📍 Apresentamos o MapLeads: transforme Google Maps, Bing Maps e Apple Maps na sua lista de leads.Testar o MapLeads
Ferramenta grátis

Verificador de registro DMARC

Digite qualquer domínio para obter e analisar o respectivo registro DMARC. Veja a política de aplicação, as configurações de alinhamento, os endereços de relatórios e o status da configuração.

O que é um registro DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance) é uma política de autenticação de e-mail publicada no DNS. Indica aos servidores de e-mail destinatários o que fazer quando as verificações SPF e DKIM falham e instrui-os a enviar relatórios sobre a atividade de autenticação no seu domínio. O DMARC é a peça central da autenticação de e-mail — unifica SPF e DKIM numa política coerente.

Um registro DMARC é publicado como um registro TXT no subdomínio _dmarc.yourdomain.com. A tag mais importante é p=, que define a política: none significa não tomar nenhuma ação (modo de monitoramento), quarantine significa enviar mensagens com falha para o spam e reject significa bloqueá-las por completo. A maioria dos domínios começa com none e avança para reject ao longo do tempo, à medida que confirma que todos os remetentes legítimos estão devidamente autenticados.

A funcionalidade de relatórios do DMARC é especialmente valiosa. Quando você inclui um endereço rua (URI de relatórios agregados), os principais ISPs, incluindo Gmail, Outlook e Yahoo, enviam relatórios XML diários que mostram todos os IPs que enviaram e-mail alegando ser do seu domínio. Esses relatórios permitem identificar remetentes não autorizados, descobrir serviços mal configurados e acompanhar a saúde da autenticação ao longo do tempo.

Tags do registro DMARC explicadas

  • p= (Política)

    A política central de aplicação: none, quarantine ou reject.

  • sp= (Política de subdomínio)

    Política para subdomínios. Herda p= se não for definida.

  • pct= (Porcentagem)

    Porcentagem de mensagens às quais a política se aplica. O padrão é 100.

  • rua= (Relatórios agregados)

    Endereço de e-mail ou URI para receber relatórios agregados diários.

  • ruf= (Relatórios forenses)

    Endereço de e-mail para receber relatórios de falha com amostras de mensagens.

  • adkim= (Alinhamento DKIM)

    r=relaxed (padrão), s=strict. Strict exige correspondência exata do domínio.

  • aspf= (Alinhamento SPF)

    r=relaxed (padrão), s=strict. Strict exige correspondência exata do envelope-from.

  • fo= (Opções de falha)

    Quando enviar relatórios forenses: 0=ambas falham (padrão), 1=qualquer falha, d=falha DKIM, s=falha SPF.

Evidência da política publicada

O que um verificador DMARC lê em _dmarc.yourdomain.com

O verificador obtém a política TXT pública, analisa as tags e mostra o que os destinatários devem fazer com o e-mail que falha na autenticação alinhada.

O registro deve estar no nome do titular DMARC

Para example.com, os destinatários consultam _dmarc.example.com. Uma string v=DMARC1 no domínio raiz ou noutro host arbitrário não se torna a política DMARC do domínio.

Apenas um registro DMARC aplicável deve ser retornado. Políticas duplicadas ou malformadas geram incerteza em vez de proteção em camadas.

A política só é significativa com evidência de alinhamento

O DMARC passa quando um identificador SPF ou DKIM autenticado se alinha com o domínio From visível. O verificador pode ler p=, adkim e aspf, mas não consegue ver os Authentication-Results de uma mensagem que nunca foi fornecida.

Use o registro publicado como a instrução do domínio e depois teste e-mail real para saber se cada origem consegue satisfazê-la.

Interpretação da política

Como ler os resultados do verificador DMARC sem exagerar a proteção

Cada resultado descreve a configuração. A aplicação e os relatórios dependem dos destinatários e da autenticação de mensagens reais.

Sem registro significa que não foi encontrada política DMARC

O SPF e o DKIM podem existir, mas os destinatários não têm nenhuma instrução DMARC deste nome de titular nem um destino de relatórios agregados solicitado para esta política.

p=none é monitoramento, não aplicação

Pode produzir relatórios agregados valiosos enquanto os remetentes legítimos são mapeados, mas não pede quarentena nem rejeição das falhas de autenticação alinhada.

p=quarantine ou reject exige cobertura das origens legítimas

Antes de considerar uma política mais rigorosa saudável, verifique se os fluxos importantes transacionais, de workspace, de marketing, de suporte e de fornecedores passam no SPF ou DKIM alinhado.

