Como configurar o registro DMARC no modo enforcement (p=reject) sem bloquear e-mails legítimos
Olá, amigo(a) GeHost! 🌟
Se você está lendo isso, é porque quer proteger seu domínio contra phishing, spoofing e e-mails falsos — e quer fazer isso com segurança, sem correr o risco de perder e-mails importantes. Boa escolha! Vamos juntos nessa jornada de segurança digital, passo a passo, com calma e certeza.
Hoje vamos configurar o registro DMARC no modo enforcement (p=reject), mas com um cuidado especial: sem bloquear e-mails legítimos. É possível! E vamos mostrar como, com base no que o cPanel da GeHost oferece.
📌 O que é DMARC?
DMARC (Domain-based Message Authentication, Reporting & Conformance) é como um "guarda da porta" para seu e-mail. Ele verifica se um e-mail que chega em nome do seu domínio realmente veio de uma fonte autorizada.
Quando você ativa o p=reject, você está dizendo: “Só aceito e-mails que passaram nos testes de autenticação (SPF e DKIM). Qualquer outro é rejeitado.”
Isso é ótimo — mas pode ser perigoso se não estiver tudo certo. Por isso, vamos fazer isso com cuidado e em etapas.
📌 Passo a passo: Como configurar DMARC com segurança
-
Verifique se SPF e DKIM estão configurados corretamente
DMARC depende de dois outros registros: SPF (quem pode enviar e-mails em nome do seu domínio) e DKIM (assinatura digital para garantir que o e-mail não foi alterado).
Se um deles estiver errado, o DMARC vai rejeitar e-mails legítimos. Então, antes de tudo, confira:
- Seu domínio tem um registro
SPFválido (ex:v=spf1 include:_spf.gohost.com -all). - Seu domínio tem um registro
DKIMativo (gerado automaticamente pela GeHost).
Dica do Sensei: Se você não tem certeza se SPF ou DKIM estão configurados, entre no cPanel e vá em Editor de Zona de DNS. Procure por registros
SPFeDKIM(geralmente começam comgoogle._domainkeyouspf). - Seu domínio tem um registro
-
Entre no Editor de Zona de DNS do cPanel
Para acessar o DNS, faça login no cPanel e clique em “DNS Zone Editor” (no grupo “Domínios”).
-
Adicione o registro DMARC (modo de teste primeiro)
Em vez de pular direto para
p=reject, vamos começar comp=none(modo de monitoramento).Clique em “Adicionar Registro” e preencha:
- Nome:
_dmarc - Tipo:
TXT - Valor:
v=DMARC1; p=none; rua=mailto:postmaster@seudominio.com.br; ruf=mailto:postmaster@seudominio.com.br; fo=1;
Substitua
seudominio.com.brpelo seu domínio real.Salve o registro.
Dica do Sensei: O
ruaerufsão e-mails para receber relatórios de e-mails que passam ou falham na autenticação. Use um e-mail que você acessa diariamente! - Nome:
-
Monitore os relatórios por 7 a 14 dias
Com o DMARC no modo
p=none, o e-mail não é bloqueado, mas você começa a receber relatórios sobre quem está enviando e-mails em nome do seu domínio.Esses relatórios aparecem em postmaster@seudominio.com.br (ou no e-mail que você configurou).
Verifique se há e-mails legítimos sendo marcados como falhos — como newsletters, sistemas de cadastro, plataformas de marketing (Mailchimp, SendGrid, etc.).
-
Corrija os problemas identificados
Se um serviço legítimo (ex: Google Workspace, WordPress, Shopify) está falhando no DMARC, é porque ele não está configurado corretamente para autenticar.
Para resolver:
- Verifique se o serviço tem um SPF válido (incluindo o servidor da GeHost).
- Confirme se o DKIM está ativo no serviço.
- Se necessário, adicione um
includeno seu SPF (ex:include:_spf.gohost.com).
Isso evita que e-mails legítimos sejam bloqueados.
-
Ative o modo enforcement (p=reject)
Depois de 14 dias de monitoramento e ajustes, você pode mudar para o modo seguro:
- Volte ao Editor de Zona de DNS.
- Edite o registro
_dmarc. - Altere o valor para:
v=DMARC1; p=reject; rua=mailto:postmaster@seudominio.com.br; ruf=mailto:postmaster@seudominio.com.br; fo=1;Salve as alterações.
Pronto! Agora, e-mails que não passarem na autenticação serão rejeitados automaticamente.
-
Monitore novamente por 7 dias
Após ativar
p=reject, continue verificando os relatórios.Se algum e-mail legítimo parar de chegar, volte ao passo anterior e verifique a autenticação do serviço que o enviou.
Se tudo estiver funcionando, você está protegido!
💡 Dicas do Sensei para não errar
- Nunca pule o modo de teste. DMARC no
p=rejectsem preparo é como fechar a porta antes de ver quem está do lado de fora. - Use o mesmo e-mail para relatórios que você acessa todos os dias. Assim, você não perde nenhuma alerta.
- Se usar serviços externos (como Mailchimp, Google Workspace), verifique suas configurações de e-mail. Muitos falham no DKIM ou SPF.
- DMARC não protege e-mails que já foram enviados. É uma proteção para o futuro.
🌱 Conclusão
Configurar DMARC no modo p=reject é um passo poderoso para proteger sua marca e seus clientes. Mas, como todo grande poder, exige responsabilidade.
Com paciência, monitoramento e ajustes, você consegue bloquear e-mails falsos sem tocar nos legítimos.
Se precisar de ajuda, estamos aqui. A GeHost é sua parceira nessa jornada. 💚
Com carinho,