Seu e-mail pode exibir um check verde para SPF e DKIM e, ainda assim, ser sinalizado como falha no DMARC – um descompasso que permite que mensagens falsificadas passem despercebidas e prejudique a entregabilidade. O motivo é o alinhamento, a regra que obriga o domínio que autentica a mensagem a corresponder ao endereço exibido no cabeçalho From.
Por que SPF e DKIM não são suficientes por si sós
O SPF (Sender Policy Framework) valida o endereço Return-Path, o remetente do envelope usado para bounces. Esse endereço geralmente pertence a um provedor de serviço de e-mail, em vez de pertencer à marca que você vê na caixa de entrada.
O DKIM (DomainKeys Identified Mail) verifica o domínio anexado à assinatura criptográfica no cabeçalho. O assinante pode ser o próprio domínio do remetente ou o domínio de um serviço de terceiros.
Ambas as verificações podem passar, mas o DMARC (Domain-based Message Authentication, Reporting & Conformance) ainda reportará uma falha se nem o Return-Path nem o domínio de assinatura DKIM estiverem alinhados com o endereço From visível.
As quatro falhas de alinhamento mais comuns
- Domínios de propriedade do provedor – Muitas plataformas de envio em massa definem seu próprio Return-Path e assinam com sua própria chave DKIM. Se você nunca substituir esses valores pelo seu próprio domínio, o DMARC verá um descompasso.
- Encaminhamento de e-mail – Quando um servidor subsequente encaminha uma mensagem, a verificação SPF geralmente falha porque o IP de encaminhamento não está listado no seu registro SPF. Se a assinatura DKIM também for alterada no caminho, o DMARC não terá nada em que se basear.
- DKIM corrompido – Uma chave mal configurada ou um erro de DNS pode fazer o DKIM falhar. Nesse caso, o DMARC depende do SPF e, se o Return-Path do SPF não estiver alinhado, você falhará novamente.
- Modo de alinhamento estrito – Configurar
aspf=souadkim=sinstrui o DMARC a exigir uma correspondência exata de domínio, não apenas uma relação de domínio pai. Subdomínios que diferem até mesmo por um ponto causarão uma falha.
Como identificar o problema
Abra o código-fonte bruto da mensagem problemática e localize o cabeçalho Authentication-Results. Ele listará o resultado das verificações de SPF, DKIM e DMARC, juntamente com os domínios que cada teste avaliou.
- Compare o smtp.mailfrom (o Return-Path) com o domínio no cabeçalho From.
- Compare a tag header.d dentro do bloco DKIM-Signature com o domínio do From.
Se nenhuma das comparações resultar em uma correspondência, o alinhamento é o culpado.
Correções para fazer o DMARC passar
- Use um Return-Path alinhado – A maioria das plataformas de envio permite que você publique um domínio de bounce personalizado. Aponte esse domínio para uma zona DNS que você controla e adicione-o ao seu registro SPF.
- Implemente uma assinatura DKIM alinhada – Defina a tag
d=na assinatura DKIM para o seu próprio domínio (ou um subdomínio de sua propriedade) e publique a chave pública correspondente no DNS. Como o DKIM sobrevive à maioria dos cenários de encaminhamento, é a maneira mais confiável de alcançar o alinhamento.
Resumo
Passar no SPF e no DKIM é apenas metade da batalha; sem o alinhamento de domínio, o DMARC ainda sinalizará suas mensagens como não autenticadas. Alinhe o Return-Path ou o domínio de assinatura DKIM com o endereço From visível, verifique as configurações em seus cabeçalhos brutos e ajuste o nível de rigor conforme necessário. Uma vez estabelecido o alinhamento, o DMARC reportará uma aprovação, protegendo sua marca e melhorando a entrega na caixa de entrada.
