Segurança de e-mail corporativo: implementando SPF, DKIM e DMARC
SPF, DKIM e DMARC ajudam a proteger o domínio contra falsificação e melhoram a entregabilidade dos e-mails corporativos.
E-mail corporativo sem autenticação adequada é um convite para spoofing, phishing e problemas de entregabilidade. SPF, DKIM e DMARC formam a base técnica para provar que uma mensagem realmente foi autorizada pelo domínio remetente.
Quando esses registros estão ausentes ou mal configurados, mensagens legítimas podem cair no spam e criminosos podem tentar se passar pela empresa.
O que é SPF
SPF define quais servidores estão autorizados a enviar e-mails em nome do domínio. O registro fica no DNS e lista IPs ou provedores permitidos.
Exemplo conceitual:
v=spf1 include:_spf.google.com ip4:203.0.113.10 -all
O erro comum é deixar SPF permissivo demais ou esquecer serviços que enviam e-mails, como ERP, CRM, plataforma de marketing ou sistema fiscal.
O que é DKIM
DKIM assina a mensagem com uma chave privada no servidor de envio. O destinatário consulta a chave pública no DNS e valida se o conteúdo não foi alterado.
DKIM melhora confiança, mas precisa ser configurado em cada serviço que envia e-mail. Se a empresa usa mais de uma plataforma, pode precisar de múltiplos seletores.
O que é DMARC
DMARC usa SPF e DKIM para definir política: monitorar, colocar em quarentena ou rejeitar mensagens que falham na autenticação. Ele também permite receber relatórios sobre quem está enviando e-mails pelo domínio.
Uma adoção segura costuma ser gradual:
p=nonepara monitorar;- corrigir fontes legítimas;
- avançar para
p=quarantine; - depois aplicar
p=reject.
Pular direto para rejeição pode bloquear sistemas legítimos que ainda não estavam alinhados.
Entregabilidade e reputação
SPF, DKIM e DMARC não resolvem tudo sozinhos. Também é preciso revisar DNS reverso, HELO/EHLO, listas de bloqueio, volume de envio, qualidade das listas e reputação do IP.
Para servidores próprios, ferramentas como Proxmox Mail Gateway, Rspamd e políticas de envio ajudam a reduzir abuso e melhorar controle.
Como a WL Tech ajuda
A WL Tech realiza auditoria de DNS e entregabilidade, identifica fontes legítimas de envio, configura registros, valida alinhamento e acompanha resultados. Também atua em servidores Zimbra, Carbonio, iRedMail, Postfix e gateways antispam.
Fontes legítimas de envio
Antes de criar registros, mapeie quem envia e-mail pelo domínio. Muitas empresas têm mais fontes do que imaginam:
- servidor Zimbra ou Postfix;
- Microsoft 365 ou Google Workspace;
- sistema ERP;
- plataforma de marketing;
- sistema de chamados;
- site institucional;
- gateway de nota fiscal;
- ferramenta de cobrança.
Se uma dessas fontes ficar fora do SPF ou sem DKIM, mensagens legítimas podem falhar quando o DMARC avançar para quarentena ou rejeição.
Erros comuns
O primeiro erro é criar SPF com excesso de includes, ultrapassando limites de consulta DNS. Outro erro é ativar p=reject no DMARC antes de monitorar relatórios.
Também é comum configurar DKIM apenas no servidor principal e esquecer plataformas externas. O destinatário não sabe que “foi sem querer”; ele apenas avalia se a mensagem está autenticada.
| Registro | Erro comum | Consequência |
|---|---|---|
| SPF | Muitos includes ou IP faltando | Falha de autenticação |
| DKIM | Chave ausente em serviço externo | Mensagem sem assinatura válida |
| DMARC | Política rígida cedo demais | Bloqueio de e-mails legítimos |
| DNS reverso | PTR incorreto | Rejeição por provedores |
Checklist de entregabilidade
- Todas as fontes de envio foram mapeadas
- SPF está dentro do limite de consultas
- DKIM ativo em cada plataforma
- DMARC começou em
p=none - Relatórios DMARC são analisados
- DNS reverso e HELO foram revisados
- IP não aparece em listas de bloqueio
- Política será endurecida gradualmente
Como a WL Tech pode ajudar
A WL Tech revisa domínios corporativos de ponta a ponta: DNS, SPF, DKIM, DMARC, MX, PTR, reputação de IP e fluxo real de envio. Também avaliamos servidores Zimbra, Carbonio, iRedMail, Postfix, Microsoft 365, Google Workspace e sistemas que enviam e-mails transacionais.
Depois da correção, acompanhamos os relatórios DMARC para identificar fontes legítimas esquecidas e tentativas de falsificação. A política pode então evoluir com segurança de p=none para p=quarantine e, quando o domínio estiver maduro, p=reject.
Conclusão
SPF, DKIM e DMARC são obrigatórios para qualquer domínio corporativo sério. Eles reduzem falsificação, ajudam a proteger a marca e aumentam a chance de mensagens legítimas chegarem à caixa de entrada.
Quer verificar seu domínio? Use nossa ferramenta de segurança de e-mail ou fale com a WL Tech.