DMARC (Domain-based Message Authentication, Reporting and Conformance) é uma política de autenticação de e-mail publicada no DNS. Indica aos servidores de e-mail destinatários o que fazer quando as verificações SPF e DKIM falham e instrui-os a enviar relatórios sobre a atividade de autenticação no seu domínio. O DMARC é a peça central da autenticação de e-mail — unifica SPF e DKIM numa política coerente.
Um registro DMARC é publicado como um registro TXT no subdomínio _dmarc.yourdomain.com. A tag mais importante é p=, que define a política: none significa não tomar nenhuma ação (modo de monitoramento), quarantine significa enviar mensagens com falha para o spam e reject significa bloqueá-las por completo. A maioria dos domínios começa com none e avança para reject ao longo do tempo, à medida que confirma que todos os remetentes legítimos estão devidamente autenticados.
A funcionalidade de relatórios do DMARC é especialmente valiosa. Quando você inclui um endereço rua (URI de relatórios agregados), os principais ISPs, incluindo Gmail, Outlook e Yahoo, enviam relatórios XML diários que mostram todos os IPs que enviaram e-mail alegando ser do seu domínio. Esses relatórios permitem identificar remetentes não autorizados, descobrir serviços mal configurados e acompanhar a saúde da autenticação ao longo do tempo.
p= (Política)
A política central de aplicação: none, quarantine ou reject.
sp= (Política de subdomínio)
Política para subdomínios. Herda p= se não for definida.
pct= (Porcentagem)
Porcentagem de mensagens às quais a política se aplica. O padrão é 100.
rua= (Relatórios agregados)
Endereço de e-mail ou URI para receber relatórios agregados diários.
ruf= (Relatórios forenses)
Endereço de e-mail para receber relatórios de falha com amostras de mensagens.
adkim= (Alinhamento DKIM)
r=relaxed (padrão), s=strict. Strict exige correspondência exata do domínio.
aspf= (Alinhamento SPF)
r=relaxed (padrão), s=strict. Strict exige correspondência exata do envelope-from.
fo= (Opções de falha)
Quando enviar relatórios forenses: 0=ambas falham (padrão), 1=qualquer falha, d=falha DKIM, s=falha SPF.