O comportamento dos subdomínios pode vir de sp ou da herança

A tag sp pode especificar uma política para subdomínios. Sem ela, as regras de descoberta de política do DMARC determinam como a política do domínio organizacional se aplica; por isso, verifique o domínio From exato usado pela mensagem.

Sequência de auditoria

Use o verificador de registro DMARC como um passo numa auditoria de autenticação

Ligue a política DNS aos relatórios e aos cabeçalhos das mensagens antes de alterar a aplicação.

  1. 1

    Verifique o domínio From visível

    Digite o domínio mostrado depois de @ no cabeçalho From. Para subdomínios, verifique o nome exato e compreenda se se aplica uma política direta ou herdada.

  2. 2

    Revise a política, o alinhamento, a porcentagem e os destinos dos relatórios

    Confirme que cada tag reflete a implantação pretendida e que os endereços rua ou ruf são controlados, autorizados quando necessário e capazes de processar relatórios com segurança.

  3. 3

    Inspecione o SPF e o DKIM de cada origem de envio

  4. 4

    Altere a política com um fluxo controlado do gerador

    Quando a configuração precisar de revisão, use o Gerador de registro DMARC, publique um registro TXT atualizado, aguarde o TTL e repita a verificação.

O que a consulta não consegue provar

Um registro DMARC pode ser válido e o programa de e-mail continuar desprotegido

A política DNS é evidência necessária, mas não equivale à conformidade operacional.

O verificador não vê os relatórios agregados

Não identifica IPs de origem ativos, volume de falhas, fornecedores desconhecidos nem padrões de spoofing. Esses fatos estão nos relatórios rua enviados pelos destinatários participantes.

O verificador não prova que os destinatários aplicam o pedido

O DMARC publica a política do titular do domínio. Cada destinatário continua a aplicar decisões locais de entrega e filtragem e pode não enviar todos os relatórios solicitados.

O verificador não diagnostica uma mensagem com falha

Uma investigação ao nível da mensagem precisa do domínio From, do caminho de retorno, da assinatura DKIM, dos Authentication-Results e dos cabeçalhos Received relevantes.

O verificador não verifica um destinatário

O DMARC autentica os domínios do remetente. Use o Verificador de e-mail para avaliar se uma caixa de correio de destino é entregável.

Referência do protocolo

O RFC 7489 define a política que este verificador DMARC analisa

Consulte a especificação quando um rótulo do painel oculta detalhes de alinhamento, descoberta ou relatórios.

O DMARC liga o RFC5322.From ao SPF e ao DKIM

O RFC 7489 da IETF define a descoberta de política, os identificadores alinhados, os domínios organizacionais, a disposição do destinatário e os relatórios de feedback.

Uma revisão completa segue toda a cadeia de autenticação

Verifique a autorização SPF, a publicação da chave DKIM, a política DMARC, os cabeçalhos reais das mensagens e os relatórios agregados. Nenhum resultado DNS isolado substitui as outras camadas.

Ferramentas de e-mail relacionadas

Escolha a próxima ferramenta pelo tipo de evidência: destinatário, descoberta, DNS e infraestrutura, ou fluxo do remetente.

Ferramentas gratuitas

Gerador DMARC

Crie um registro DNS TXT de DMARC com política, alinhamento e opções de relatórios. Gerador gratuito para autenticação de e-mail do domínio.

Evidência de domínio ou infraestrutura — não prova da caixa de correio.

Ferramentas gratuitas

Verificador SPF

Verifique e valide o registro SPF de qualquer domínio. Veja o registro completo, a análise dos mecanismos e se está bem configurado. Grátis, sem cadastro.

Evidência de domínio ou infraestrutura — não prova da caixa de correio.

Ferramentas gratuitas

Verificador DKIM

Verifique o registro DKIM de qualquer domínio e seletor. Veja a chave pública completa e se a assinatura DKIM está bem configurada. Grátis, sem cadastro.

