Porque monitorizar a segurança e a entregabilidade de email?
Executar uma auditoria do domínio de email uma vez diz onde está hoje. Mas a sua configuração DNS não é estática. Os fornecedores atualizam a infraestrutura de envio, as equipas rotacionam chaves DKIM, os registrars migram zonas e uma única edição num registo TXT pode quebrar em silêncio a autenticação ou enfraquecer a sua postura de segurança.
A monitorização de segurança e entregabilidade email fecha essa lacuna. O CaptainDNS repete a auditoria completa na frequência escolhida, compara o resultado com a análise anterior e envia um resumo por email assim que algo significativo muda. Vê o valor anterior, o novo valor e o motivo, para que nenhuma regressão passe despercebida.
Isso não se limita à entregabilidade. A monitorização cobre o quadro completo: como o seu domínio envia email, como ele recebe email e como o DNS dele está protegido.
O que a monitorização vigia
A auditoria, e portanto a monitorização, abrange dez protocolos divididos em três pilares:
| Pilar | Protocolos | O que uma mudança pode significar |
|---|---|---|
| Envio | SPF, DKIM, DMARC, BIMI | Autenticação enfraquecida, email no spam, logo da marca perdido |
| Receção | MX, MTA-STS, TLS-RPT, DANE | TLS de entrada rebaixado, encaminhamento alterado, reporting perdido |
| Segurança DNS | DNSSEC, CAA | Resolução em risco, o domínio pode parar de resolver, certificado emitido por qualquer AC |
Para cada pilar, a monitorização acompanha tanto a pontuação como os registos individuais. Uma mudança em qualquer um dos dois pode disparar um alerta.
As mudanças que disparam um alerta
Cada alerta é um resumo que nomeia o registo ou o pilar afetado, mostra o valor antes e depois e explica porque importa. Gatilhos comuns:
- SPF enfraquecido ou demasiado grande: o qualificador passa para
~all(softfail) ou?all(neutro), ou o registo ultrapassa o limite de 10 lookups DNS e começa a falhar. Valide com o SPF Record Check. - Chave DKIM removida ou expirada: um seletor publicado some ou deixa de retornar uma chave pública, quebrando as assinaturas desse fluxo. Verifique com o DKIM Record Check.
- DMARC rebaixado: a política cai de
p=rejectoup=quarantineparap=none, removendo a proteção contra falsificação. Reveja com o DMARC Record Check. - DNSSEC quebrado ou não assinado: a cadeia de assinatura quebra ou o DNSSEC é removido, colocando a resolução em risco para os resolvedores validadores.
- Registos de receção alterados: os MX mudam, o modo da política MTA-STS é reduzido, o reporting TLS-RPT é removido, ou os registos TLSA do DANE são modificados.
- BIMI modificado: o registo BIMI ou a referência ao logo muda, o que pode remover o seu indicador de marca das caixas compatíveis.
Como configurar a monitorização em 3 passos
Passo 1: execute uma auditoria do domínio
Abra a auditoria do domínio de email e analise o domínio que quer vigiar. O CaptainDNS avalia SPF, DKIM, DMARC, BIMI, MTA-STS, TLS-RPT, DANE e DNSSEC, e então gera uma pontuação para cada um dos três pilares.
Passo 2: crie uma monitorização
Clique no botão Monitorizar no resultado da auditoria, ou crie uma nova monitorização nesta página. Entre na sua conta para guardar a monitorização nela. Nos planos pagos, escolhe quais pilares e registos vigiar e com que frequência o domínio é verificado.
Passo 3: receba os alertas de mudança por email
O CaptainDNS repete a auditoria na sua frequência e compara cada análise com a anterior. Quando uma pontuação de pilar muda ou um registo vigiado é alterado, recebe um resumo por email com os valores antes e depois e o motivo. Sem precisar ficar de olho num painel.
Planos e frequência de verificação
| Plano | Domínios | Personalização | Frequência de verificação |
|---|---|---|---|
| Grátis | 1 | Nenhuma | A cada 24 h |
| Solo | 5 | Escolher pilares e registos | A cada 24 h |
| Starter | 30 | Escolher pilares e registos | A partir de 6 h |
| Pro | 75 | Escolher pilares e registos | A partir de 3 h |
| Business | 250 | Escolher pilares e registos | A partir de 1 h |
| Enterprise | 2500 | Escolher pilares e registos | A partir de 1 h |
A monitorização gratuita basta para detetar a maioria das regressões lentas. As frequências mais rápidas importam quando opera domínios de alto volume, faz mudanças de infraestrutura frequentes ou precisa de reagir depressa a um incidente de segurança.
Casos de uso reais
Caso 1: um fornecedor enfraquece o SPF em silêncio
Sintoma: a pontuação de Envio cai alguns dias após integrar um novo fornecedor de email.
Diagnóstico: o alerta de monitorização mostra que o registo SPF mudou de -all para ~all, e agora inclui um include: extra que levou o registo acima de 10 lookups DNS. Alguns recetores tratam o registo como um permerror.
