Ir para o conteúdo principal

DMARC Checker

DMARC check e lookup com consulta DNS em tempo real - corrija as suas falhas DMARC

Porque é que o seu DMARC está a falhar? Introduza o seu domínio para um DMARC check completo com lookup DNS, validação de política e verificação de alinhamento.

Monitorização DMARC automática

Receba automaticamente relatórios DMARC e monitorize a conformidade de autenticação de email dos seus domínios em tempo real.

Configurar monitorização DMARC

Porquê inspecionar o seu registo DMARC?

Um registo DMARC mal configurado no DNS pode:

  • Ser ignorado pelos servidores destinatários (Gmail, Outlook, Yahoo)
  • Bloquear os seus emails legítimos se a política se tornar rigorosa demasiado cedo
  • Deixar o seu domínio vulnerável a spoofing e phishing se a política estiver em falta

O inspetor DMARC (DMARC record checker, DMARC lookup) consulta o DNS em tempo real para mostrar exatamente o que vêem os servidores destinatários. Deteta erros de publicação antes que impactem a sua entregabilidade.

Casos de uso comuns:

  • Após publicação → Verificar que o registo está corretamente propagado
  • Problemas de entregabilidade → Diagnosticar uma configuração DMARC defeituosa
  • Auditoria de segurança → Validar a proteção contra spoofing de um domínio

Como usar o inspetor DMARC em 3 passos

Passo 1: Introduzir o domínio a analisar

Introduza o domínio exatamente como aparece nos seus endereços de email:

  • captaindns.com (domínio principal)
  • marketing.captaindns.com (subdomínio se enviar a partir de um subdomínio)

A ferramenta consulta automaticamente _dmarc.dominio e recupera o registo TXT publicado.

Passo 2: Analisar os resultados

O inspetor mostra:

ElementoDescrição
Política (p=)none, quarantine ou reject - tratamento de emails não autenticados
Política subdomínios (sp=)Política específica para subdomínios se diferente
Alinhamento DKIM (adkim=)strict (s) ou relaxed (r) - correspondência domínio DKIM/From
Alinhamento SPF (aspf=)strict (s) ou relaxed (r) - correspondência domínio SPF/From
Percentagem (pct=)Parte do tráfego sujeita à política. Tag obsoleta no DMARCbis
Relatórios agregados (rua=)Destinos dos relatórios XML diários
Relatórios forenses (ruf=)Destinos dos relatórios por mensagem

Passo 3: Corrigir os alertas

Os resultados são classificados por nível de gravidade:

  • Erro → Problema bloqueante, o registo é ignorado
  • ⚠️ Aviso → Funcional mas melhoria recomendada
  • Válido → Configuração correta

Corrija os erros no seu DNS, aguarde a propagação, depois execute a inspeção novamente.


O que é DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance) é um protocolo que:

  1. Liga SPF e DKIM ao domínio visível no endereço From
  2. Define uma política de tratamento de emails não autenticados
  3. Gera relatórios para acompanhar a autenticação dos seus emails

O registo DMARC é publicado como um registo TXT em _dmarc.captaindns.com.

Exemplo de registo DMARC:

v=DMARC1; p=quarantine; rua=mailto:dmarc@captaindns.com; adkim=r; aspf=r

Este registo indica:

  • Colocar em quarentena (spam) os emails não autenticados
  • Enviar os relatórios para dmarc@captaindns.com
  • Usar alinhamento relaxed para DKIM e SPF
  • Abranger todo o tráfego: sem a tag pct, obsoleta no DMARCbis, a política aplica-se a 100% das mensagens

O que verifica o inspetor DMARC

Resolução DNS

VerificaçãoErro se...
Registo TXT existeNenhum TXT em _dmarc.dominio
Registo DMARC presenteTXT existe mas não começa com v=DMARC1
Registo únicoMúltiplos registos DMARC (conflito)

Um _dmarc publicado como CNAME não é um erro. O resolvedor segue o alias e lê o registo DMARC no fim da cadeia. O inspetor assinala-o apenas como informação e nada há a fazer se a delegação for intencional: é assim que funcionam quase todas as plataformas de relatórios DMARC.

Tags obrigatórias

TagVerificação
v=Deve ser DMARC1 na primeira posição
p=Deve ser none, quarantine ou reject

Política e alinhamento

TagValores aceitesVerificação
pnone, quarantine, rejectPolítica coerente com o nível de maturidade
spnone, quarantine, rejectSe presente, política de subdomínios válida
adkimr (relaxed), s (strict)Modo de alinhamento DKIM válido
aspfr (relaxed), s (strict)Modo de alinhamento SPF válido
pct1-100Percentagem dentro dos limites. Tag obsoleta no DMARCbis

Destinos de relatórios

TagVerificação
ruaFormato mailto: válido, domínio externo autorizado
rufFormato mailto: válido, domínio externo autorizado

Autorização externa: Se rua ou ruf aponta para um domínio diferente (ex: rua=mailto:reports@dmarc-rua.net), o domínio destinatário deve publicar _report._dmarc.captaindns.com para autorizar a receção.


