SPF, DKIM e DMARC: o trio que decide se o seu e-mail chega
SPF lista quem pode enviar em nome do seu domínio, DKIM assina cada mensagem para provar que ela não foi alterada, e DMARC diz ao servidor de destino o que fazer quando um dos dois falha. Os três são registros TXT no DNS e, sem eles, provedores grandes tratam sua mensagem como suspeita.
SPF: a lista de remetentes autorizados
O SPF é um TXT que enumera os servidores autorizados a enviar com o seu domínio. Ele começa com v=spf1 e termina com uma instrução do que fazer com quem não está na lista — ~all (falha branda) ou -all (falha dura).
Dois cuidados que resolvem a maioria dos problemas: o domínio só pode ter um registro SPF (se usa hospedagem e uma ferramenta de marketing, junte tudo num registro só) e o SPF tem limite de dez consultas de DNS — encadear muitos include faz a validação falhar por estouro.
DKIM: a assinatura da mensagem
O DKIM assina a mensagem com uma chave privada guardada no servidor de envio. A chave pública correspondente fica publicada num TXT do seu DNS, e o destino usa ela para conferir que o conteúdo não foi alterado no caminho. A geração da chave costuma ser feita pelo painel da hospedagem, na área de e-mail; o painel mostra o registro pronto para você publicar no DNS.
DMARC: a política
Com SPF e DKIM publicados, o DMARC diz o que o destino deve fazer quando a verificação falha. A política vai de p=none (não faça nada, só me informe) a p=quarantine (mande para o spam) e p=reject (recuse). O DMARC também aceita um endereço para onde os relatórios são enviados.
A ordem certa de implantar
- Publique o SPF com
~alle confira que nenhum envio legítimo ficou de fora. - Ative o DKIM e publique a chave pública.
- Publique o DMARC com
p=nonee um endereço de relatório. - Acompanhe os relatórios por algumas semanas até identificar todos os sistemas que enviam pelo seu domínio.
- Só então endureça para
quarantinee, depois,reject.
Pular direto para p=reject é o caminho mais rápido para descobrir que a nota fiscal do seu sistema de vendas também usava o domínio — quando os clientes pararem de recebê-la.