Porque gerar um registo DMARC?
DMARC liga SPF e DKIM a uma política que os destinatários aplicam. Protege a identidade do domínio, melhora a visibilidade de incidentes e fornece relatórios úteis. Este gerador constrói um registo limpo e pronto a publicar, tendo em conta subdomínios, percentagens de aplicação e endereços de relatório.
Como usar o gerador
Domínio: indique o domínio organizacional. O registo será publicado em
_dmarc.o-seu-dominio.Política principal
p: escolhanonepara observar,quarantinepara quarentena erejectpara bloquear. Comece com none, leia os relatórios, corrija e aumente gradualmente.Política de subdomínios
sp: deixe em “herdar” ou defina uma política distinta para subdomínios remetentes.Percentagem de aplicação
pct: de 1 a 100. Útil para aumentar de forma gradual rumo aquarantineoureject.Relatórios agregados
rua: um ou vários endereçosmailto:separados por vírgulas.
Exemplo:mailto:dmarc@exemplo.com,mailto:secops@exemplo.com
Se usar um endereço de um domínio de terceiros, esse terceiro deve autorizá-lo via registo_report._dmarc(exigência DMARC).Relatórios forenses
ruf(opcionais): relatórios detalhados de falhas. Poucos operadores os enviam. Considere volume e sensibilidade dos dados.Alinhamentos
adkimeaspf:relaxedpor defeito.strictreforça a identificação e é útil quando o inventário de fluxos estiver estabilizado.Opções de falha
fo: 0 por defeito.
Outros valores possíveis:1gera relatório se SPF ou DKIM falhardapenas para DKIMsapenas para SPF
Intervalo
ri: frequência dos relatórios agregados em segundos. 86400 equivale a 24 h.
Clique em Gerar registo e publique o TXT indicado em _dmarc.o-seu-dominio.
Exemplos prontos a usar
Observação completa
_dmarc.exemplo.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@exemplo.com; adkim=r; aspf=r; ri=86400"
Subida gradual
_dmarc.exemplo.com. IN TXT "v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@exemplo.com; adkim=r; aspf=r"
Proteção rigorosa (produção)
_dmarc.exemplo.com. IN TXT "v=DMARC1; p=reject; sp=quarantine; rua=mailto:dmarc@exemplo.com; adkim=s; aspf=s; ri=86400"
Publicação e verificação
- Publique um único registo TXT DMARC em
_dmarc.o-seu-dominio. - TTL recomendado 3600 durante o ajuste, depois aumente quando estiver estável.
- Confirme a leitura real com as ferramentas Inspector DMARC e controlo de domínio do CaptainDNS.
- Acompanhe os relatórios rua durante alguns dias antes de endurecer a política.
Erros frequentes a evitar
- Dois registos DMARC no mesmo nome. Mantenha uma única entrada.
- Esquecer
mailto:antes das moradas rua/ruf. - Passar diretamente para
p=rejectsem inventariar os fluxos legítimos. - Configurar
strictenquanto subdomínios ou serviços de terceiros ainda enviam com outro domínio visível. - Declarar um endereço de relatórios externo sem autorização
_report._dmarcdo domínio terceiro. - Confundir
pctcomri. O primeiro gere a aplicação, o segundo a frequência dos relatórios.
Boas práticas para escalar a aplicação
- Passo 1:
p=none, rua ativo. Mapeie as fontes reais e corrija as que falham. - Passo 2:
p=quarantine, pct 10, depois 50 e por fim 100. Monitorize falsos positivos. - Passo 3:
p=reject. Quando estabilizar, considereadkim=seaspf=s. - Defina uma política
spse os seus subdomínios enviarem de forma diferente. - Mantenha um registo de alterações com data, valor anterior e novo, motivo e TTL.
Leitura rápida dos relatórios
- Relatórios agregados
ruamostram volumes por origem, taxas de sucesso e falha de SPF e DKIM, alinhamentos e decisão aplicada. - Relatórios forenses
rufregistam eventos de falha individuais quando disponíveis. Ative-os com prudência.
Compromisso de confidencialidade
Os valores introduzidos são enviados para a API CaptainDNS apenas para gerar a cadeia DMARC. Nenhum dado é armazenado em texto claro. Apenas métricas técnicas como duração do processamento e tamanho do registo são registadas para acompanhar a disponibilidade.