Alguém envia e-mails em nome do seu domínio: o que fazem o SPF, o DKIM e o DMARC

A resposta curta: enviar um e-mail que parece vir de alguem@asuaempresa.ao é trivial: o endereço do remetente escreve-se à vontade, como o remetente de uma carta. Para travar isso existem três registos no DNS do domínio, o SPF, o DKIM e o DMARC. Os dois primeiros provam quem pode enviar; o terceiro diz ao mundo o que fazer com as mensagens que não passam. Sem o DMARC, os outros dois são só uma informação.

O que cada um faz

Registo Pergunta a que responde Como funciona
SPF «Este servidor tem autorização para enviar por este domínio?» Uma lista, no DNS, dos servidores autorizados.
DKIM «A mensagem foi mesmo enviada por quem diz, e não foi alterada?» Uma assinatura digital em cada mensagem, que se confirma com uma chave pública no DNS.
DMARC «E se uma mensagem falhar nos dois?» A política do dono do domínio: não fazer nada (none), pôr em quarentena (quarantine) ou rejeitar (reject), e para onde enviar relatórios.

Os três registos vivem no DNS do domínio. Se o seu domínio usa os servidores de nomes da Interweb, edita-os no editor de zona DNS do cPanel; se usa outros, é no sítio onde o DNS está gerido. Sem acesso à zona não há SPF, DKIM nem DMARC, por isso convém saber, desde já, onde ela está.

Como saber se alguém está a usar o seu nome

1 Sinais de fora. Clientes a receber e-mails que não enviou, devoluções («bounces») de mensagens que nunca saíram de si, ou queixas de spam em seu nome.
2 Vê os relatórios DMARC. Se tiver o registo com um endereço para relatórios, recebe resumos de quem enviou mensagens com o seu domínio, e quantas passaram ou falharam. Veja criar o DMARC e ler o que ele devolve.
3 Faça o diagnóstico do domínio. No cPanel, a ferramenta de entregabilidade audita o SPF e o DKIM: o painel que audita o seu domínio.

Como fechar a porta, por etapas

1 Ponha o SPF e o DKIM a funcionar. O passo a passo está em criar o SPF; o resumo conceptual em SPF, DKIM e DMARC: porque o e-mail vai para o spam.
2 Publique o DMARC em modo none. Não bloqueia nada; só lhe dá os relatórios. Deixe correr uns tempos e confirme que as suas mensagens legítimas (as do site, da loja, da newsletter) passam.
3 Suba para quarantine, e mais tarde para reject, quando as suas fontes legítimas estiverem todas autorizadas. A partir daí, quem falsifica o seu domínio vê as mensagens rejeitadas pelos servidores que respeitam o DMARC.
Passar logo a reject sem ver os relatórios é a forma mais rápida de perder e-mails legítimos. O sistema de faturas, a loja online ou o serviço de newsletters também enviam em nome do seu domínio. Se não estiverem autorizados no SPF ou assinados com DKIM, o DMARC rejeita-os como se fossem falsos.
O DMARC protege o seu domínio exato. Não impede alguém de registar um domínio parecido (com uma letra trocada) e enviar a partir daí. Para isso só ajuda a atenção dos destinatários: veja como reconhecer o phishing.

Suspeita que estão a usar o seu domínio para enviar e-mails? Envie-nos um exemplo com o cabeçalho completo.

Abrir pedido de suporte

VEJA TAMBÉM

SPF, DKIM e DMARC: porque o seu e-mail vai para o spam

Criar o DMARC e ler o que ele devolve

Criar o SPF, passo a passo

Entregabilidade de e-mail: o painel que audita o seu domínio

PRODUTO RECOMENDADO

Registe o seu domínio .ao

Garanta o nome da sua empresa antes que outro o registe. a partir de 30.000,00 Kz/ano

Pesquisar domínio
  • 0 Utilizadores acharam útil
Esta resposta foi útil?