Criar o registo DMARC, e ler o que ele devolve

O DMARC faz duas coisas ao mesmo tempo, e é a segunda que quase ninguém aproveita. A primeira: diz a quem recebe o que fazer com uma mensagem que falhe o SPF e o DKIM. A segunda: pede relatórios, e passa a mostrar-lhe quem anda a enviar e-mail em nome do seu domínio, inclusive quem não devia.

O porquê está escrito noutro artigo: SPF, DKIM e DMARC. Aqui trata-se de criar o registo e de perceber o que ele devolve.

Não comece por aqui. Um DMARC apertado antes de o SPF e o DKIM estarem certos rejeita o seu próprio e-mail: as facturas, o formulário do site, as campanhas. Confirme primeiro os outros dois com a ferramenta do cPanel: criar o registo SPF, passo a passo.

A ferramenta de entregabilidade não trata do DMARC

Vale a pena saber isto antes de a procurar lá. A página de Email Deliverability verifica e repara DKIM e SPF, e diz por escrito que não repara registos DMARC. O DMARC cria-se no editor de zona, que é o assunto da secção seguinte.

Criar o registo no editor de zona

A boa notícia é que não precisa de escrever a linha à mão. O editor de zona tem DMARC como tipo próprio na lista de registos, com um formulário que monta o texto por si.

1 Entre no cPanel a partir do Meu Interweb, abra o Zone Editor e clique em Manage ao lado do domínio.
2 Add Record, e na lista de tipos escolha DMARC.
3 O nome é preenchido por si, como _dmarc no seu domínio. Não lhe toque: o nome tem de ser exactamente esse.
4 Preencha o formulário pela tabela abaixo. Comece sempre pela política mais suave.
5 Grave em Save Record. O painel guarda a linha como um registo TXT, que é o que o DMARC é por baixo.
O formulário tem também um separador Raw, que mostra a linha inteira em texto. Use-o para conferir o que os campos produziram, ou para colar uma linha que alguém lhe deu já escrita.

Os campos, e com que valor começar

Campo O que faz, e por onde começar
Policy O que fazer com uma mensagem que falhe. None observa e não mexe, Quarantine manda para o spam, Reject recusa. Comece em None.
Subdomain Policy O mesmo, mas para os subdomínios. Útil quando o domínio principal já está apertado e um subdomínio ainda não.
Percentage A quanto do seu e-mail se aplica a política. Serve para apertar aos poucos em vez de apertar de uma vez.
DKIM Mode / SPF Mode O alinhamento: Relaxed aceita que o domínio verificado seja da mesma família do remetente, Strict exige que seja exactamente o mesmo. Comece em Relaxed.
Send Aggregate Mail Reports To O campo que faz o DMARC valer a pena. Um ou mais endereços mailto:, separados por vírgula, para onde vão os relatórios.
Send Failure Reports To Para onde vai o aviso de mensagens individuais que falharam. Nem todos os serviços os enviam.
Generate Failure Reports When Se o aviso sai quando qualquer verificação falha, ou só quando todas falham.
Report Format O formato dos relatórios. Deixe como vem.
Report Interval De quanto em quanto tempo os quer, em segundos. Deixe como vem, que é uma vez por dia.
Sem um endereço em Send Aggregate Mail Reports To, o DMARC fica cego. Uma política none sem relatórios não faz nada e não lhe diz nada: está lá, e podia não estar.
Mande os relatórios para uma caixa à parte, e não para o endereço que usa todos os dias. São mensagens automáticas, chegam de vários lados, e chegam todos os dias.

Ler o que ele devolve

Os relatórios chegam como mensagens de e-mail com um anexo comprimido, um por cada grande serviço que recebeu correio seu. Dentro do anexo está um ficheiro em XML, e ele responde sempre às mesmas perguntas:

O que o relatório diz O que você faz com isso
De que endereços IP saíram mensagens com o seu domínio Percorra a lista. Devia reconhecer todos. O primeiro relatório costuma revelar um ou dois serviços que tinha esquecido.
Quantas mensagens vieram de cada um Dá-lhe a escala. Um IP desconhecido com uma mensagem é ruído; com milhares, é um problema.
Se passaram no SPF e no DKIM Um serviço seu que falha o SPF falta na sua lista: acrescente-o. Veja criar o registo SPF.
Se o domínio verificado alinha com o remetente É a parte que apanha toda a gente: passar no SPF não chega se o domínio verificado não for o que aparece no remetente. É isto que os campos Mode controlam.

A ler à vista, o XML é ilegível assim que o volume cresce. Com poucos relatórios por dia, abre-se e lê-se. Com muitos, o caminho normal é usar um serviço que os receba e os transforme em tabelas.

De observar a recusar, sem partir nada

1 Política None, com relatórios. Não muda nada para ninguém, e começa a mostrar-lhe a realidade.
2 Deixe recolher. Espere até ver, nos relatórios, um ciclo completo do seu negócio: a facturação do mês, a campanha, o formulário do site.
3 Corrija o que falha. Cada serviço legítimo que aparece a falhar entra no SPF, ou recebe uma chave DKIM própria dada por esse serviço.
4 Passe a Quarantine, e se quiser use o Percentage para começar por uma parte do correio. Continue a ler os relatórios.
5 Só no fim, Reject. A partir daqui, quem tentar enviar em seu nome é recusado. E se algum serviço seu ficou de fora, também é.
O correio recusado não volta para trás com um aviso útil. Do seu lado, a mensagem parece enviada. Do lado de lá, nunca existiu. É por isso que se sobe degrau a degrau e não de uma vez.

Quer começar em DMARC sem risco? Dizemos-lhe a linha a publicar e ajudamos a ler o primeiro relatório.

Abrir um pedido de suporte

VEJA TAMBÉM

E-mail profissional

Perguntas frequentes

Política de Suporte

PRODUTO RECOMENDADO

Alojamento de sites com cPanel

Domínio e SSL incluídos, cópias diárias e o painel que já conhece. desde 9.000,00 Kz/mês

Ver planos
  • 0 Utilizadores acharam útil
Esta resposta foi útil?