SPF, DKIM e DMARC: o que são e como verificar seu domínio
Verificar SPF, DKIM e DMARC do seu domínio de graça e sem cadastro: o que os registros significam, como configurar o DMARC e por que e-mails caem no spam.
Os três registros em palavras simples
Qualquer um pode escrever qualquer endereço no campo “De”. Para distinguir o seu e-mail de uma falsificação, o serviço de e-mail do destinatário o compara com os registros no DNS do seu domínio.
Um e-mail passa no DMARC se passou no SPF ou no DKIM e o domínio verificado é o mesmo do campo “De”. Se os registros não existem ou têm erro, o e-mail não tem como provar que é seu — e e-mails assim caem no spam ou são recusados com mais frequência.
Os registros são condição necessária, mas não garantia. Os serviços também olham a reputação do endereço do servidor, as reclamações dos destinatários e o conteúdo do e-mail.
- SPF
- a lista de servidores autorizados a enviar e-mails em nome do domínio. Registro TXT no próprio domínio, começa com v=spf1
- DKIM
- a assinatura do e-mail. O servidor remetente assina cada mensagem, e a chave para verificá-la fica no DNS com o nome seletor._domainkey.seu-dominio
- DMARC
- a regra para o destinatário: o que fazer com um e-mail que não passou na verificação e para onde mandar os relatórios. Registro TXT com o nome _dmarc.seu-dominio
Como verificar o seu domínio
A verificação lê apenas os registros públicos de DNS e o arquivo de política MTA-STS — o mesmo que qualquer servidor de e-mail vê antes de entregar uma mensagem.
- Abra a página “Verificação de domínio de e-mail”: o link “Verificar domínio” fica no rodapé de qualquer página do site. Não é preciso cadastro.
- Digite o domínio ou qualquer endereço nele, por exemplo info@example.com: é verificada a parte depois do @.
- O campo do seletor DKIM pode ficar vazio — testamos 30 seletores comuns. Se a chave não for encontrada, abra os cabeçalhos de qualquer e-mail seu e pegue o valor s= da linha DKIM-Signature.
- Clique em “Verificar”. Cada registro recebe uma marca — “certo”, “corrigir”, “erro” ou “aviso” — e uma explicação do que está errado.
- Corrigiu um registro e o resultado continua o mesmo? A resposta fica guardada por 10 minutos, e as alterações no DNS não se propagam na hora. Verifique de novo mais tarde.
- Para comparar, verifique alpost.ch — é assim que fica um domínio com tudo ativado.
O que mais a verificação mostra
- MX
- os servidores que recebem os e-mails do domínio e os endereços deles
- MTA-STS
- se o remetente é obrigado a entregar e-mails para você só por canal criptografado. Buscamos o arquivo de política por HTTPS, como fazem os servidores de e-mail
- TLS-RPT
- se foram pedidos relatórios sobre falhas de criptografia na entrega para você
- DNSSEC
- se a zona do domínio é assinada; a assinatura é verificada pelo nosso resolvedor
- DANE
- se as chaves dos seus servidores de e-mail (registros TLSA) estão publicadas em uma zona assinada
- Registros reversos
- se os endereços dos servidores do MX têm nome reverso e se ele aponta para o mesmo endereço
- Listas de bloqueio
- não as consultamos: as regras dos espelhos gratuitos não permitem. Damos um link para a verificação no Spamhaus
Erros comuns
- Dois registros SPF. Deve haver um só: ao conectar um novo serviço de envio, acrescente o include dele ao registro existente, em vez de criar um segundo.
- Mais de 10 consultas DNS no SPF. Cada include, a e mx exige consultas, e depois da décima o destinatário conta um erro. A verificação mostra quantas você tem; remova os serviços que você já não usa.
- Final +all ou ?all — o registro não proíbe nada. ~all apenas marca os e-mails de servidores alheios; o mais rigoroso é -all.
- Chave DKIM com menos de 2048 bits. A verificação a marca como “corrigir”. A nova chave é gerada pelo serviço que envia seus e-mails.
