A resposta curta: enviar um e-mail que parece vir de alguem@asuaempresa.ao é trivial: o endereço do remetente escreve-se à vontade, como o remetente de uma carta. Para travar isso existem três registos no DNS do domínio, o SPF, o DKIM e o DMARC. Os dois primeiros provam quem pode enviar; o terceiro diz ao mundo o que fazer com as mensagens que não passam. Sem o DMARC, os outros dois são só uma informação.
O que cada um faz
| Registo |
Pergunta a que responde |
Como funciona |
| SPF |
«Este servidor tem autorização para enviar por este domínio?» |
Uma lista, no DNS, dos servidores autorizados. |
| DKIM |
«A mensagem foi mesmo enviada por quem diz, e não foi alterada?» |
Uma assinatura digital em cada mensagem, que se confirma com uma chave pública no DNS. |
| DMARC |
«E se uma mensagem falhar nos dois?» |
A política do dono do domínio: não fazer nada (none), pôr em quarentena (quarantine) ou rejeitar (reject), e para onde enviar relatórios. |
Os três registos vivem no DNS do domínio. Se o seu domínio usa os servidores de nomes da Interweb, edita-os no editor de zona DNS do cPanel; se usa outros, é no sítio onde o DNS está gerido. Sem acesso à zona não há SPF, DKIM nem DMARC, por isso convém saber, desde já, onde ela está.
Como saber se alguém está a usar o seu nome
| 1 |
Sinais de fora. Clientes a receber e-mails que não enviou, devoluções («bounces») de mensagens que nunca saíram de si, ou queixas de spam em seu nome.
|
|
| 2 |
Vê os relatórios DMARC. Se tiver o registo com um endereço para relatórios, recebe resumos de quem enviou mensagens com o seu domínio, e quantas passaram ou falharam. Veja criar o DMARC e ler o que ele devolve.
|
|
Como fechar a porta, por etapas
| 2 |
Publique o DMARC em modo none. Não bloqueia nada; só lhe dá os relatórios. Deixe correr uns tempos e confirme que as suas mensagens legítimas (as do site, da loja, da newsletter) passam.
|
|
| 3 |
Suba para quarantine, e mais tarde para reject, quando as suas fontes legítimas estiverem todas autorizadas. A partir daí, quem falsifica o seu domínio vê as mensagens rejeitadas pelos servidores que respeitam o DMARC.
|
|
Passar logo a reject sem ver os relatórios é a forma mais rápida de perder e-mails legítimos. O sistema de faturas, a loja online ou o serviço de newsletters também enviam em nome do seu domínio. Se não estiverem autorizados no SPF ou assinados com DKIM, o DMARC rejeita-os como se fossem falsos.
|
|
O DMARC protege o seu domínio exato. Não impede alguém de registar um domínio parecido (com uma letra trocada) e enviar a partir daí. Para isso só ajuda a atenção dos destinatários: veja como reconhecer o phishing.
|
|
Suspeita que estão a usar o seu domínio para enviar e-mails? Envie-nos um exemplo com o cabeçalho completo.
Abrir pedido de suporte
|
PRODUTO RECOMENDADO Registe o seu domínio .ao Garanta o nome da sua empresa antes que outro o registe. a partir de 30.000,00 Kz/ano Pesquisar domínio |