Configurar o Sophos Email DMARC Manager
O DMARC Manager mostra que sistemas enviam em nome de um domínio e se o SPF ou DKIM está alinhado para DMARC. É fornecido pela Sendmarc e está integrado no Sophos Fusion (anteriormente Sophos Central). Uma implementação segura separa três passos: recolher relatórios, corrigir os remetentes legítimos e só depois tornar a política DMARC mais restritiva.
Percurso rápido: confirme a licença e o acesso DNS, registe o estado atual, clique em DMARC Reporting no domínio, publique sem alterações o CNAME mostrado por View Setup Instructions e valide-o com Verify. Aguarde depois 24 a 48 horas pelos primeiros relatórios agregados e classifique os remetentes conhecidos e desconhecidos.
Importante: uma migração DMARC altera os destinatários dos relatórios de autenticação e, se aplicável, o registo DNS DMARC gerido. Não altera registos MX nem conectores mailflow Sophos e não é uma mudança do fluxo de correio. Os registos MX, smart hosts e conectores permanecem inalterados, salvo indicação em contrário num projeto de correio separado e aprovado.
Registar os requisitos e o estado atual
A utilização requer uma licença Sophos Email ou uma Sophos Email Monitoring System (EMS) license. Em ambos os casos, é também necessária uma DMARC Manager add-on license separada; o DMARC Manager não está incluído na licença EMS base. A configuração e a operação do EMS não fazem parte deste guia.
Antes da configuração, ambas as licenças necessárias têm de estar ativadas no Sophos Fusion. Também são necessários acesso de escrita à zona DNS autoritativa de cada domínio remetente, responsáveis definidos pelo domínio e pelo DNS, uma janela de mudança e um plano de reversão.
Antes de alterar registos DNS, abra My Products > Email Security > DMARC Manager no Sophos Fusion. O resumo tem de estar acessível. Manage DMARC abre o portal Sendmarc integrado; a respetiva vista avançada mostra a autenticação e a conformidade DMARC do domínio selecionado. Em Accounts > Domains, selecione Edit Settings no domínio e abra o separador DMARC.
Se DMARC Manager não aparecer neste caminho ou o portal não abrir, confirme primeiro se, no tenant correto, está ativada uma licença Sophos Email ou a Sophos Email Monitoring System (EMS) license, bem como a DMARC Manager add-on license separada. Se continuar sem acesso, esclareça com a Sophos o acesso à licença ou ao portal. Até lá, não prossiga com a configuração e mantenha inalterados os registos DNS aprovados.
Para cada domínio, registe:
- o registo DMARC completo em
_dmarc.example.com, incluindov=DMARC1, política, percentagem,rua,ruf,aspfeadkim; - todos os serviços de envio legítimos, respetivo Return-Path, seletor DKIM, equipa responsável e volume esperado;
- os destinatários atuais dos relatórios agregados e de falhas, bem como os requisitos de retenção e privacidade;
- o TTL de DNS, as delegações CNAME, TXT ou NS existentes e uma cópia de segurança da zona;
- os valores de referência da conformidade DMARC, do volume de mensagens e dos reencaminhamentos conhecidos.
Um nome DNS não pode conter simultaneamente um CNAME e outros registos. Por isso, antes da alteração, confirme se o host apresentado pela Sophos já está ocupado. No Cloudflare, um novo CNAME usado nesta validação tem de estar definido como DNS only; um proxy ativo pode impedir a resolução ou a verificação.
Ativar o DMARC Reporting para um domínio
- No Sophos Fusion, abra Global Settings > Products and Services > Email e depois Gateway Domains ou M365 Mailflow Domains.
- Na coluna DMARC Reporting, clique em Not verified no domínio pretendido. Se surgir DMARC reporting setup, leia a indicação e selecione Proceed.
- No portal, abra o separador DMARC e clique em View Setup Instructions.
- Copie exatamente o host, o destino e o TTL do CNAME apresentado para a zona DNS autoritativa. Não utilize valores de exemplo deste guia.
- Depois da publicação no DNS, clique em Verify. Se a verificação falhar de imediato, aguarde o TTL ou a propagação DNS e volte a confirmar o host e o destino.
