← Todos os artigos

Implementar o DMARC passo a passo

GottaPhish Team · April 15, 2026

Implementar o DMARC tem menos a ver com escrever um registo DNS e mais com conduzir uma implementação controlada: começar em modo de monitorização, descobrir todos os remetentes legítimos, corrigir o alinhamento e só depois aplicar progressivamente. A aplicação apressada é a causa número um de correio legítimo perdido, por isso trate isto como uma migração faseada.

Pré-requisitos

O DMARC assenta no SPF e no DKIM, por isso confirme primeiro que ambos estão em ordem:

Confirme que uma mensagem real passa hoje ambos e alinha com o seu domínio de From: antes de tocar no DMARC.

Passo 1 — Publicar um registo de monitorização

Comece em p=none. Isto não altera nada na entrega; apenas solicita relatórios.

_dmarc.example.com.  IN  TXT
  "v=DMARC1; p=none; rua=mailto:[email protected]; ruf=mailto:[email protected]; fo=1"

Se os relatórios forem para outro domínio, acrescente lá um registo de autorização:

example.com._report._dmarc.reports-vendor.net. IN TXT "v=DMARC1"

Passo 2 — Ler os relatórios agregados

Os relatórios agregados são XML, um por recetor por dia, organizados por IP de origem:

<record>
  <row>
    <source_ip>198.51.100.10</source_ip>
    <count>42</count>
    <policy_evaluated><dkim>pass</dkim><spf>fail</spf></policy_evaluated>
  </row>
  <identifiers><header_from>example.com</header_from></identifiers>
</record>

O XML em bruto torna-se penoso à escala — carregue-o num analisador de DMARC. Construa um inventário de cada IP emissor: plataforma de marketing, sistema de tickets, ferramenta de RH, faturação, help desk, os seus próprios MTA. Para cada um, confirme se passa SPF e/ou DKIM e se alinha.

Passo 3 — Corrigir os remetentes legítimos

Para cada origem cujo alinhamento falha:

Itere até os relatórios agregados mostrarem cerca de 100 % do volume legítimo a passar e alinhado. Numa organização grande, esta fase pode levar várias semanas.

Passo 4 — Quarentena com rampa

Passe a quarantine, mas implemente gradualmente com pct:

"v=DMARC1; p=quarantine; pct=25; rua=mailto:[email protected]; adkim=s; aspf=s"

pct=25 aplica a política a um quarto aleatório do correio que falha; o restante continua a ser tratado como none. Suba 25 → 50 → 100 ao longo de semanas, vigiando os relatórios à procura de algum remetente legítimo esquecido.

Passo 5 — Aplicar reject

Quando a quarentena a pct=100 estiver limpa, avance para a aplicação plena:

"v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s"

Não esqueça os subdomínios. Defina uma política explícita para eles, de modo que ninguém possa abusar de um que não usa:

"v=DMARC1; p=reject; sp=reject; rua=mailto:[email protected]"

Modo de alinhamento: estrito ou relaxado

O relaxado costuma ser o correto; use o estrito apenas quando controlar por completo todos os remetentes de subdomínios.

Todo o sentido do DMARC é p=reject com cobertura elevada. Um domínio deixado para sempre em p=none está monitorizado mas continua falsificável — os relatórios são o meio, a aplicação é o objetivo.

Operação contínua

Como ajuda a GottaPhish

Chegar a p=reject trava a falsificação exata do domínio, mas os atacantes respondem com domínios parecidos e iscos no nome apresentado que o DMARC não consegue bloquear. A GottaPhish e a sua equipa de especialistas fecham essa lacuna residual: simulações realistas contra precisamente esses vetores — domínios «primos», remetentes desalinhados — além de painéis que ligam cada ataque às pessoas que caíram. Os nossos especialistas apoiam a implementação, desenham cenários adequados à sua fase de aplicação e ajudam a interpretar os resultados, para que a sua adoção do DMARC ande a par da formação que fecha a lacuna humana.