1. Home
  2. Glossário de Marketing

DMARC: o que é, como funciona e como configurá-lo

O que é, qual política escolher e como criar o registro no seu DNS

DMARC é um protocolo que diz ao Gmail, ao Outlook ou ao Yahoo o que fazer com um email que afirma vir do seu domínio, mas não passa na autenticação. Eles podem entregá-lo mesmo assim, enviá-lo para o spam ou rejeitá-lo.

Ele também envia a você relatórios com todos os servidores que usam o seu domínio. Assim você descobre se alguém está se passando por ele.

Pense no porteiro de um prédio. O SPF e o DKIM mostram a ele a credencial; o DMARC é a ordem que você deu sobre o que fazer com quem não a apresenta.

O que é DMARC?

É a sigla de Domain-based Message Authentication, Reporting and Conformance. Foi publicado como RFC 7489 em 2015, após o trabalho de um grupo de empresas que incluía Google, Microsoft, Yahoo e PayPal.

Ele não substitui o SPF nem o DKIM: ele se apoia neles. O SPF verifica quais servidores podem enviar em nome do seu domínio. O DKIM assina cada mensagem para provar que ela não foi modificada.

O DMARC acrescenta duas coisas que faltavam a eles: uma política para os emails que falham e um sistema de relatórios.

Como o DMARC funciona?

Toda vez que um email chega, o servidor do destinatário segue estes passos.

Como o DMARC funciona: lê o remetente, verifica SPF e DKIM, verifica o alinhamento, aplica sua política e envia o relatório

1. Lê o domínio do remetente

Ele olha o domínio que aparece no campo “De” (From), aquele que a pessoa que recebe o email vê.

2. Verifica SPF e DKIM

Confere se o servidor que envia está autorizado pelo SPF e se a assinatura DKIM é válida.

3. Verifica o alinhamento

Este é o passo que torna este padrão único. Não basta que o SPF ou o DKIM deem “pass”: o domínio que eles autenticam precisa coincidir com o do campo “De”.

Se pelo menos um dos dois passar e estiver alinhado, a mensagem passa no DMARC.

4. Aplica sua política e registra o resultado

Se a mensagem falhar, o receptor aplica a política que você publicou. Depois, inclui o resultado no relatório que envia a você.

As três políticas do DMARC

A política é indicada com a tag p= e tem três valores possíveis:

PolíticaO que acontece com os emails que falhamQuando usar
p=noneSão entregues normalmente; você só recebe relatóriosNo começo, para ver quem envia com o seu domínio
p=quarantineVão para a pasta de spamQuando você já revisou os relatórios e seus envios legítimos passam
p=rejectSão rejeitados e não chegamQuando você tem tudo sob controle e quer a máxima proteção

O recomendável é avançar aos poucos: comece com none, revise os relatórios durante algumas semanas e suba para quarantine e depois para reject.

O que um registro DMARC contém

O registro é um TXT publicado em _dmarc.seudominio.com. Um exemplo completo:

v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100

Estas são as tags mais comuns:

TagO que indicaExemplo
vVersão do protocolo (obrigatória)v=DMARC1
pPolítica para o seu domínio (obrigatória)p=none
ruaEndereço que recebe os relatórios agregadosrua=mailto:[email protected]
pctPorcentagem de emails aos quais a política é aplicadapct=50
spPolítica para os subdomíniossp=reject
adkim / aspfAlinhamento estrito (s) ou flexível (r)adkim=r

Só pode haver um registro desse tipo por domínio. Se você publicar dois, os receptores os ignoram.

Por que ele é tão importante?

Porque os grandes provedores já o exigem. Desde fevereiro de 2024, o Gmail e o Yahoo exigem um registro DMARC, mesmo que seja com p=none, de quem envia mais de 5.000 emails por dia. A Microsoft aplica requisitos parecidos no Outlook desde maio de 2025.

Ele também protege sua marca contra phishing. Com p=reject, um email falso que use o seu domínio não chega à caixa de entrada.

E melhora a sua entregabilidade. Um domínio com SPF, DKIM e DMARC bem configurados transmite confiança aos provedores de email.