- Avalie deliberadamente as configurações opcionais em separado. Em seguida, selecione Save & Back e confirme que o estado do domínio muda para Reporting.
Em alternativa, o Entri pode efetuar a publicação no DNS, mas apenas com fornecedores DNS suportados. Na configuração do registo, selecione Configure DNS e Continue. Se o Entri não detetar automaticamente o fornecedor, selecione um fornecedor suportado. Em seguida, o responsável pelo DNS autoriza o fornecedor; se as responsabilidades estiverem separadas, o administrador encaminha-lhe o início de sessão para autorização. Change provider permite corrigir uma seleção incorreta. Depois, selecione Connect e Done. Confirme em seguida que o Entri introduziu efetivamente os registos necessários, regresse à configuração restante do domínio e efetue a verificação e a aceitação previstas. Done por si só não comprova um estado efetivo no DNS autoritativo. Para um fornecedor não suportado, prevalece o procedimento manual; a cópia de segurança da zona e a reversão aprovada aplicam-se a ambos os procedimentos.
A Sophos recomenda o CNAME, porque permite fazer alterações posteriores no portal sem voltar a alterar manualmente o TXT DMARC. Também é possível utilizar um registo TXT, mas este tem de ser publicado novamente após cada alteração de configuração. Os valores apresentados no portal são sempre os aplicáveis.
Observar primeiro e restringir a política de forma controlada
Em Policy Settings, um domínio novo ou ainda não corrigido começa com DMARC Policy: None. Isto corresponde normalmente a p=none: os sistemas de receção comunicam os resultados sem que a política DMARC exija quarentena ou rejeição. Este estado é uma fase de observação, não uma solução de proteção concluída.
Em Aggregate Reports > Reports Will Be Sent To, introduza apenas destinatários adicionais de relatórios que sejam necessários e estejam aprovados. Em Failure Reports, pode ativar Report Processing: Enabled e selecionar o âmbito em Report Options. Os relatórios de falhas podem conter dados pessoais ou relacionados com mensagens; os destinatários e a retenção têm, por isso, de ser aprovados previamente.
Em Alignment Settings, escolha deliberadamente Strict ou Relaxed. O DMARC é aprovado se pelo menos um caminho alinhado for bem-sucedido: SPF com um Envelope-From correspondente ou DKIM com um domínio de assinatura correspondente. Uma indicação de aprovação apenas de SPF ou DKIM sem alinhamento com o domínio From visível não é suficiente.
Após pelo menos duas semanas de dados representativos e depois de corrigir as fontes legítimas, pode avançar por fases de None para Quarantine e, posteriormente, Reject. Antes de cada fase, verifique os sistemas críticos para o negócio, os reencaminhamentos, os subdomínios e a reversão aprovada. Save aplica a configuração; uma pontuação superior, por si só, não justifica uma política mais restritiva.
Compreender os limites da migração de relatórios
O guia de migração atual não estabelece passos operacionais para transferir a entrega de relatórios de outra plataforma para o DMARC Manager. Os fornecedores existentes podem gerir de forma diferente os destinatários dos relatórios, os registos TXT DMARC ou as delegações DNS. Antes de alterar qualquer destino de relatórios, os administradores têm de esclarecer com o fornecedor atual e a Sophos os requisitos específicos do fornecedor relativos à transferência, ao funcionamento em paralelo, à retenção e à reversão.
Uma alteração de reporting não é uma mudança do fluxo de correio: os registos MX, smart hosts e conectores mailflow Sophos não podem ser alterados durante este processo. Nunca publique dois registos DMARC para o mesmo domínio e só pressuponha o funcionamento em paralelo dos destinatários dos relatórios se ambos os fornecedores o suportarem e aprovarem expressamente.
Interpretar o resumo e os relatórios do portal
Em My Products > Email Security > DMARC Manager, o Sophos Fusion apresenta o resumo. Pelo menos um domínio tem de estar em Reporting e enviar mensagens de saída. Os primeiros dados surgem normalmente após 24 a 48 horas. Com Domain e Date Range, selecione um domínio ou All domains e um período; a predefinição abrange 30 dias e os períodos personalizados podem abranger até 365 dias.
