DMARC: o que é, como funciona e como configurá-lo
O que é, qual política escolher e como criar o registro no seu DNS
DMARC é um protocolo que diz ao Gmail, ao Outlook ou ao Yahoo o que fazer com um email que afirma vir do seu domínio, mas não passa na autenticação. Eles podem entregá-lo mesmo assim, enviá-lo para o spam ou rejeitá-lo.
Ele também envia a você relatórios com todos os servidores que usam o seu domínio. Assim você descobre se alguém está se passando por ele.
Pense no porteiro de um prédio. O SPF e o DKIM mostram a ele a credencial; o DMARC é a ordem que você deu sobre o que fazer com quem não a apresenta.
O que é DMARC?
É a sigla de Domain-based Message Authentication, Reporting and Conformance. Foi publicado como RFC 7489 em 2015, após o trabalho de um grupo de empresas que incluía Google, Microsoft, Yahoo e PayPal.
Ele não substitui o SPF nem o DKIM: ele se apoia neles. O SPF verifica quais servidores podem enviar em nome do seu domínio. O DKIM assina cada mensagem para provar que ela não foi modificada.
O DMARC acrescenta duas coisas que faltavam a eles: uma política para os emails que falham e um sistema de relatórios.
Como o DMARC funciona?
Toda vez que um email chega, o servidor do destinatário segue estes passos.

1. Lê o domínio do remetente
Ele olha o domínio que aparece no campo “De” (From), aquele que a pessoa que recebe o email vê.
2. Verifica SPF e DKIM
Confere se o servidor que envia está autorizado pelo SPF e se a assinatura DKIM é válida.
3. Verifica o alinhamento
Este é o passo que torna este padrão único. Não basta que o SPF ou o DKIM deem “pass”: o domínio que eles autenticam precisa coincidir com o do campo “De”.
Se pelo menos um dos dois passar e estiver alinhado, a mensagem passa no DMARC.
4. Aplica sua política e registra o resultado
Se a mensagem falhar, o receptor aplica a política que você publicou. Depois, inclui o resultado no relatório que envia a você.
As três políticas do DMARC
A política é indicada com a tag p= e tem três valores possíveis:
| Política | O que acontece com os emails que falham | Quando usar |
|---|---|---|
| p=none | São entregues normalmente; você só recebe relatórios | No começo, para ver quem envia com o seu domínio |
| p=quarantine | Vão para a pasta de spam | Quando você já revisou os relatórios e seus envios legítimos passam |
| p=reject | São rejeitados e não chegam | Quando você tem tudo sob controle e quer a máxima proteção |
O recomendável é avançar aos poucos: comece com none, revise os relatórios durante algumas semanas e suba para quarantine e depois para reject.
O que um registro DMARC contém
O registro é um TXT publicado em _dmarc.seudominio.com. Um exemplo completo:
v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100
Estas são as tags mais comuns:
| Tag | O que indica | Exemplo |
|---|---|---|
| v | Versão do protocolo (obrigatória) | v=DMARC1 |
| p | Política para o seu domínio (obrigatória) | p=none |
| rua | Endereço que recebe os relatórios agregados | rua=mailto:[email protected] |
| pct | Porcentagem de emails aos quais a política é aplicada | pct=50 |
| sp | Política para os subdomínios | sp=reject |
| adkim / aspf | Alinhamento estrito (s) ou flexível (r) | adkim=r |
Só pode haver um registro desse tipo por domínio. Se você publicar dois, os receptores os ignoram.
Por que ele é tão importante?
Porque os grandes provedores já o exigem. Desde fevereiro de 2024, o Gmail e o Yahoo exigem um registro DMARC, mesmo que seja com p=none, de quem envia mais de 5.000 emails por dia. A Microsoft aplica requisitos parecidos no Outlook desde maio de 2025.
Ele também protege sua marca contra phishing. Com p=reject, um email falso que use o seu domínio não chega à caixa de entrada.