Ação: achatar o registo SPF e restaurar um qualificador estrito. A análise seguinte confirma que a pontuação se recupera.
Caso 2: DMARC rebaixado às escondidas
Sintoma: a monitorização relata uma mudança no pilar DMARC.
Diagnóstico: durante uma limpeza de DNS, a política foi revertida de p=reject para p=none, removendo a proteção contra falsificação sem ninguém perceber.
Ação: republicar p=reject (ou p=quarantine durante uma transição). Os valores antes e depois no alerta tornam a regressão evidente.
Caso 3: DNSSEC quebra durante uma migração
Sintoma: um alerta prioritário sinaliza o pilar Segurança DNS.
Diagnóstico: uma transferência de zona para um novo fornecedor deixou a cadeia DNSSEC quebrada. Os resolvedores validadores correm o risco de não resolver o domínio, ameaçando web e email.
Ação: reassinar a zona ou desativar o DNSSEC de forma limpa no registrar. A monitorização confirma que a resolução está segura de novo.
FAQ - Perguntas frequentes
P: O que faz a monitorização de segurança e entregabilidade email?
R: Repete a auditoria de email completa do seu domínio na frequência escolhida e compara cada análise com a anterior. Quando uma pontuação de pilar muda ou um registo vigiado (SPF, DKIM, DMARC, BIMI, MTA-STS, DANE, TLS-RPT, DNSSEC, CAA) é alterado, recebe um resumo por email com o valor antes e depois e o motivo.
P: Quais registos são monitorizados?
R: Os dez protocolos cobertos pela auditoria: SPF, DKIM, DMARC, BIMI, MTA-STS, TLS-RPT, DANE, DNSSEC, CAA e os registos MX por trás da receção. A monitorização acompanha tanto os registos em si como as pontuações dos três pilares: Envio, Receção e Segurança DNS.
P: Quando recebo um alerta?
R: Recebe um resumo por email quando uma pontuação de pilar muda ou quando um registo vigiado muda. Gatilhos comuns: SPF que passa para ~all ou ?all ou ultrapassa 10 lookups, uma chave DKIM removida ou expirada, DMARC rebaixado para p=none, DNSSEC quebrado ou não assinado, e mudanças em MX, MTA-STS, TLS-RPT, DANE ou BIMI.
P: Com que frequência meu domínio é verificado?
R: O plano gratuito verifica um domínio a cada 24 horas sem personalização. O Solo monitoriza cinco domínios e permite escolher pilares e registos, mantendo o ritmo de 24 horas. A frequência aumenta a partir do Starter: a cada 6 horas no Starter, a cada 3 horas no Pro e a cada hora no Business e Enterprise.
P: Como começo a monitorizar um domínio?
R: Execute a auditoria do domínio de email e clique no botão Monitorizar no resultado. Também pode criar uma nova monitorização diretamente nesta página. É preciso uma conta no CaptainDNS; entre e a monitorização fica guardada nela.
P: A monitorização é gratuita?
R: Sim. A monitorização gratuita cobre um domínio verificado a cada 24 horas sem personalização. Os planos pagos adicionam mais domínios, pilares e registos selecionáveis e frequências de verificação mais rápidas, até a cada hora.
P: Qual é a diferença para a monitorização DMARC?
R: A monitorização DMARC ingere os relatórios agregados enviados pelos fornecedores de email para mostrar quem envia email pelo seu domínio. A monitorização de segurança e entregabilidade email vigia a sua própria configuração DNS nos dez protocolos e avisa quando um registo ou uma pontuação muda. Os dois são complementares.
Ferramentas complementares
| Ferramenta | Finalidade |
|---|---|
| Auditoria do domínio de email | Executar a auditoria completa dos dez protocolos e iniciar uma monitorização |
| Monitorização DMARC | Recolher e analisar os relatórios agregados DMARC |
| SPF Record Check | Verificar o seu registo DNS SPF |
| DKIM Record Check | Verificar o seu registo DNS DKIM |
| DMARC Record Check | Verificar o seu registo DNS DMARC |
| Alojamento MTA-STS | Alojar a sua política MTA-STS (primeira ferramenta gratuita, depois 3 €/mês sem IVA) |
| Monitorização TLS-RPT | Monitorizar os relatórios TLS SMTP |
| Alojamento BIMI | Alojar o seu logo e certificado BIMI (primeira ferramenta gratuita, depois 3 €/mês sem IVA) |
Recursos úteis
- RFC 7208: SPF, Sender Policy Framework
- RFC 6376: DKIM, DomainKeys Identified Mail
- RFC 7489: DMARC, Domain-based Message Authentication
- RFC 8461: MTA-STS, SMTP MTA Strict Transport Security
- RFC 8460: TLS-RPT, SMTP TLS Reporting
- RFC 6698: DANE, DNS-Based Authentication of Named Entities
- RFC 4033: DNSSEC, DNS Security Introduction and Requirements