Ir para o conteúdo principal

Migração DMARC para DMARCbis

Converta seu registro DMARC RFC 7489 para a sintaxe DMARCbis

Cole seu registro DMARC atual para obter a versão migrada conforme ao DMARCbis: tags depreciadas removidas (pct, rf, ri), tag np adicionada, conversão de pct<100 em t=y. A ferramenta mostra uma pontuação de compatibilidade DMARCbis de 0 a 100, seis dimensões avaliadas e o registro migrado pronto para publicar.

O que esta ferramenta faz

  • Remove os tags obsoletos (pct, rf, ri, fo).
  • Adiciona o tag np para a política de subdomínios inexistentes.
  • Converte pct inferior a 100 em t=y (modo de teste).
  • Mantém v=DMARC1 para a compatibilidade com RFC 7489.

Por que migrar para DMARCbis?

O DMARCbis sucede à RFC 7489 publicada em 2015. O rascunho introduz quatro mudanças estruturais:

  • Remoção de pct, rf, ri: a política agora se aplica a 100% do tráfego por padrão, resta apenas um formato de relatório definido e o intervalo de remessa fica imposto por padrão. A tag fo é mantida.
  • Adição de np: a política dos subdomínios inexistentes torna-se explícita, fechando uma brecha explorada por atacantes que inventam subdomínios fictícios.
  • Conversão de pct<100 em t=y: o modo de teste substitui a porcentagem. Mais simples, mais previsível, mais alinhado com o comportamento real dos receptores.
  • Tree walk DNS para identificar o domínio organizacional, substituindo a Public Suffix List.

Seu registro DMARC atual continua funcionando durante a transição. Migrar agora significa estar pronto na publicação oficial e beneficiar-se imediatamente da proteção de subdomínios inexistentes via np.

Como funciona o analisador

A ferramenta analisa seu registro DMARC v1, aplica as transformações DMARCbis e calcula uma pontuação de compatibilidade DMARCbis em 100. O cálculo é local, sem resolução DNS nem chamada externa.

Os cinco veredictos possíveis

VeredictoPontuaçãoSignificado
Já conforme90 a 100Nenhuma alteração necessária ou ajuste menor. Acompanhe a publicação oficial do RFC.
Migração parcial75 a 89Uma a três modificações menores (tipicamente pct=100 redundante ou np ausente).
Migração maior50 a 74Quatro alterações ou mais. Várias tags depreciadas presentes e política fraca.
Registro inválido0 a 49 ou estado inválidoErros de sintaxe a corrigir antes da migração.
Sem registroN/ACampo vazio. Cole primeiro um registro DMARC antes da análise.

As seis dimensões da pontuação

DimensãoPonderaçãoO que a dimensão mede
Tags depreciadas ausentes40 pontosPresença de pct, rf, ri. Quanto mais, maior a dedução.
Tag np presente15 pontosPolítica de subdomínios inexistentes explícita. Herda de sp ou p se ausente.
Força da política20 pontosreject obtém o máximo, quarantine uma fração, none um crédito mínimo.
Alinhamento DKIM e SPF10 pontosadkim=s e aspf=s obtêm o máximo, r mantém uma parte.
rua configurado10 pontosURI mailto válida para a remessa agregada.
Higiene sintática5 pontosRegistro bem formado e analisável.

Três fatores prioritários são exibidos no topo do resultado para explicar a pontuação imediatamente, antes do detalhe dimensão por dimensão.

As mudanças-chave DMARC para DMARCbis

Tags removidas

TagAçãoPor quê
pctRemoverA política se aplica a 100% por padrão. Se pct<100, a ferramenta converte o valor em t=y.
rfRemoverResta apenas um formato de relatório definido no DMARCbis.
riRemoverOs receptores impõem um intervalo de relatório padrão.

Tag adicionada

TagValorPor quê
npherda de sp ou pPolítica para os subdomínios inexistentes. Deve ser explícita no DMARCbis.

Tags mantidas inalteradas

v=DMARC1, p, sp, adkim, aspf, rua, ruf. A semântica permanece idêntica.

Plano de migração recomendado

Passo 1: auditar o registro atual. Execute a análise com seu registro DMARC publicado. Anote a pontuação, o veredicto e as recomendações.

Passo 2: aplicar as alterações propostas. Copie o registro migrado e publique-o em sua zona DNS em _dmarc.captaindns.com. Mantenha o registro anterior por 48 horas com um TTL curto (300 segundos) para permitir um rollback rápido, se necessário.

Passo 3: monitorar os relatórios rua. Durante duas a quatro semanas, verifique seus relatórios DMARC agregados para confirmar a ausência de impacto sobre os fluxos legítimos. A passagem para np pode revelar subdomínios ativos não documentados.

Passo 4: estabilizar o TTL. Após validar os relatórios, retorne o TTL para 3600 ou 86400 segundos. A migração está concluída.

Se você também estiver mudando de uma política flexível para p=reject, use t=y por algumas semanas. Os receptores DMARCbis aplicam então uma política um nível abaixo, o que serve de rede de segurança durante a fase de validação.

Erros comuns a evitar

Manter pct=100. Esse valor é redundante no DMARCbis. A tag inteira pode ser removida sem alterar o comportamento.

Confundir np e sp. sp visa os subdomínios existentes, np visa exclusivamente os subdomínios inexistentes. Ambas as tags são complementares, não intercambiáveis.

Combinar pct e t. No DMARCbis, t sempre tem precedência. Não faz sentido manter pct quando t=y está presente.

Remover rua durante a limpeza. O reporting agregado é a única fonte de verdade sobre a eficácia da sua política. Mantenha rua=mailto:reports@captaindns.com (ou seu endereço dedicado) no registro migrado.

Migrar sem revisar os relatórios existentes. Antes de endurecer a política, verifique quais remetentes legítimos ainda não estão alinhados com SPF ou DKIM. Migrar para p=reject sem essa etapa pode bloquear fluxos internos.

Declarar psd=y sem ser um registry. A tag psd=y é reservada para operadores de sufixos públicos como .bank ou .gov.uk. Para um domínio organizacional padrão, omita a tag ou use psd=n se quiser torná-la explícita.

Ferramentas relacionadas

FerramentaUtilidade
DMARCbis CheckerAuditar um domínio publicado contra DMARCbis com tree walk DNS
DMARC CheckerVerificar a publicação e resolver o registro DMARC a partir do DNS
DMARC ValidatorValidar a sintaxe de um registro DMARC v1 antes da publicação
Gerador DMARCCriar um registro DMARC ou DMARCbis do zero
Leitor de relatórios DMARCDecodificar relatórios agregados XML
Monitoring DMARCReceba e analise automaticamente seus relatórios DMARC agregados

Leituras recomendadas

Referência: draft-ietf-dmarc-dmarcbis, IETF.