Diagnósticos comuns e soluções

DMARC_NOT_FOUND - Registo em falta

Causa: Não existe nenhum registo TXT em _dmarc.captaindns.com

Solução:

  1. Crie um registo TXT em _dmarc.captaindns.com
  2. Conteúdo mínimo: v=DMARC1; p=none; rua=mailto:dmarc@captaindns.com
  3. Publique e aguarde a propagação DNS

DMARC_MULTIPLE_RECORDS - Múltiplos registos

Causa: Existe mais de um registo TXT DMARC em _dmarc.captaindns.com

Solução:

  1. Identifique todos os registos DMARC no seu DNS
  2. Conserve apenas o que deseja aplicar
  3. Elimine os duplicados

MISSING_POLICY - Tag p= em falta

Causa: O registo contém v=DMARC1 mas não tem a tag p=

Solução: Adicione uma política: v=DMARC1; p=none; ...


INVALID_RUA_URI - URI de relatório inválido

Causa: A tag rua contém um endereço mal formatado

Exemplos de correção:

- rua=reports@captaindns.com        # Falta mailto:
+ rua=mailto:reports@captaindns.com

- rua=mailto: reports@captaindns.com  # Espaço proibido
+ rua=mailto:reports@captaindns.com

EXTERNAL_REPORT_ADDRESS - Autorização externa necessária

Causa: O endereço rua ou ruf utiliza um domínio diferente do domínio DMARC

Solução: O domínio destinatário (dmarc-rua.net) tem de publicar:

_report._dmarc.captaindns.com TXT "v=DMARC1"

Este registo autoriza a receção dos relatórios para captaindns.com.


Progressão para uma política DMARC rigorosa

Fase 1: Observação (p=none)

v=DMARC1; p=none; rua=mailto:dmarc@captaindns.com
  • Sem impacto na entregabilidade
  • Recolha relatórios durante 2-4 semanas
  • Identifique todas as fontes de envio legítimas
  • Configure SPF e DKIM para cada fonte

Fase 2: Quarentena progressiva

v=DMARC1; p=quarantine; t=y; rua=mailto:dmarc@captaindns.com
  • A tag t=y pede aos destinatários que ainda não apliquem a quarentena
  • Monitorize os relatórios para detetar falsos positivos
  • Retire t=y quando nenhum fluxo legítimo continuar a falhar

Fase 3: Rejeição (proteção máxima)

v=DMARC1; p=reject; rua=mailto:dmarc@captaindns.com
  • Os emails não autenticados são rejeitados
  • Proteção completa contra spoofing
  • Mantenha a monitorização de relatórios

FAQ - Perguntas frequentes

P: Qual é a diferença entre o inspetor DMARC e o validador de sintaxe?

R: O inspetor DMARC consulta o DNS para verificar o registo publicado no seu domínio. O validador de sintaxe analisa um registo que cola antes de o publicar. Workflow recomendado: validador → publicação → inspetor.


P: O que significa "registo DMARC não encontrado"?

R: Não existe nenhum registo TXT em _dmarc.captaindns.com. Crie um registo TXT com pelo menos:

v=DMARC1; p=none; rua=mailto:reports@captaindns.com

P: Porque é que o inspetor deteta múltiplos registos DMARC?

R: A especificação RFC 7489 requer um único registo DMARC por domínio. Múltiplos registos criam um conflito: os servidores destinatários ignoram todos os registos. Elimine os duplicados imediatamente.


P: Que política DMARC escolher?

R: Progressão recomendada:

  1. p=none → Observar sem impacto (mínimo 2-4 semanas)
  2. p=quarantine → Marcar como spam (primeiro com t=y, depois sem)
  3. p=reject → Rejeitar emails não autenticados

Nunca passe diretamente para p=reject sem análise de relatórios.


P: Quanto tempo para ver as alterações DMARC?

R: A propagação DNS depende do TTL (Time To Live) do registo:

  • TTL 3600 (1h) → 1-4 horas
  • TTL 86400 (24h) → 24-48 horas

Reduza o TTL antes da modificação para acelerar as propagações futuras.


P: O inspetor também verifica SPF e DKIM?

R: Não, o inspetor DMARC foca-se no registo _dmarc. Para uma verificação completa da autenticação de email:


Prepare-se para o DMARCbis

O DMARCbis é o próximo Proposed Standard IETF que substitui o RFC 7489. Introduz novas tags (np, t, psd), remove as tags obsoletas (pct, rf, ri) e substitui a Public Suffix List por um algoritmo tree walk DNS. Verifique a compatibilidade do seu domínio com o DMARCbis Checker ou gere um registo conforme com a ferramenta de migração DMARCbis.


Ferramentas complementares

FerramentaUtilidade
Validador sintaxe DMARCValidar sintaxe ANTES da publicação DNS
Gerador DMARCCriar um registo DMARC conforme às especificações
Analisador de relatórios DMARCAnalise os relatórios DMARC agregados recebidos por email
Monitoring DMARCMonitorização DMARC automatizada e contínua para os seus domínios
Inspetor SPFVerificar o registo SPF do domínio
Inspetor DKIMVerificar a chave pública DKIM
Gerador DKIMGerar um par de chaves DKIM e o registo DNS TXT a publicar
Testador de emailTestar autenticação completa com um email real
Propagação DNSVerificar propagação mundial do registo
Auditoria de segurança e entregabilidadeAuditar num scan o envio e a receção do domínio

Recursos úteis