Seu e-mail pode exibir um check verde para SPF e DKIM e, ainda assim, ser sinalizado como falha no DMARC – um descompasso que permite que mensagens falsificadas passem despercebidas e prejudique a entregabilidade. O motivo é o alinhamento, a regra que obriga o domínio que autentica a mensagem a corresponder ao endereço exibido no cabeçalho From.

Por que SPF e DKIM não são suficientes por si sós

O SPF (Sender Policy Framework) valida o endereço Return-Path, o remetente do envelope usado para bounces. Esse endereço geralmente pertence a um provedor de serviço de e-mail, em vez de pertencer à marca que você vê na caixa de entrada.

O DKIM (DomainKeys Identified Mail) verifica o domínio anexado à assinatura criptográfica no cabeçalho. O assinante pode ser o próprio domínio do remetente ou o domínio de um serviço de terceiros.

Ambas as verificações podem passar, mas o DMARC (Domain-based Message Authentication, Reporting & Conformance) ainda reportará uma falha se nem o Return-Path nem o domínio de assinatura DKIM estiverem alinhados com o endereço From visível.

As quatro falhas de alinhamento mais comuns

  • Domínios de propriedade do provedor – Muitas plataformas de envio em massa definem seu próprio Return-Path e assinam com sua própria chave DKIM. Se você nunca substituir esses valores pelo seu próprio domínio, o DMARC verá um descompasso.
  • Encaminhamento de e-mail – Quando um servidor subsequente encaminha uma mensagem, a verificação SPF geralmente falha porque o IP de encaminhamento não está listado no seu registro SPF. Se a assinatura DKIM também for alterada no caminho, o DMARC não terá nada em que se basear.
  • DKIM corrompido – Uma chave mal configurada ou um erro de DNS pode fazer o DKIM falhar. Nesse caso, o DMARC depende do SPF e, se o Return-Path do SPF não estiver alinhado, você falhará novamente.
  • Modo de alinhamento estrito – Configurar aspf=s ou adkim=s instrui o DMARC a exigir uma correspondência exata de domínio, não apenas uma relação de domínio pai. Subdomínios que diferem até mesmo por um ponto causarão uma falha.

Como identificar o problema

Abra o código-fonte bruto da mensagem problemática e localize o cabeçalho Authentication-Results. Ele listará o resultado das verificações de SPF, DKIM e DMARC, juntamente com os domínios que cada teste avaliou.

  • Compare o smtp.mailfrom (o Return-Path) com o domínio no cabeçalho From.
  • Compare a tag header.d dentro do bloco DKIM-Signature com o domínio do From.

Se nenhuma das comparações resultar em uma correspondência, o alinhamento é o culpado.

Correções para fazer o DMARC passar

  1. Use um Return-Path alinhado – A maioria das plataformas de envio permite que você publique um domínio de bounce personalizado. Aponte esse domínio para uma zona DNS que você controla e adicione-o ao seu registro SPF.
  2. Implemente uma assinatura DKIM alinhada – Defina a tag d= na assinatura DKIM para o seu próprio domínio (ou um subdomínio de sua propriedade) e publique a chave pública correspondente no DNS. Como o DKIM sobrevive à maioria dos cenários de encaminhamento, é a maneira mais confiável de alcançar o alinhamento.

Resumo

Passar no SPF e no DKIM é apenas metade da batalha; sem o alinhamento de domínio, o DMARC ainda sinalizará suas mensagens como não autenticadas. Alinhe o Return-Path ou o domínio de assinatura DKIM com o endereço From visível, verifique as configurações em seus cabeçalhos brutos e ajuste o nível de rigor conforme necessário. Uma vez estabelecido o alinhamento, o DMARC reportará uma aprovação, protegendo sua marca e melhorando a entrega na caixa de entrada.