Tempo de leitura: 5 minutos
Você já ativou SPF e DKIM, mas os e-mails continuam caindo no spam? Então falta o passo final: configurar DMARC. Ele é a peça que diz aos servidores de destino o que fazer quando uma mensagem não passa nas outras duas verificações.
Neste guia você vai entender por que configurar DMARC só faz sentido depois do SPF e do DKIM, como criar o registro no cPanel e, principalmente, por que começar em modo de monitoramento evita derrubar os seus próprios e-mails.
O que cada um dos três faz
A confusão mais comum é achar que SPF, DKIM e DMARC fazem a mesma coisa de jeitos diferentes. Na verdade, eles são complementares:
- SPF — diz quais servidores têm permissão para enviar e-mail em nome do seu domínio.
- DKIM — assina digitalmente a mensagem, provando que ela não foi alterada no caminho.
- DMARC — diz ao servidor que recebe o que fazer quando SPF ou DKIM falham, e ainda pede relatórios sobre isso.
Ou seja, os dois primeiros produzem uma informação, enquanto o DMARC transforma essa informação em decisão. Sem ele, cada provedor decide sozinho o que fazer com uma mensagem suspeita — e o critério varia de um para outro.
Portanto, se você ainda não configurou os dois primeiros, comece por eles: temos guias de como ativar SPF na hospedagem cPanel e de como ativar DKIM na hospedagem cPanel. O DMARC sem eles não tem o que verificar.
Como o registro é montado
O DMARC é um registro TXT no DNS do seu domínio, criado no nome _dmarc.seudominio.com.br. O conteúdo é uma linha com parâmetros separados por ponto e vírgula.
Um registro inicial seguro fica assim:
v=DMARC1; p=none; rua=mailto:[email protected]; pct=100
Veja o que cada parte significa:
- v=DMARC1 — versão do protocolo. É fixo.
- p=none — a política.
nonesignifica “não faça nada diferente, só me informe”. - rua= — o endereço que vai receber os relatórios agregados.
- pct=100 — a porcentagem das mensagens à qual a política se aplica.
As três políticas possíveis
- p=none — apenas monitora e envia relatórios. Nada é bloqueado.
- p=quarantine — mensagens que falham vão para a caixa de spam.
- p=reject — mensagens que falham são recusadas na entrega.
Por que começar em p=none ao configurar DMARC
Esta é a parte que mais gera problema quando alguém pula etapas.
É tentador ir direto para p=reject, afinal é a configuração mais protegida. No entanto, quase toda empresa envia e-mail de mais lugares do que imagina: o formulário do site, o sistema de emissão de nota, a ferramenta de disparo em massa, o ERP, o WHMCS. Caso qualquer um deles não esteja no SPF, as mensagens dele passam a ser recusadas — e você só descobre quando o cliente reclama que não recebeu o orçamento.
Por isso o caminho recomendado é gradual:
- Primeiro, publique com
p=nonee deixe rodando por duas a quatro semanas. - Em seguida, leia os relatórios e identifique todas as origens legítimas de envio.
- Depois, ajuste o SPF e o DKIM para cobrir todas elas.
- Por fim, suba para
p=quarantinee, mais adiante, parap=reject.
Além disso, o DMARC em modo de monitoramento já traz benefício desde o primeiro dia: ele mostra quem está tentando enviar e-mail se passando pelo seu domínio. A documentação oficial do DMARC.org detalha o funcionamento do protocolo, caso você queira se aprofundar.
Como configurar DMARC no cPanel
No cPanel, o caminho é direto:
- Acesse o cPanel e localize a seção Domínios.
- Em seguida, abra o Editor de Zona (Zone Editor).
- Clique em Gerenciar no domínio desejado.
- Depois, escolha Adicionar registro e selecione o tipo TXT.
- Em nome, informe
_dmarc. - Em conteúdo, cole a linha do registro.
- Por fim, salve.
Caso o DNS do seu domínio esteja apontado para outro provedor, o registro precisa ser criado lá, e não no cPanel. Criar nos dois lugares não duplica proteção; ao contrário, só gera confusão na hora de diagnosticar.
Como conferir se pegou
A propagação costuma levar de alguns minutos a algumas horas. Para verificar, consulte o registro TXT de _dmarc.seudominio.com.br em qualquer ferramenta de consulta DNS. Se a linha aparecer exatamente como você publicou, então está valendo.
Depois disso, vale acompanhar o que acontece na prática. Nosso guia sobre como verificar se os e-mails foram entregues no cPanel ajuda a fechar o ciclo.
Erros que aparecem com frequência
- Mais de um registro DMARC no mesmo domínio. Só pode existir um, portanto dois registros fazem a validação falhar inteira.
- Endereço de relatório que ninguém lê. O
rua=precisa apontar para uma caixa acompanhada, senão a etapa de monitoramento não serve para nada. - Ir direto para reject. Já falamos acima, mas é o erro mais caro da lista.
- Esquecer os sistemas de terceiros. Ferramenta de disparo, emissor de nota fiscal e formulário de site também enviam em nome do seu domínio. Inclusive, se você usa um serviço externo de envio, veja como funciona o SendGrid nos planos da Rubfy.
Resumo rápido
- DMARC é um registro TXT em
_dmarc.seudominio.com.br - Ele depende de SPF e DKIM já configurados
- Comece sempre em
p=nonee evolua com base nos relatórios - Só existe um registro DMARC por domínio
- Crie no cPanel, ou no provedor onde o DNS estiver apontado
Precisa de ajuda para revisar a configuração de e-mail do seu domínio? Abra um chamado com a nossa equipe.