Por fim, é um requisito para o BIMI, que exibe o logotipo da sua marca ao lado dos seus emails. Para isso, você precisa de uma política quarantine ou reject.

Proteja seu domínio e chegue à caixa de entrada

Configure SPF, DKIM e DMARC no Mailrelay e envie até 80.000 emails por mês grátis para 20.000 contatos.

Como configurar o DMARC passo a passo

Antes de começar, verifique se o SPF e o DKIM já estão funcionando. Sem eles, todos os seus emails falhariam na verificação.

1. Crie o registro com p=none

Acesse o DNS do seu domínio e adicione um TXT com o nome _dmarc e um valor como v=DMARC1; p=none; rua=mailto:[email protected].

2. Revise os relatórios

Os receptores enviarão a você todos os dias um relatório em formato XML com os servidores que usaram o seu domínio e o resultado de cada um. Existem ferramentas gratuitas que os convertem em tabelas fáceis de ler.

3. Corrija os envios que falham

Se uma ferramenta legítima, como o seu CRM ou a sua loja virtual, aparecer com falhas, adicione-a ao SPF ou configure a assinatura DKIM dela com o seu domínio.

4. Endureça a política

Quando todos os seus envios legítimos passarem, mude para p=quarantine. Você pode usar pct=25 para aplicá-la primeiro a uma parte do tráfego. Depois, passe para p=reject.

Erros comuns ao configurá-lo

O mais comum é ficar em p=none para sempre. Isso cumpre a exigência do Gmail e do Yahoo, mas não impede quem se passa pelo seu domínio.

Outras falhas comuns:

  • publicar dois registros no mesmo domínio;
  • passar para reject sem revisar os relatórios e bloquear os seus próprios envios;
  • esquecer as ferramentas que enviam em seu nome, como o CRM ou o sistema de faturamento;
  • colocar em rua um endereço de outro domínio sem autorizá-lo.
As 3 políticas do DMARC, de p=none a p=reject: só relatórios, para o spam e rejeição

Como configurar o DMARC no Mailrelay

No Mailrelay, primeiro configure o SPF e o DKIM do seu domínio. Assim, suas campanhas ficam alinhadas com o remetente e passam na verificação.

Depois, crie no seu DNS um registro TXT chamado _dmarc.seudominio.com com o valor v=DMARC1; p=none; e substitua seudominio.com pelo seu domínio real. Verifique se está tudo certo em Configurações → Autenticação de email.

Você encontra os três registros juntos no guia do domínio de envio e o contexto completo em autenticação de email.

Se tiver dúvidas, o suporte ajuda você por chat, ticket ou telefone em todos os planos, inclusive na conta gratuita.

Envie campanhas autenticadas com o seu domínio

Autentique seu domínio em minutos e, se tiver dificuldades, o suporte ajuda você por chat, ticket ou telefone.

Perguntas frequentes sobre DMARC

Estas são as dúvidas mais comuns sobre este protocolo.

O que significa DMARC?

Domain-based Message Authentication, Reporting and Conformance: autenticação de mensagens, relatórios e conformidade baseados no domínio.

O DMARC é obrigatório?

Nenhuma lei o exige, mas o Gmail e o Yahoo o exigem de quem envia mais de 5.000 emails por dia, e a Microsoft faz o mesmo no Outlook. Para os demais remetentes, é o recomendável.

Qual política de DMARC devo usar?

Comece com p=none para receber relatórios sem afetar os seus envios. Quando seus emails legítimos passarem, suba para quarantine e, por fim, para reject.

O que são os relatórios DMARC?

São resumos diários enviados a você pelos provedores de email. Eles indicam quais servidores enviaram com o seu domínio e se passaram no SPF, no DKIM e no alinhamento.

Como sei se o meu domínio tem DMARC?

Envie um email para você mesmo no Gmail e abra “Mostrar original”. Se aparecer DMARC: PASS, ele está configurado. Você também pode consultar o registro _dmarc com ferramentas como o MXToolbox.

Artigos relacionados