YourTrend
API de Email & SMTP Campanhas Automatizações SMS Web push Mensageiros Caixa de entrada unificada Email seguro Análises
ENUKRUDEESFRITPLPTHIZH
Entrar Começar grátis
Email authentication

Como Configurar DMARC em 2026: Guia Passo a Passo com Registros

Resposta curta

Uma implementação faseada do DMARC de p=none para p=reject, com exemplos reais de registros DNS e como ler relatórios agregados.

What DMARC is and why you need it in 2026

Setting up DMARC means adding one TXT record at _dmarc.yourdomain that tells mailbox providers what to do with messages that fail SPF and DKIM. Since February 2024 Gmail and Yahoo require DMARC for senders above 5,000 messages a day, and by 2026 it is the de-facto minimum for any campaign. Here is a step-by-step plan with real record examples.

Prerequisites: SPF and DKIM

DMARC builds on SPF and DKIM, so configure those first. An SPF record allowing YourTrend and Google Workspace:

example.com.  IN TXT  "v=spf1 include:_spf.yourtrend.online include:_spf.google.com -all"

A DKIM record looks like this (selector yt1 is issued in the YourTrend panel):

yt1._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."

The key DMARC concept is alignment. The domain in the From: header must match the domain that passed SPF (via Return-Path) or DKIM (via the d= signature). One match is enough. Without alignment DMARC fails even if SPF and DKIM are technically valid.

Your first DMARC record: p=none

Always start in monitoring mode. It blocks nothing but turns on reporting:

_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; ruf=mailto:dmarc@example.com; fo=1; adkim=r; aspf=r; pct=100"

The tags explained:

TagValueMeaning
pnone / quarantine / rejectAction for failing mail
ruamailto:Where to send aggregate reports
rufmailto:Where to send forensic (per-incident) reports
adkim / aspfr (relaxed) / s (strict)Alignment strictness
pct1–100% of mail the policy applies to

How to read aggregate (rua) reports

Once a day providers send a compressed XML to your rua address. Inside is a summary per source: sender IP, message count, and whether SPF/DKIM and alignment passed. A fragment:

<record>
  <row>
    <source_ip>37.59.138.174</source_ip>
    <count>248</count>
    <policy_evaluated><dkim>pass</dkim><spf>pass</spf></policy_evaluated>
  </row>
</record>

XML bruto é difícil de ler. Carregue os relatórios em um analisador — por exemplo, o gratuito laboratório de entregabilidade YourTrend, que analisa rua e mostra quais fontes enviam como você e onde a autenticação falha.

Implementação de política em fases

Não pule direto para rejeitar — primeiro confirme pelos relatórios que cada fonte legítima (CRM, campanhas, transacionais, suporte) passa no DMARC.

  1. Semanas 1–2: p=none. Coletar relatórios, descobrir todas as fontes.
  2. Semanas 3–4: p=quarantine; pct=25 — 25% do e-mail com falha para spam.
  3. Semanas 5–6: p=quarantine; pct=100.
  4. Semana 7+: p=reject — e-mails com falha rejeitados imediatamente.

O registro final aplicado:

_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"

Erros comuns

  • Múltiplos registros DMARC em um domínio — apenas um é válido.
  • Esquecendo subdomínios: a tag sp= define a política do subdomínio separadamente.
  • A caixa de correio rua está transbordando — use um endereço dedicado ou um serviço externo.
  • Mudando para rejeitar sem ler os relatórios — e-mails legítimos começam a desaparecer.

Relatórios forenses (ruf): habilite com cuidado

Ao contrário do rua agregado, os relatórios forenses (ruf) são enviados por mensagem com falha e contêm fragmentos dela — o assunto, cabeçalhos, às vezes parte do corpo. Por razões de privacidade e GDPR, a maioria dos grandes provedores (Gmail, Microsoft) não os envia, e aqueles que o fazem frequentemente redigem dados pessoais. Ative o ruf apenas enquanto investiga um incidente e forneça uma caixa de entrada dedicada — o volume pode ser alto. A tag fo=1 significa "envie um relatório se SPF ou DKIM falhar".

DMARC para subdomínios

A tag sp= define a política para todos os subdomínios separadamente do domínio raiz. Ela fecha a falsificação em subdomínios inexistentes como news.example.com:

_dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s"

Se um subdomínio específico enviar através de um serviço separado com sua própria autenticação, publique um registro dedicado _dmarc.news.example.com com uma política mais suave.

Mini-FAQ

O DMARC quebra o encaminhamento?

O encaminhamento muitas vezes quebra o SPF, mas o DKIM geralmente sobrevive, e o padrão ARC ajuda os provedores a confiarem na cadeia de encaminhamento. Com uma assinatura DKIM válida, o encaminhamento legítimo passa no DMARC.

Quão rápido os relatórios chegam?

Os primeiros relatórios rua chegam dentro de 24–72 horas após a publicação de um registro com a tag rua. Uma imagem completa de todas as fontes se forma ao longo de 1–2 semanas.

Uma pequena empresa precisa de DMARC?

Sim. Mesmo que você não envie campanhas, o DMARC protege seu domínio de ser falsificado para phishing — um risco reputacional e financeiro.

Após o DMARC, o próximo passo lógico é o BIMI para mostrar o logotipo da sua marca na caixa de entrada — veja nosso guia BIMI. E enviar com SPF/DKIM/DMARC já em vigor é fácil através do YourTrend SMTP e API.

Termos explicados no glossário: SPF · DKIM · DMARC · BIMI
Nesta página ← Todos os artigos
Isso foi útil?

Um clique. Ele nos diz o que escrever a seguir.

Nenhuma avaliação ainda — a sua seria a primeira.

Comentários

Os comentários são lidos antes de aparecerem.
  1. Nenhum comentário ainda. Comece a conversa.
Coloque em prática

Comece a enviar em minutos

Esta página foi encontrada pesquisando por

Consultas de pesquisa reais que trazem pessoas aqui — as destacadas abrem a página correspondente.