Segurança de email: 4 ferramentas geridas grátis para proteger os seus domínios
Por CaptainDNS
Publicado em 13 de março de 2026

- 4 ferramentas geridas 100% gratuitas: alojamento MTA-STS, alojamento BIMI, monitorização TLS-RPT, monitorização DMARC
- Zero infraestrutura para gerir: DNS + painel são suficientes
- Verificação de domínio partilhada: um único registo TXT para todos os serviços
- Conformidade com as exigências do Google/Yahoo (DMARC obrigatório desde fev. 2024)
- Configuração em 3 etapas, menos de 5 minutos por ferramenta
Proteger os emails de um domínio não se resume a publicar um registo SPF. Para uma proteção completa, também é necessário forçar a encriptação SMTP (MTA-STS), monitorizar as falhas TLS invisíveis (TLS-RPT), analisar os relatórios de autenticação (DMARC) e exibir a sua identidade visual (BIMI). Quatro protocolos, quatro necessidades de infraestrutura distintas.
O problema: cada protocolo exige o seu próprio servidor HTTPS, o seu próprio endereço de recolha ou o seu próprio pipeline de análise. Para uma PME ou um administrador de sistemas que gere vários domínios, o custo em tempo e infraestrutura acumula-se rapidamente.
O CaptainDNS assume essa infraestrutura. Configura alguns registos DNS, nós alojamos os ficheiros, recolhemos os relatórios e exibimos os resultados em um painel unificado. Tudo gratuitamente, porque a segurança de email não deveria depender de um orçamento de servidor.

Porque esses 4 protocolos são complementares?
SPF, DKIM e DMARC autenticam o remetente. Eles respondem à pergunta: "Este servidor tem permissão para enviar em nome deste domínio?" Mas a autenticação sozinha não é suficiente.
MTA-STS força a encriptação TLS entre servidores SMTP. Sem ele, um atacante pode interceptar ou degradar a ligação (ataque downgrade). TLS-RPT complementa o MTA-STS sinalizando as falhas TLS que ninguém vê: emails rejeitados silenciosamente pelo servidor destinatário.
BIMI adiciona a camada de confiança visual. Ele exibe o seu logo na caixa de entrada, mas exige um DMARC em enforcement (p=quarantine ou p=reject).
Cada protocolo preenche uma lacuna que os outros não cobrem:
- DMARC sem MTA-STS = autenticação sem encriptação garantida
- MTA-STS sem TLS-RPT = encriptação forçada, mas nenhuma visibilidade sobre as falhas
- BIMI sem DMARC em enforcement = impossível de ativar
- TLS-RPT sem MTA-STS = relatórios sem política para aplicar
Os quatro juntos formam uma cadeia coerente: autenticação, encriptação, monitorização, identidade.
Alojamento MTA-STS: forçar a encriptação SMTP
MTA-STS (RFC 8461) permite que um domínio declare que exige encriptação TLS para receber emails. Os servidores remetentes que suportam MTA-STS se recusam a enviar em texto claro se a política o proibir.
A implantação clássica exige um servidor HTTPS para alojar o ficheiro de política em mta-sts.captaindns.com/.well-known/mta-sts.txt, além de um certificado TLS válido e renovado.
O que o CaptainDNS gere para si:
- Alojamento HTTPS do ficheiro de política com certificado Let's Encrypt auto-renovado
- Rotação automática do identificador de política (campo
iddo registo DNS) - Transição assistida do modo
testingparaenforce
Adiciona dois registos DNS. O CaptainDNS cuida do resto. Nenhum servidor web para configurar.
Configurar o alojamento MTA-STS
Alojamento BIMI: exibir o seu logo nas caixas de entrada
BIMI (Brand Indicators for Message Identification) exibe o logo da sua marca ao lado dos seus emails nos clientes de email compatíveis. Gmail, Yahoo Mail e Apple Mail o suportam.
Alojar um logo BIMI exige um ficheiro SVG no formato Tiny-PS servido em HTTPS com os cabeçalhos de segurança corretos (CSP, Content-Type). Se tiver um certificado VMC ou CMC, também é necessário alojá-lo e mantê-lo acessível.
O que o CaptainDNS gere para si:
- Alojamento HTTPS do logo SVG Tiny-PS com cabeçalhos CSP conformes
- Alojamento do certificado VMC ou CMC (se tiver um)
- Geração automática do registo DNS BIMI
Pré-requisito: o seu domínio deve ter um DMARC em p=quarantine ou p=reject. A monitorização DMARC do CaptainDNS ajuda-o a chegar lá.
Monitorização TLS-RPT: detetar as falhas TLS invisíveis
TLS-RPT (RFC 8460) é um mecanismo de relatórios. Os servidores destinatários enviam relatórios JSON descrevendo as falhas de negociação TLS encontradas ao receber emails para o seu domínio.
Sem TLS-RPT, essas falhas são invisíveis. Um certificado expirado, um MX mal configurado, um downgrade... nenhum sinal é reportado. Emails são rejeitados sem que ninguém perceba.
O que o CaptainDNS gere para si:
- Receção e armazenamento dos relatórios TLS-RPT
- Análise dos 9 tipos de falha definidos pela RFC 8460 (certificate expired, sts-policy-invalid, etc.)
- Painel com histórico, tendências e alertas
TLS-RPT e MTA-STS foram projetados para funcionar juntos. Os relatórios TLS-RPT confirmam que a sua política MTA-STS está a ser respeitada, ou alertam-no quando ela não está.
Ativar a monitorização TLS-RPT
Monitorização DMARC: entender quem envia em nome do seu domínio
A monitorização DMARC recolha e analisa os relatórios agregados (RUA) enviados pelos fornecedores de email. Esses relatórios indicam quais servidores enviam emails em nome do seu domínio e se a autenticação SPF/DKIM é aprovada ou falha.
O que o CaptainDNS gere para si:
- Receção e parsing dos relatórios DMARC agregados
- Assistente inteligente que deteta o seu registo DMARC existente e propõe as modificações necessárias
- Progressão guiada de
p=none(observação) parap=quarantinee depoisp=reject - Identificação das fontes de envio legítimas vs. suspeitas
Desde fevereiro de 2024, Google e Yahoo exigem um registo DMARC para todo remetente. Para remetentes de mais de 5.000 emails/dia para o Gmail, o alinhamento DMARC é obrigatório. A monitorização dá-lhe a visibilidade necessária para avançar no enforcement sem quebrar os seus fluxos legítimos.

