Validador SPF, DKIM e DMARC
Analise a configuração anti-falsificação de um domínio: validade do SPF (limite dos 10 lookups), política DMARC e chaves DKIM dos seletores comuns.
Como funciona
O SPF, o DKIM e o DMARC protegem o seu domínio contra a usurpação de endereço de email. O SPF (TXT «v=spf1») lista os servidores autorizados a enviar pelo seu domínio; se incluir mais de 10 mecanismos que exigem uma resolução DNS, os servidores de correio rejeitam-no (permerror). O DKIM assina criptograficamente as mensagens através de uma chave publicada num TXT «seletor._domainkey». O DMARC (TXT «_dmarc») indica o que fazer quando o SPF ou o DKIM falha (monitorizar, colocar em spam, rejeitar).
Uma configuração completa combina os três: SPF em «~all» ou «-all», DKIM ativo em cada remetente e DMARC em «p=quarantine» ou «p=reject» para bloquear efetivamente a usurpação.
Exemplos
Perguntas frequentes
O que é o limite dos 10 lookups do SPF?
A RFC 7208 limita a 10 os mecanismos SPF que desencadeiam uma resolução DNS (include, a, mx, ptr, exists, redirect). Acima desse valor, os servidores devolvem «permerror» e rejeitam o SPF.
Posso ter vários registos SPF?
Não: dois TXT começados por «v=spf1» provocam um permerror. Todos os mecanismos têm de caber num único registo.
Para que serve o DMARC se já tenho SPF e DKIM?
O DMARC indica aos servidores o que fazer com as mensagens não autenticadas e envia-lhe relatórios. Sem DMARC, uma falha de SPF/DKIM fica frequentemente sem consequências.
Porque é que não é detetado nenhum seletor DKIM?
Os seletores são específicos de cada fornecedor (por exemplo, «s1» num gateway de correio, «google» no Google Workspace). A ferramenta testa os mais comuns; um seletor personalizado continua a ser possível.
O que significa p=none?
Política de monitorização: o DMARC recolhe relatórios, mas não bloqueia nada. É a etapa recomendada antes de passar a quarantine e depois a reject.