DMARC Lookup

Verifique o registo DMARC de um domínio: política para e-mails não autenticados, relatórios, alinhamento e erros de configuração comuns.

Sobre esta ferramenta

O DMARC Lookup encontra o registo DMARC de um domínio e explica cada uma das suas tags. O DMARC indica aos servidores de correio recetores o que fazer com e-mails que falham as verificações SPF e DKIM - entregá-los, movê-los para spam ou rejeitá-los - e para onde enviar relatórios sobre eles. A ferramenta valida a sintaxe, completa os valores predefinidos, alerta para uma política fraca, falta de relatórios ou endereços de relatórios externos não autorizados e, se o registo não existir, sugere um registo inicial.

Glossário

DMARC
Regra no DNS que diz aos destinatários o que fazer com e-mails que se fazem passar pelo domínio e falham SPF e DKIM, e para onde enviar relatórios.
SPF
Registo TXT com a lista de servidores autorizados a enviar e-mails pelo domínio. Um domínio só pode ter um e este não pode exigir mais de 10 consultas DNS.
DKIM
Assinatura digital de um e-mail. A chave pública está no DNS (seletor._domainkey.example.com) e o destinatário usa-a para verificar que um servidor autorizado enviou a mensagem e que ninguém a alterou.
Alinhamento
O DMARC exige que o domínio verificado por SPF ou DKIM corresponda ao domínio do campo De (From). O alinhamento flexível aceita um subdomínio, o estrito não.
Política none, quarantine, reject
none apenas monitoriza, quarantine envia os e-mails falhados para spam, reject rejeita-os. O habitual é começar com none e passar gradualmente para reject com base nos relatórios.
Relatórios rua e ruf
Os relatórios agregados (rua) chegam uma vez por dia em XML e mostram que servidores enviaram correio pelo domínio. Os relatórios ruf descrevem mensagens falhadas individuais.
BIMI
Registo que aponta para o logótipo da marca em formato SVG. O Gmail, o Apple Mail e o Yahoo mostram-no nos e-mails de um domínio com DMARC quarantine ou reject.
MTA-STS
Política que obriga à entrega cifrada (TLS) dos e-mails aos servidores de correio do domínio e impede que um atacante remova a cifra.
TLS-RPT
Registo _smtp._tls com o endereço para onde os servidores remetentes enviam relatórios sobre problemas na entrega cifrada do correio.
SMTP
O protocolo com que os servidores de correio passam os e-mails entre si, por omissão na porta 25. O comando STARTTLS ativa a cifra.

Como usar

  1. 1Introduza um domínio (example.com) ou um endereço de e-mail.
  2. 2Clique em Verificar DMARC ou prima Enter.
  3. 3Analise o registo e a tabela de tags com explicações.
  4. 4Percorra as conclusões - alertam para uma política fraca ou falta de relatórios.
  5. 5Sem registo? Copie o registo sugerido e adicione-o ao DNS do domínio.

Especificações e limites

O registo é lido do registo TXT _dmarc.example.com através dos resolvers públicos da Cloudflare (1.1.1.1) e da Google (8.8.8.8). Se um subdomínio não tiver registo próprio, os domínios superiores são verificados sucessivamente. A validação segue o RFC 7489 e reconhece também as tags mais recentes do DMARCbis (np, psd, t). Para endereços de relatórios fora do domínio é verificado o registo de autorização. Também pode introduzir um endereço de e-mail, o domínio é extraído dele. O limite é de 20 consultas por minuto.