O que os conecta: verificação partilhada e painel unificado
As quatro ferramentas partilham um mecanismo comum de verificação de domínio. Adiciona um único registo TXT:
_captaindns-verify.captaindns.com. 3600 IN TXT "captaindns-verify=xxxxxxxxxxxx"
Esse registo prova que controla o domínio. Uma vez verificado, todos os serviços podem ser ativados sem re-verificação.
O painel unificado agrupa o estado de cada protocolo por domínio:
- Status da política MTA-STS (testing/enforce)
- Logo BIMI ativo e conformidade SVG
- Relatórios TLS-RPT recebidos e falhas detetadas
- Relatórios DMARC agregados e progressão da política
Pode gerir até 5 domínios a partir de uma única conta. Se o seu portfólio for maior, entre em contacto connosco para ajustar o limite.
A segurança de email só tem valor se cobrir todos os seus domínios. Um único domínio sem DMARC ou sem MTA-STS é suficiente para criar uma brecha explorável por um atacante. Aplicar esses protocolos a todo o seu portfólio, domínios ativos e domínios estacionados, é a única abordagem que funciona.
Por onde começar?
A ordem de implantação recomendada segue as dependências entre protocolos:
-
Monitorização DMARC: é o pré-requisito de todo o resto. Precisa de visibilidade sobre os seus fluxos antes de endurecer qualquer coisa. DMARC em enforcement também é o pré-requisito do BIMI.
-
MTA-STS: uma vez que o DMARC esteja em vigor, proteja o transporte. Comece no modo
testingpara validar que tudo funciona. -
TLS-RPT: ative-o ao mesmo tempo que o MTA-STS ou logo depois. Os relatórios TLS-RPT confirmam que a política MTA-STS está a ser aplicada.
-
BIMI: última etapa. Quando o DMARC estiver em
p=quarantineoup=reject, aloje o seu logo para se beneficiar da exibição na caixa de entrada.
Tempo total estimado: menos de 20 minutos para as quatro ferramentas, excluindo o tempo de propagação DNS.
Comece pela monitorização DMARC: é a base de toda a cadeia. Ative a recolha de relatórios, identifique as suas fontes de envio e depois avance progressivamente para o enforcement. Ativar a monitorização DMARC e aceda às quatro ferramentas em poucos minutos.
FAQ
É preciso pagar para usar essas ferramentas?
Não. As quatro ferramentas (alojamento MTA-STS, alojamento BIMI, monitorização TLS-RPT e monitorização DMARC) são gratuitas. O CaptainDNS aloja a infraestrutura, gere os certificados e analisa os relatórios sem custo.
Quantos domínios posso adicionar?
Pode gerir até 5 domínios a partir de uma única conta CaptainDNS. Se precisar cobrir um portfólio maior, entre em contacto connosco para ajustar o limite. A verificação partilhada por registo TXT aplica-se independentemente a cada domínio.
É necessário um servidor web para alojar uma política MTA-STS?
Não. É exatamente isso que o alojamento MTA-STS do CaptainDNS elimina. Adiciona dois registos DNS (um CNAME para mta-sts.captaindns.com e um TXT para _mta-sts). O CaptainDNS aloja o ficheiro de política em HTTPS com um certificado Let's Encrypt auto-renovado.
É possível usar BIMI sem certificado VMC?
Sim. O modo autodeclarado (sem certificado) exibe o seu logo no Yahoo Mail e no Fastmail. Para o Gmail, um certificado CMC ou VMC é necessário. O CaptainDNS aloja o logo SVG e o certificado se tiver um, mas o certificado em si fica por sua conta.
O que é um relatório TLS-RPT?
Um relatório TLS-RPT é um ficheiro JSON enviado pelos servidores de email destinatários. Ele descreve os resultados da negociação TLS para os emails endereçados ao seu domínio: sucessos, falhas, tipos de erro. Sem monitorização, esses relatórios chegam por email e nunca são lidos. O CaptainDNS os recolha e os apresenta em um painel.
Essas ferramentas são compatíveis com meu fornecedor de email atual?
Sim. MTA-STS, BIMI, TLS-RPT e DMARC são padrões abertos que funcionam via DNS. São compatíveis com Microsoft 365, Google Workspace, OVHcloud, Infomaniak e qualquer fornecedor que suporte a configuração de registos DNS personalizados.