E melhora a sua entregabilidade. Um domínio com SPF, DKIM e DMARC bem configurados transmite confiança aos provedores de email.
Por fim, é um requisito para o BIMI, que exibe o logotipo da sua marca ao lado dos seus emails. Para isso, você precisa de uma política quarantine ou reject.
Proteja seu domínio e chegue à caixa de entrada
Configure SPF, DKIM e DMARC no Mailrelay e envie até 80.000 emails por mês grátis para 20.000 contatos.
Como configurar o DMARC passo a passo
Antes de começar, verifique se o SPF e o DKIM já estão funcionando. Sem eles, todos os seus emails falhariam na verificação.
1. Crie o registro com p=none
Acesse o DNS do seu domínio e adicione um TXT com o nome _dmarc e um valor como v=DMARC1; p=none; rua=mailto:[email protected].
2. Revise os relatórios
Os receptores enviarão a você todos os dias um relatório em formato XML com os servidores que usaram o seu domínio e o resultado de cada um. Existem ferramentas gratuitas que os convertem em tabelas fáceis de ler.
3. Corrija os envios que falham
Se uma ferramenta legítima, como o seu CRM ou a sua loja virtual, aparecer com falhas, adicione-a ao SPF ou configure a assinatura DKIM dela com o seu domínio.
4. Endureça a política
Quando todos os seus envios legítimos passarem, mude para p=quarantine. Você pode usar pct=25 para aplicá-la primeiro a uma parte do tráfego. Depois, passe para p=reject.
Erros comuns ao configurá-lo
O mais comum é ficar em p=none para sempre. Isso cumpre a exigência do Gmail e do Yahoo, mas não impede quem se passa pelo seu domínio.
Outras falhas comuns:
- publicar dois registros no mesmo domínio;
- passar para reject sem revisar os relatórios e bloquear os seus próprios envios;
- esquecer as ferramentas que enviam em seu nome, como o CRM ou o sistema de faturamento;
- colocar em rua um endereço de outro domínio sem autorizá-lo.

Como configurar o DMARC no Mailrelay
No Mailrelay, primeiro configure o SPF e o DKIM do seu domínio. Assim, suas campanhas ficam alinhadas com o remetente e passam na verificação.
Depois, crie no seu DNS um registro TXT chamado _dmarc.seudominio.com com o valor v=DMARC1; p=none; e substitua seudominio.com pelo seu domínio real. Verifique se está tudo certo em Configurações → Autenticação de email.
Você encontra os três registros juntos no guia do domínio de envio e o contexto completo em autenticação de email.
Se tiver dúvidas, o suporte ajuda você por chat, ticket ou telefone em todos os planos, inclusive na conta gratuita.
Envie campanhas autenticadas com o seu domínio
Autentique seu domínio em minutos e, se tiver dificuldades, o suporte ajuda você por chat, ticket ou telefone.
Perguntas frequentes sobre DMARC
Estas são as dúvidas mais comuns sobre este protocolo.
O que significa DMARC?
Domain-based Message Authentication, Reporting and Conformance: autenticação de mensagens, relatórios e conformidade baseados no domínio.
O DMARC é obrigatório?
Nenhuma lei o exige, mas o Gmail e o Yahoo o exigem de quem envia mais de 5.000 emails por dia, e a Microsoft faz o mesmo no Outlook. Para os demais remetentes, é o recomendável.
Qual política de DMARC devo usar?
Comece com p=none para receber relatórios sem afetar os seus envios. Quando seus emails legítimos passarem, suba para quarantine e, por fim, para reject.
O que são os relatórios DMARC?
São resumos diários enviados a você pelos provedores de email. Eles indicam quais servidores enviaram com o seu domínio e se passaram no SPF, no DKIM e no alinhamento.
Como sei se o meu domínio tem DMARC?
Envie um email para você mesmo no Gmail e abra “Mostrar original”. Se aparecer DMARC: PASS, ele está configurado. Você também pode consultar o registro _dmarc com ferramentas como o MXToolbox.