Domain Score e Risk Level ajudam a definir prioridades. Atualmente, o Domain Score é composto por Impersonation (80%) para DMARC, SPF e DKIM, Branding (5%) para BIMI e Privacy (15%) para TLS-RPT e MTA-STS. Aplicam-se as seguintes condições publicadas:
- a ausência ou configuração incorreta de DMARC, ou a opção None, resulta numa avaliação DMARC baixa; Quarantine resulta numa avaliação média e Reject numa avaliação elevada. A ausência de configuração SPF/DKIM ou de alinhamento pode reduzir a componente Impersonation;
- sem BIMI, o valor de Branding é 0; com BIMI válido e VMC, é 5;
- Privacy depende da configuração completa de TLS-RPT e MTA-STS, bem como de In Testing em comparação com Enforced no MTA-STS. Se ambos os registos estiverem presentes, In Testing resulta em 4 e Enforced em 5. A documentação da Sophos apresenta valores contraditórios para estados intermédios incompletos; por isso, não deve deduzir-se uma fórmula exata.
A pontuação é um indicador de configuração atualizado com atraso, não uma decisão sobre a preparação para uma política de enforcement. As alterações não aparecem de imediato e podem só refletir-se na avaliação no dia seguinte; a pontuação, por si só, não pode desencadear uma política mais restritiva. Para a operação, também são determinantes:
- Passing, Failing e Forwards na evolução da conformidade;
- novos países de origem, endereços IP ou hostnames repentinos, ou alterações acentuadas do volume;
- remetentes com volume elevado e baixa conformidade;
- diferenças entre a plataforma esperada, o resultado SPF, o resultado DKIM e o alinhamento.
Abra os detalhes com View report ou Manage DMARC. O relatório Email Senders permite associar endereços IP, hostnames, volume, Compliance, Deliverability e Reputation. Quando disponíveis e aprovados, os Failure Reports fornecem detalhes de casos individuais. Os TLS-RPT Reports referem-se a relatórios de transporte TLS e não equivalem à autenticação DMARC.
Só classifique um remetente como legítimo após confirmação técnica e organizacional. Uma marca conhecida ou um hostname plausível não é suficiente; o responsável, a finalidade do envio, a configuração SPF ou DKIM e o alinhamento têm de corresponder.
Aceitar a configuração e mantê-la em operação
A configuração é aceite quando:
- o domínio apresenta Reporting no Sophos Fusion e o DNS autoritativo devolve o valor esperado;
- os relatórios agregados das mensagens de saída atuais chegam no período esperado de 24 a 48 horas;
- todos os remetentes críticos para o negócio estão associados a um responsável e os respetivos resultados de alinhamento estão explicados;
- a política, o alinhamento e os destinatários adicionais aprovados constam do registo de alterações.
Os alertas devem comunicar reduções de conformidade, novos remetentes e problemas de verificação DNS a uma caixa de correio monitorizada. Se faltar um alerta, verifique também a pasta de spam para localizar mensagens de alert@sophosdmarc.com. Reveja mensalmente os remetentes desconhecidos, os serviços descontinuados, o estado do DNS e a adequação da política atual.
Resolver problemas comuns de forma sistemática
Falha na verificação: consulte o DNS autoritativo para o host apresentado exatamente, e exclua erros de escrita, nomes de zona anexados, conflitos CNAME, TTL e o proxy Cloudflare. Depois, selecione novamente Verify; não experimente criar repetidamente registos diferentes.
Sem dados após 48 horas: confirme se o domínio está em Reporting, envia efetivamente mensagens de saída e o registo DMARC atual encaminha os relatórios para o Manager. Verifique o fuso horário e os filtros em Domain e Date Range. Se o volume for reduzido, aguarde mais tempo.
Falha de um remetente legítimo: examine separadamente o Envelope-From, o domínio From visível, o domínio da assinatura DKIM e o seletor. Os reencaminhamentos podem interromper o SPF; um DKIM alinhado pode ainda assim permitir a aprovação no DMARC. Não torne aspf ou adkim indiscriminadamente menos restritivos; corrija primeiro o serviço responsável.
Surge um remetente desconhecido: não o aprove imediatamente. Registe o endereço IP, o hostname, o volume, os países, o período e o domínio afetado, procure internamente o responsável e, na ausência de autorização, trate-o como abuso.