STS

Alojamento BIMI: exibir o seu logo nas caixas de entrada

BIMI (Brand Indicators for Message Identification) exibe o logo da sua marca ao lado dos seus emails nos clientes de email compatíveis. Gmail, Yahoo Mail e Apple Mail o suportam.

Alojar um logo BIMI exige um ficheiro SVG no formato Tiny-PS servido em HTTPS com os cabeçalhos de segurança corretos (CSP, Content-Type). Se tiver um certificado VMC ou CMC, também é necessário alojá-lo e mantê-lo acessível.

O que o CaptainDNS gere para si:

  • Alojamento HTTPS do logo SVG Tiny-PS com cabeçalhos CSP conformes
  • Alojamento do certificado VMC ou CMC (se tiver um)
  • Geração automática do registo DNS BIMI

Pré-requisito: o seu domínio deve ter um DMARC em p=quarantine ou p=reject. A monitorização DMARC do CaptainDNS ajuda-o a chegar lá.

Configurar o alojamento BIMI

Monitorização TLS-RPT: detetar as falhas TLS invisíveis

TLS-RPT (RFC 8460) é um mecanismo de relatórios. Os servidores destinatários enviam relatórios JSON descrevendo as falhas de negociação TLS encontradas ao receber emails para o seu domínio.

Sem TLS-RPT, essas falhas são invisíveis. Um certificado expirado, um MX mal configurado, um downgrade... nenhum sinal é reportado. Emails são rejeitados sem que ninguém perceba.

O que o CaptainDNS gere para si:

  • Receção e armazenamento dos relatórios TLS-RPT
  • Análise dos 9 tipos de falha definidos pela RFC 8460 (certificate expired, sts-policy-invalid, etc.)
  • Painel com histórico, tendências e alertas

TLS-RPT e MTA-STS foram projetados para funcionar juntos. Os relatórios TLS-RPT confirmam que a sua política MTA-STS está a ser respeitada, ou alertam-no quando ela não está.

Ativar a monitorização TLS-RPT

Monitorização DMARC: entender quem envia em nome do seu domínio

A monitorização DMARC recolha e analisa os relatórios agregados (RUA) enviados pelos fornecedores de email. Esses relatórios indicam quais servidores enviam emails em nome do seu domínio e se a autenticação SPF/DKIM é aprovada ou falha.

O que o CaptainDNS gere para si:

  • Receção e parsing dos relatórios DMARC agregados
  • Assistente inteligente que deteta o seu registo DMARC existente e propõe as modificações necessárias
  • Progressão guiada de p=none (observação) para p=quarantine e depois p=reject
  • Identificação das fontes de envio legítimas vs. suspeitas

Desde fevereiro de 2024, Google e Yahoo exigem um registo DMARC para todo remetente. Para remetentes de mais de 5.000 emails/dia para o Gmail, o alinhamento DMARC é obrigatório. A monitorização dá-lhe a visibilidade necessária para avançar no enforcement sem quebrar os seus fluxos legítimos.

Ativar a monitorização DMARC

Painel de monitorização DMARC

O que os conecta: verificação partilhada e painel unificado

As quatro ferramentas partilham um mecanismo comum de verificação de domínio. Adiciona um único registo TXT:

_captaindns-verify.captaindns.com. 3600 IN TXT "captaindns-verify=xxxxxxxxxxxx"

Esse registo prova que controla o domínio. Uma vez verificado, todos os serviços podem ser ativados sem re-verificação.

O painel unificado agrupa o estado de cada protocolo por domínio:

  • Status da política MTA-STS (testing/enforce)
  • Logo BIMI ativo e conformidade SVG
  • Relatórios TLS-RPT recebidos e falhas detetadas
  • Relatórios DMARC agregados e progressão da política

Pode gerir até 5 domínios a partir de uma única conta. Se o seu portfólio for maior, entre em contacto connosco para ajustar o limite.

A segurança de email só tem valor se cobrir todos os seus domínios. Um único domínio sem DMARC ou sem MTA-STS é suficiente para criar uma brecha explorável por um atacante. Aplicar esses protocolos a todo o seu portfólio, domínios ativos e domínios estacionados, é a única abordagem que funciona.

Por onde começar?

A ordem de implantação recomendada segue as dependências entre protocolos:

  1. Monitorização DMARC: é o pré-requisito de todo o resto. Precisa de visibilidade sobre os seus fluxos antes de endurecer qualquer coisa. DMARC em enforcement também é o pré-requisito do BIMI.

  2. MTA-STS: uma vez que o DMARC esteja em vigor, proteja o transporte. Comece no modo testing para validar que tudo funciona.

  3. TLS-RPT: ative-o ao mesmo tempo que o MTA-STS ou logo depois. Os relatórios TLS-RPT confirmam que a política MTA-STS está a ser aplicada.

  4. BIMI: última etapa. Quando o DMARC estiver em p=quarantine ou p=reject, aloje o seu logo para se beneficiar da exibição na caixa de entrada.

Tempo total estimado: menos de 20 minutos para as quatro ferramentas, excluindo o tempo de propagação DNS.


Comece pela monitorização DMARC: é a base de toda a cadeia. Ative a recolha de relatórios, identifique as suas fontes de envio e depois avance progressivamente para o enforcement. Ativar a monitorização DMARC e aceda às quatro ferramentas em poucos minutos.


FAQ

É preciso pagar para usar essas ferramentas?

Não. As quatro ferramentas (alojamento MTA-STS, alojamento BIMI, monitorização TLS-RPT e monitorização DMARC) são gratuitas. O CaptainDNS aloja a infraestrutura, gere os certificados e analisa os relatórios sem custo.

Quantos domínios posso adicionar?

Pode gerir até 5 domínios a partir de uma única conta CaptainDNS. Se precisar cobrir um portfólio maior, entre em contacto connosco para ajustar o limite. A verificação partilhada por registo TXT aplica-se independentemente a cada domínio.

É necessário um servidor web para alojar uma política MTA-STS?

Não. É exatamente isso que o alojamento MTA-STS do CaptainDNS elimina. Adiciona dois registos DNS (um CNAME para mta-sts.captaindns.com e um TXT para _mta-sts). O CaptainDNS aloja o ficheiro de política em HTTPS com um certificado Let's Encrypt auto-renovado.

É possível usar BIMI sem certificado VMC?

Sim. O modo autodeclarado (sem certificado) exibe o seu logo no Yahoo Mail e no Fastmail. Para o Gmail, um certificado CMC ou VMC é necessário. O CaptainDNS aloja o logo SVG e o certificado se tiver um, mas o certificado em si fica por sua conta.

O que é um relatório TLS-RPT?

Um relatório TLS-RPT é um ficheiro JSON enviado pelos servidores de email destinatários. Ele descreve os resultados da negociação TLS para os emails endereçados ao seu domínio: sucessos, falhas, tipos de erro. Sem monitorização, esses relatórios chegam por email e nunca são lidos. O CaptainDNS os recolha e os apresenta em um painel.

Essas ferramentas são compatíveis com meu fornecedor de email atual?

Sim. MTA-STS, BIMI, TLS-RPT e DMARC são padrões abertos que funcionam via DNS. São compatíveis com Microsoft 365, Google Workspace, OVHcloud, Infomaniak e qualquer fornecedor que suporte a configuração de registos DNS personalizados.

Fontes

Artigos relacionados