Evidência de domínio ou infraestrutura — não prova da caixa de correio.

Ferramentas gratuitas

Verificador DNS

Consulte registros A, AAAA, MX, TXT, NS ou CNAME de qualquer domínio. Faça uma consulta DNS em tempo real com resultados imediatos. Grátis, sem cadastro.

Evidência de domínio ou infraestrutura — não prova da caixa de correio.

Ferramentas de email

Analisador de cabeçalhos de email

Cole cabeçalhos de e-mail em bruto e obtenha uma análise estruturada: resultados SPF, DKIM, DMARC, caminho de entrega, pontuações de spam e metadados chave. Grátis, sem cadastro.

Diagnóstico do remetente ou da mensagem — não descoberta de endereços.

Ferramentas de email

Teste de entregabilidade de email

Execute um teste de entregabilidade em uma amostra real. Revise evidências de SPF, DKIM, DMARC, DNS, blacklist, filtro de spam, cabeçalhos e conteúdo.

Diagnóstico do remetente ou da mensagem — não descoberta de endereços.

Perguntas frequentes

1. O que significa um domínio sem registro DMARC?

Sem um registro DMARC, não existe política DMARC — os servidores destinatários não aplicam nenhuma imposição com base no DMARC. Isso significa que e-mails falsificados que alegam ser do seu domínio não enfrentam nenhuma barreira adicional além do SPF e do DKIM isolados. Google e Yahoo agora exigem um registro DMARC (mesmo p=none) para remetentes em massa. Todo domínio que envia e-mail deve publicar pelo menos um registro DMARC de monitoramento.

2. Qual é a diferença entre p=none, p=quarantine e p=reject?

p=none significa que o DMARC está em modo de monitoramento — coleta relatórios, mas não toma nenhuma ação sobre mensagens com falha. p=quarantine instrui os servidores destinatários a entregar mensagens com falha na pasta de spam. p=reject significa que as mensagens com falha devem ser bloqueadas por completo antes de chegar à caixa de entrada. Comece com none, analise os relatórios por 2 a 4 semanas e depois avance para quarantine e reject.

3. O que é o alinhamento DMARC?

Alinhamento significa que o domínio que passa no SPF ou no DKIM deve corresponder ao domínio no cabeçalho From visível. O alinhamento relaxed permite correspondências de subdomínio — mail.example.com alinha com example.com. O alinhamento strict exige uma correspondência exata. Use relaxed na maioria das configurações para evitar quebrar o encaminhamento e o e-mail enviado por ESPs.

4. Como funcionam os relatórios agregados do DMARC?

Quando você inclui um endereço de e-mail rua no registro DMARC, os principais ISPs enviam relatórios XML diários. Cada relatório contém: quais IPs enviaram e-mail a partir do seu domínio, quantas mensagens cada um enviou e se o SPF e o DKIM passaram ou falharam. Use esses relatórios para encontrar remetentes legítimos que precisam de autenticação configurada e para detectar tentativas de spoofing.

5. O DMARC protege subdomínios?

A política DMARC do seu domínio principal aplica-se aos subdomínios, a menos que você defina uma tag sp=. Se quiser proteção de subdomínios, adicione sp=reject ou sp=quarantine ao registro DMARC. Sem sp=, os subdomínios herdam a política p= sob alinhamento relaxed.

6. Posso definir pct abaixo de 100?

Sim. Definir pct=25 significa que a política DMARC se aplica a apenas 25% das mensagens com falha. Isso é útil para uma implantação gradual — comece em 10% ou 25% ao ativar quarantine ou reject pela primeira vez para limitar o impacto se o e-mail legítimo estiver mal configurado. Aumente para 100 quando confirmar que nenhum e-mail legítimo está falhando.

Conclua a configuração

Feche o ciclo com listas de e-mail limpas

O DMARC protege seu domínio contra spoofing. Uma lista de e-mails verificada protege sua entregabilidade. Use o BillionVerify para remover endereços inválidos e de risco.

100 verificações grátis por dia · 99,9% de precisão SMTP · Acesso imediato à API · Sem cartão de crédito

99.9%
Precisão
Real-time
Velocidade da API
$0.00014
Por e-mail
100/day
Grátis para sempre