DMARC Lookup
Verifique o registo DMARC de um domínio: política para e-mails não autenticados, relatórios, alinhamento e erros de configuração comuns.
Sobre esta ferramenta
O DMARC Lookup encontra o registo DMARC de um domínio e explica cada uma das suas tags. O DMARC indica aos servidores de correio recetores o que fazer com e-mails que falham as verificações SPF e DKIM - entregá-los, movê-los para spam ou rejeitá-los - e para onde enviar relatórios sobre eles. A ferramenta valida a sintaxe, completa os valores predefinidos, alerta para uma política fraca, falta de relatórios ou endereços de relatórios externos não autorizados e, se o registo não existir, sugere um registo inicial.
Glossário
- DMARC
- Regra no DNS que diz aos destinatários o que fazer com e-mails que se fazem passar pelo domínio e falham SPF e DKIM, e para onde enviar relatórios.
- SPF
- Registo TXT com a lista de servidores autorizados a enviar e-mails pelo domínio. Um domínio só pode ter um e este não pode exigir mais de 10 consultas DNS.
- DKIM
- Assinatura digital de um e-mail. A chave pública está no DNS (seletor._domainkey.example.com) e o destinatário usa-a para verificar que um servidor autorizado enviou a mensagem e que ninguém a alterou.
- Alinhamento
- O DMARC exige que o domínio verificado por SPF ou DKIM corresponda ao domínio do campo De (From). O alinhamento flexível aceita um subdomínio, o estrito não.
- Política none, quarantine, reject
- none apenas monitoriza, quarantine envia os e-mails falhados para spam, reject rejeita-os. O habitual é começar com none e passar gradualmente para reject com base nos relatórios.
- Relatórios rua e ruf
- Os relatórios agregados (rua) chegam uma vez por dia em XML e mostram que servidores enviaram correio pelo domínio. Os relatórios ruf descrevem mensagens falhadas individuais.
- BIMI
- Registo que aponta para o logótipo da marca em formato SVG. O Gmail, o Apple Mail e o Yahoo mostram-no nos e-mails de um domínio com DMARC quarantine ou reject.
- MTA-STS
- Política que obriga à entrega cifrada (TLS) dos e-mails aos servidores de correio do domínio e impede que um atacante remova a cifra.
- TLS-RPT
- Registo _smtp._tls com o endereço para onde os servidores remetentes enviam relatórios sobre problemas na entrega cifrada do correio.
- SMTP
- O protocolo com que os servidores de correio passam os e-mails entre si, por omissão na porta 25. O comando STARTTLS ativa a cifra.
Como usar
- 1Introduza um domínio (example.com) ou um endereço de e-mail.
- 2Clique em Verificar DMARC ou prima Enter.
- 3Analise o registo e a tabela de tags com explicações.
- 4Percorra as conclusões - alertam para uma política fraca ou falta de relatórios.
- 5Sem registo? Copie o registo sugerido e adicione-o ao DNS do domínio.
Especificações e limites
O registo é lido do registo TXT _dmarc.example.com através dos resolvers públicos da Cloudflare (1.1.1.1) e da Google (8.8.8.8). Se um subdomínio não tiver registo próprio, os domínios superiores são verificados sucessivamente. A validação segue o RFC 7489 e reconhece também as tags mais recentes do DMARCbis (np, psd, t). Para endereços de relatórios fora do domínio é verificado o registo de autorização. Também pode introduzir um endereço de e-mail, o domínio é extraído dele. O limite é de 20 consultas por minuto.