E-mail 6 visualizações

Como configurar registro DMARC no modo enforcement (p=reject) sem bloquear e-mails legítimos

Ver no WHMCS

Como configurar o registro DMARC no modo enforcement (p=reject) sem bloquear e-mails legítimos

Olá, amigo(a) GeHost! 🌟

Se você está lendo isso, é porque quer proteger seu domínio contra phishing, spoofing e e-mails falsos — e quer fazer isso com segurança, sem correr o risco de perder e-mails importantes. Boa escolha! Vamos juntos nessa jornada de segurança digital, passo a passo, com calma e certeza.

Hoje vamos configurar o registro DMARC no modo enforcement (p=reject), mas com um cuidado especial: sem bloquear e-mails legítimos. É possível! E vamos mostrar como, com base no que o cPanel da GeHost oferece.

📌 O que é DMARC?

DMARC (Domain-based Message Authentication, Reporting & Conformance) é como um "guarda da porta" para seu e-mail. Ele verifica se um e-mail que chega em nome do seu domínio realmente veio de uma fonte autorizada.

Quando você ativa o p=reject, você está dizendo: “Só aceito e-mails que passaram nos testes de autenticação (SPF e DKIM). Qualquer outro é rejeitado.”

Isso é ótimo — mas pode ser perigoso se não estiver tudo certo. Por isso, vamos fazer isso com cuidado e em etapas.

📌 Passo a passo: Como configurar DMARC com segurança

  1. Verifique se SPF e DKIM estão configurados corretamente

    DMARC depende de dois outros registros: SPF (quem pode enviar e-mails em nome do seu domínio) e DKIM (assinatura digital para garantir que o e-mail não foi alterado).

    Se um deles estiver errado, o DMARC vai rejeitar e-mails legítimos. Então, antes de tudo, confira:

    • Seu domínio tem um registro SPF válido (ex: v=spf1 include:_spf.gohost.com -all).
    • Seu domínio tem um registro DKIM ativo (gerado automaticamente pela GeHost).
    Dica do Sensei: Se você não tem certeza se SPF ou DKIM estão configurados, entre no cPanel e vá em Editor de Zona de DNS. Procure por registros SPF e DKIM (geralmente começam com google._domainkey ou spf).
  2. Entre no Editor de Zona de DNS do cPanel

    Para acessar o DNS, faça login no cPanel e clique em “DNS Zone Editor” (no grupo “Domínios”).

    Tela do Editor de Zona de DNS no cPanel, com lista de domínios e botões para adicionar registros
  3. Adicione o registro DMARC (modo de teste primeiro)

    Em vez de pular direto para p=reject, vamos começar com p=none (modo de monitoramento).

    Clique em “Adicionar Registro” e preencha:

    • Nome: _dmarc
    • Tipo: TXT
    • Valor: v=DMARC1; p=none; rua=mailto:postmaster@seudominio.com.br; ruf=mailto:postmaster@seudominio.com.br; fo=1;

    Substitua seudominio.com.br pelo seu domínio real.

    Salve o registro.

    Dica do Sensei: O rua e ruf são e-mails para receber relatórios de e-mails que passam ou falham na autenticação. Use um e-mail que você acessa diariamente!
  4. Monitore os relatórios por 7 a 14 dias

    Com o DMARC no modo p=none, o e-mail não é bloqueado, mas você começa a receber relatórios sobre quem está enviando e-mails em nome do seu domínio.

    Esses relatórios aparecem em postmaster@seudominio.com.br (ou no e-mail que você configurou).

    Verifique se há e-mails legítimos sendo marcados como falhos — como newsletters, sistemas de cadastro, plataformas de marketing (Mailchimp, SendGrid, etc.).

  5. Corrija os problemas identificados

    Se um serviço legítimo (ex: Google Workspace, WordPress, Shopify) está falhando no DMARC, é porque ele não está configurado corretamente para autenticar.

    Para resolver:

    • Verifique se o serviço tem um SPF válido (incluindo o servidor da GeHost).
    • Confirme se o DKIM está ativo no serviço.
    • Se necessário, adicione um include no seu SPF (ex: include:_spf.gohost.com).

    Isso evita que e-mails legítimos sejam bloqueados.

  6. Ative o modo enforcement (p=reject)

    Depois de 14 dias de monitoramento e ajustes, você pode mudar para o modo seguro:

    v=DMARC1; p=reject; rua=mailto:postmaster@seudominio.com.br; ruf=mailto:postmaster@seudominio.com.br; fo=1;
        

    Salve as alterações.

    Pronto! Agora, e-mails que não passarem na autenticação serão rejeitados automaticamente.

  7. Monitore novamente por 7 dias

    Após ativar p=reject, continue verificando os relatórios.

    Se algum e-mail legítimo parar de chegar, volte ao passo anterior e verifique a autenticação do serviço que o enviou.

    Se tudo estiver funcionando, você está protegido!

💡 Dicas do Sensei para não errar

  • Nunca pule o modo de teste. DMARC no p=reject sem preparo é como fechar a porta antes de ver quem está do lado de fora.
  • Use o mesmo e-mail para relatórios que você acessa todos os dias. Assim, você não perde nenhuma alerta.
  • Se usar serviços externos (como Mailchimp, Google Workspace), verifique suas configurações de e-mail. Muitos falham no DKIM ou SPF.
  • DMARC não protege e-mails que já foram enviados. É uma proteção para o futuro.

🌱 Conclusão

Configurar DMARC no modo p=reject é um passo poderoso para proteger sua marca e seus clientes. Mas, como todo grande poder, exige responsabilidade.

Com paciência, monitoramento e ajustes, você consegue bloquear e-mails falsos sem tocar nos legítimos.

Se precisar de ajuda, estamos aqui. A GeHost é sua parceira nessa jornada. 💚

Com carinho,

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.