- O serviço de newsletters assina os e-mails com o domínio dele, e não com o seu. O DKIM passa, mas o DMARC não: o domínio assinado é outro. Procure nas configurações do serviço a conexão do seu domínio para envio — lá ele fornece o registro DKIM para o seu DNS.
- p=none no DMARC para sempre. É o modo de observação: as falsificações continuam sendo entregues.
- Dois registros DMARC ou pct menor que 100. No primeiro caso, os destinatários não aplicam nenhum dos dois; no segundo, a regra vale só para parte dos e-mails.
Como configurar o DMARC
- Liste tudo o que envia e-mails do seu domínio: o serviço de e-mail, newsletters, CRM, loja on-line. Cada um precisa estar no SPF ou assinar os e-mails com DKIM do seu domínio.
- No seu provedor de DNS, crie um registro TXT com o nome _dmarc (nome completo: _dmarc.seu-dominio) e o valor v=DMARC1; p=none; rua=mailto:endereco-para-relatorios.
- Durante uma ou duas semanas, leia os relatórios: eles mostram de quais servidores saem e-mails em seu nome e se passam na verificação.
- Quando todos os seus servidores passarem, troque p=none por p=quarantine — os e-mails reprovados vão para o spam. Mais tarde, passe para p=reject: esses e-mails serão recusados.
Relatórios DMARC em Minha conta
Os relatórios são enviados pelos serviços de e-mail dos destinatários — arquivos compactados com XML, difíceis de ler à mão. Se você tem uma caixa Alpost, direcione os relatórios para nós: Minha conta mostra um resumo.
- Abra Minha conta, seção “Monitoramento”, cartão “Relatórios de e-mail do seu domínio”. Digite o domínio e clique em “Conectar”.
- Confirme que o domínio é seu: adicione ao DNS dele um registro TXT com o nome _alpost.seu-dominio e o valor alpost-verify=… que Minha conta mostra. Depois clique em “Verificar o registro”. Alterações no DNS às vezes levam até uma hora.
- Acrescente ao registro DMARC do domínio o endereço rua=mailto:reports@alpost.ch. Se já houver um endereço para relatórios, inclua o nosso separado por vírgula: rua=mailto:seu-endereco,mailto:reports@alpost.ch. Se não houver registro DMARC, Minha conta mostra um pronto.
- Os relatórios costumam chegar uma vez por dia e só sobre os dias em que o serviço recebeu e-mails do seu domínio. Nós os processamos uma vez por hora.
- O resumo cobre os últimos 30 dias: quantos e-mails, quantos passaram no DMARC, quantos servidores remetentes houve, e até dez servidores com mais e-mails.
- Até três domínios por caixa. Um domínio só pode ser confirmado por uma caixa; domínios do Alpost não podem ser conectados.
- Os relatórios contêm só endereços de servidores, quantidade de e-mails e resultados das verificações — sem o texto das mensagens e sem destinatários. Ao desconectar o domínio, os relatórios dele são excluídos em até uma hora.
O que não há aqui
- Caixas no seu próprio domínio: o Alpost dá endereços só nos nossos cinco domínios. A verificação e os relatórios servem para um domínio cujo e-mail é atendido por outro serviço.
- Envio de e-mails em nome do seu domínio pelo nosso servidor: ele só aceita para envio mensagens do endereço com o qual você entrou. Na hospedagem, a função mail() está desativada.
- Configuração dos registros do seu domínio por nós: SPF, DKIM e DMARC são adicionados por você no seu provedor de DNS, e a chave DKIM é fornecida pelo serviço que envia seus e-mails.
- Editor de registros DNS em Minha conta. Se o domínio foi entregue inteiro a nós por causa do site, não será possível adicionar o TXT de confirmação nem o DMARC.
- Análise de um e-mail específico: a verificação lê os registros DNS, e não como foi a entrega de uma mensagem. Isso aparece no cabeçalho Authentication-Results do destinatário.