Como Configurar DMARC em 2026: Guia Passo a Passo com Registros
Uma implementação faseada do DMARC de p=none para p=reject, com exemplos reais de registros DNS e como ler relatórios agregados.
What DMARC is and why you need it in 2026
Setting up DMARC means adding one TXT record at _dmarc.yourdomain that tells mailbox providers what to do with messages that fail SPF and DKIM. Since February 2024 Gmail and Yahoo require DMARC for senders above 5,000 messages a day, and by 2026 it is the de-facto minimum for any campaign. Here is a step-by-step plan with real record examples.
Prerequisites: SPF and DKIM
DMARC builds on SPF and DKIM, so configure those first. An SPF record allowing YourTrend and Google Workspace:
example.com. IN TXT "v=spf1 include:_spf.yourtrend.online include:_spf.google.com -all"
A DKIM record looks like this (selector yt1 is issued in the YourTrend panel):
yt1._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."
The key DMARC concept is alignment. The domain in the From: header must match the domain that passed SPF (via Return-Path) or DKIM (via the d= signature). One match is enough. Without alignment DMARC fails even if SPF and DKIM are technically valid.
Your first DMARC record: p=none
Always start in monitoring mode. It blocks nothing but turns on reporting:
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; ruf=mailto:dmarc@example.com; fo=1; adkim=r; aspf=r; pct=100"
The tags explained:
| Tag | Value | Meaning |
|---|---|---|
| p | none / quarantine / reject | Action for failing mail |
| rua | mailto: | Where to send aggregate reports |
| ruf | mailto: | Where to send forensic (per-incident) reports |
| adkim / aspf | r (relaxed) / s (strict) | Alignment strictness |
| pct | 1–100 | % of mail the policy applies to |
How to read aggregate (rua) reports
Once a day providers send a compressed XML to your rua address. Inside is a summary per source: sender IP, message count, and whether SPF/DKIM and alignment passed. A fragment:
<record>
<row>
<source_ip>37.59.138.174</source_ip>
<count>248</count>
<policy_evaluated><dkim>pass</dkim><spf>pass</spf></policy_evaluated>
</row>
</record>
XML bruto é difícil de ler. Carregue os relatórios em um analisador — por exemplo, o gratuito laboratório de entregabilidade YourTrend, que analisa rua e mostra quais fontes enviam como você e onde a autenticação falha.
Implementação de política em fases
Não pule direto para rejeitar — primeiro confirme pelos relatórios que cada fonte legítima (CRM, campanhas, transacionais, suporte) passa no DMARC.
- Semanas 1–2:
p=none. Coletar relatórios, descobrir todas as fontes. - Semanas 3–4:
p=quarantine; pct=25— 25% do e-mail com falha para spam. - Semanas 5–6:
p=quarantine; pct=100. - Semana 7+:
p=reject— e-mails com falha rejeitados imediatamente.
O registro final aplicado:
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"
Erros comuns
- Múltiplos registros DMARC em um domínio — apenas um é válido.
- Esquecendo subdomínios: a tag
sp=define a política do subdomínio separadamente. - A caixa de correio
ruaestá transbordando — use um endereço dedicado ou um serviço externo. - Mudando para
rejeitarsem ler os relatórios — e-mails legítimos começam a desaparecer.
Relatórios forenses (ruf): habilite com cuidado
Ao contrário do rua agregado, os relatórios forenses (ruf) são enviados por mensagem com falha e contêm fragmentos dela — o assunto, cabeçalhos, às vezes parte do corpo. Por razões de privacidade e GDPR, a maioria dos grandes provedores (Gmail, Microsoft) não os envia, e aqueles que o fazem frequentemente redigem dados pessoais. Ative o ruf apenas enquanto investiga um incidente e forneça uma caixa de entrada dedicada — o volume pode ser alto. A tag fo=1 significa "envie um relatório se SPF ou DKIM falhar".
DMARC para subdomínios
A tag sp= define a política para todos os subdomínios separadamente do domínio raiz. Ela fecha a falsificação em subdomínios inexistentes como news.example.com:
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s"
Se um subdomínio específico enviar através de um serviço separado com sua própria autenticação, publique um registro dedicado _dmarc.news.example.com com uma política mais suave.
Mini-FAQ
O DMARC quebra o encaminhamento?
O encaminhamento muitas vezes quebra o SPF, mas o DKIM geralmente sobrevive, e o padrão ARC ajuda os provedores a confiarem na cadeia de encaminhamento. Com uma assinatura DKIM válida, o encaminhamento legítimo passa no DMARC.
Quão rápido os relatórios chegam?
Os primeiros relatórios rua chegam dentro de 24–72 horas após a publicação de um registro com a tag rua. Uma imagem completa de todas as fontes se forma ao longo de 1–2 semanas.
Uma pequena empresa precisa de DMARC?
Sim. Mesmo que você não envie campanhas, o DMARC protege seu domínio de ser falsificado para phishing — um risco reputacional e financeiro.
Após o DMARC, o próximo passo lógico é o BIMI para mostrar o logotipo da sua marca na caixa de entrada — veja nosso guia BIMI. E enviar com SPF/DKIM/DMARC já em vigor é fácil através do YourTrend SMTP e API.
Nesta página
← Todos os artigosUm clique. Ele nos diz o que escrever a seguir.
Nenhuma avaliação ainda — a sua seria a primeira.
Comentários
Os comentários são lidos antes de aparecerem.