Política e relatórios DMARC
Garanta o alinhamento e interprete relatórios.
Política e relatórios DMARC é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que o DMARC acrescenta
DMARC (Domain-based Message Authentication, Reporting and Conformance) une SPF e DKIM e corrige seu maior ponto cego.
SPF e DKIM autenticam um domínio individualmente, mas não necessariamente o cabeçalho From visível que o usuário vê. O DMARC exige que essa autenticação esteja alinhada com o domínio do From, informa aos destinatários o que fazer quando uma mensagem falha e também envia relatórios para você.
O conceito de alinhamento
O alinhamento é o coração do DMARC. Uma mensagem passa pelo DMARC somente se passar pelo SPF ou pelo DKIM e se o domínio autenticado corresponder ao domínio From visível.
- Alinhamento do SPF — o domínio do envelope MAIL FROM corresponde ao domínio From
- Alinhamento do DKIM — o domínio
d=do DKIM corresponde ao domínio From
É isso que impede um invasor de passar pelo SPF usando o próprio domínio e exibir seu domínio no From.
Alinhamento flexível e rigoroso
O alinhamento pode ser verificado em dois modos, configurados por mecanismo:
- Flexível (padrão) — os domínios organizacionais devem corresponder; subdomínios são permitidos (mail.company.com fica alinhado com company.com)
- Rigoroso — os domínios devem corresponder exatamente
O modo flexível é o padrão prático porque as organizações enviam legitimamente mensagens de subdomínios e por meio de fornecedores. O modo rigoroso oferece um controle maior quando é possível garantir a assinatura com o domínio exato.
O registro DNS do DMARC
O DMARC é publicado como um registro TXT no subdomínio especial _dmarc:
_dmarc.company.com. IN TXT \
"v=DMARC1; p=reject; rua=mailto:dmarc@company.com; \
ruf=mailto:forensic@company.com; pct=100; \
adkim=r; aspf=r; fo=1"Explicação das etiquetas de política
As principais etiquetas do DMARC controlam o comportamento e os relatórios:
p policy: none | quarantine | reject
sp policy for subdomains (defaults to p)
rua address for aggregate reports
ruf address for forensic (failure) reports
pct percent of mail the policy applies to (rollout)
adkim DKIM alignment mode: r (relaxed) | s (strict)
aspf SPF alignment mode: r (relaxed) | s (strict)
fo forensic report optionsOs três níveis de política
A etiqueta p= informa aos destinatários como tratar as mensagens que falham no DMARC:
- p=none — não tomar nenhuma ação, apenas enviar relatórios (modo de monitoramento)
- p=quarantine — tratar as mensagens com falha como suspeitas (encaminhá-las para o spam)
- p=reject — rejeitar diretamente as mensagens com falha (proteção mais forte)
O objetivo de qualquer implementação é alcançar p=reject, que de fato bloqueia mensagens falsificadas. No entanto, começar cegamente com essa configuração pode fazer com que mensagens legítimas sejam descartadas.
Relatórios agregados (RUA)
Os relatórios agregados (enviados para o endereço rua) são resumos diários em XML fornecidos pelos provedores destinatários. Eles mostram cada origem que envia mensagens usando seu domínio e informam se cada uma passou pelo SPF, pelo DKIM e pelo alinhamento.
É por meio desses relatórios que você descobre:
- Serviços legítimos que você se esqueceu de autorizar
- Tentativas de falsificação contra seu domínio
- Remetentes configurados incorretamente antes de aplicar a política
Eles são a ferramenta mais útil para implementar o DMARC com segurança.
Como ler um relatório agregado
Os relatórios agregados em XML listam os IPs de origem com seus resultados de autenticação:
<record>
<row>
<source_ip>198.51.100.4</source_ip>
<count>120</count>
<policy_evaluated>
<disposition>none</disposition>
<dkim>pass</dkim>
<spf>pass</spf>
</policy_evaluated>
</row>
<identifiers><header_from>company.com</header_from></identifiers>
</record>Relatórios forenses (RUF)
Os relatórios forenses (de falha), enviados para o endereço ruf, fornecem detalhes por mensagem sobre falhas individuais, incluindo cabeçalhos editados para remover informações sensíveis.
Eles são úteis para investigar campanhas de falsificação ativas. No entanto:
- Muitos provedores não os enviam devido a preocupações com a privacidade
- Eles podem conter dados confidenciais dos destinatários; portanto, trate-os com cuidado
Na prática, os relatórios agregados (rua) realizam a maior parte do trabalho; os relatórios forenses são um recurso adicional.
Um caminho seguro para a implantação gradual
Nunca passe diretamente para a rejeição. Use uma implantação gradual orientada pelos relatórios:
- Publique p=none com
ruae monitore durante semanas - Corrija o SPF e o DKIM de cada remetente legítimo revelado pelos relatórios
- Passe para p=quarantine, usando opcionalmente
pctpara aumentar gradualmente - Quando tiver certeza de que nenhuma mensagem legítima falha, defina p=reject
Cada etapa é verificada em relação aos relatórios agregados antes de aumentar o rigor.
Subdomínios e BIMI
Dois pontos práticos completam o quadro:
- Política de subdomínios (sp) — defina uma política para subdomínios para que invasores não possam falsificar
random.company.com. Usesp=rejectmesmo que um subdomínio não envie e-mails. - BIMI — quando atingir
p=quarantineoup=reject, poderá publicar um registro BIMI para exibir seu logotipo verificado em caixas de entrada compatíveis, um incentivo comercial para aplicar o DMARC.
Verificação rápida
Teste sua compreensão do DMARC.
Recapitulação
Você aprendeu como o DMARC aplica políticas e gera relatórios:
- DMARC exige que SPF ou DKIM se alinhe ao domínio visível do campo De
- O alinhamento pode ser relaxado (subdomínios permitidos) ou estrito (correspondência exata)
- A política
p=passa de none para quarantine e depois para reject - Relatórios agregados (rua) orientam uma implantação segura e gradual; relatórios forenses (ruf) acrescentam detalhes por mensagem
- Defina uma política para subdomínios e considere o BIMI depois de começar a aplicar a política
Isso conclui o curso de Segurança de E-mail: o SPF autoriza servidores, o DKIM assina mensagens e o DMARC os vincula ao campo De e aplica a política.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Política e relatórios DMARC” é grátis?
Sim — o texto completo de “Política e relatórios DMARC” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Política e relatórios DMARC”?
Garanta o alinhamento e interprete relatórios. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Política e relatórios DMARC”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Como funciona a falsificação de e-mails
- Registros SPF
- Assinatura DKIM
- Política e relatórios DMARC