Autenticação da mensagem
A autenticação da mensagem permite verificar se um e-mail se origina ou não onde ele informa se originar. O Sophos Email usa DMARC, SPF e DKIM para isso.
As verificações de autenticação da mensagem são realizadas na ordem em que aparecem na sua política do Email Security. Se um e-mail é reprovado na primeira autenticação da mensagem, as outras autenticações não são realizadas. Consulte Como funciona a Autenticação de mensagens.
Para obter mais informações sobre a ordem em que as autenticações são realizadas em diferentes cenários, consulte Sequência de autenticação de mensagem.
Recomendamos definir cada categoria de autenticação da mensagem como Quarentena.
É possível ignorar as autenticações da mensagem permitindo domínios e endereços de e-mail na Lista de permissão de recebimento.
Para cada uma das autenticações da mensagem, você pode optar por enviar mensagens que falham para a Quarentena do usuário final.
Alerta
Se você está inscrito no Sophos EMS e está configurado por trás de sua ferramenta de segurança de e-mail principal de um provedor terceirizado, a Sophos pode receber e-mails modificados. Como resultado, as verificações DKIM podem falhar e o alinhamento do DMARC não funcionará corretamente. Uma verificação de DKIM ou DMARC com falha não significa necessariamente que o e-mail é um risco à segurança.
Configurar autenticação da mensagem
Para configurar a autenticação da mensagem, siga este procedimento:
- Na sua política do Email Security, vá para Configurações > Entrada > Autenticação.
-
Ative as verificações DMARC, SPF e DKIM conforme necessário.
Nota
Por padrão, a verificação DMARC está ativada, e Falha irrecuperável está definida como Conformar com política do remetente.
-
Clique em Adicionar regra para configurar os tipos de falhas e escolher a ação para cada verificação.
Para obter detalhes sobre os tipos de falhas disponíveis e as ações, consulte DMARC, SPF e DKIM.
-
Salve a política.
As novas configurações de autenticação se aplicam a todos os e-mails de entrada. As condições adicionadas são verificadas de cima para baixo, e a primeira correspondência é aplicada.
DMARC
DMARC (Domain-based Message Authentication, Reporting and Conformance) é uma política de autenticação de e-mail e um protocolo de relatório. Desenvolve-se em protocolos DKIM e SPF para detectar e impedir a falsificação de e-mail. É possível controlar o que acontece com as mensagens reprovadas na verificação DMARC.
Assista a este vídeo para aprender como configurar as opções DMARC.

Falha irrecuperável: Esta falha ocorre quando uma mensagem é reprovada no DMARC porque nem o SPF nem o DKIM passam com alinhamento. Por padrão, essa opção é definida como Conformar com política do remetente.
O alinhamento SPF é verificado para o domínio no cabeçalho header-from em comparação ao domínio no envelope-from. A alinhamento DKIM é verificado para o d=domain na assinatura DKIM em relação ao domínio no header-from.
Você também pode configurar sua política do Email Security para verificar os tipos de falhas DMARC.
Você pode configurar as seguintes opções:
-
p=none: Esta opção permite que você tome uma ação para a falha de DMARC quando a política do remetente está definida como
none.Nota
Adicionar esse tipo de falha é útil apenas quando a opção Falha irrecuperável estiver definida como Conformar com política do remetente. Quando você usar Conformar com política do remetente e o remetente tiver definido a política como nenhum (
p=none), a ação de falha não pode ser executada se a verificação DMARC falhar para a mensagem do remetente. -
Não compatível: Esta falha ocorre quando não existe um registro DMARC para o domínio remetente. Esse tipo de falha é relevante apenas para o modo gateway.
- M365 bestguesspass: Esse tipo de falha é relevante apenas para o modo Fluxo de Emails M365. Para ver detalhes sobre como o M365 avalia "bestguesspass", consulte a documentação do M365.
- Falha temporária: Esta falha ocorre quando a busca de registro DMARC no DNS (servidor de nomes de domínio) responde com Falha Temporária. Esse erro pode se resolver sozinho, sem qualquer intervenção.
- Falha permanente: Esta falha ocorre quando o registro DMARC do domínio retornado pela busca DNS não pode ser interpretado corretamente. Esse erro pode ser resolvido pelo proprietário do registro DNS.
Para cada tipo de falha, você pode aplicar uma ação da seguinte forma:
-
Conformar com política do remetente: O que acontece com a mensagem depende daquilo que o remetente determinou em sua política DMARC. Esse é o valor padrão.
Nota
Esta ação se aplica apenas a Falha irrecuperável.
-
Tag da linha de assunto: O Sophos Email adiciona uma tag à linha de assunto da mensagem indicando que é uma mensagem spoofing (falsa).
-
Quarentena: A mensagem é posta em quarentena.
Nota
Se você selecionar Incluir na Quarentena de Usuário Final, os usuários poderão verificar, liberar ou deletar mensagens. Consulte Quarentena de usuário final.
-
Rejeitar: A mensagem é rejeitada.
Nota
Cabeçalhos brutos não estão disponíveis para as mensagens rejeitadas.
-
Entregar: A mensagem é entregue para a próxima camada de varredura.
SPF
A Estrutura de Política de Remetentes, ou SPF (Sender Policy Framework), lhe permite verificar se os e-mails recebidos vêm de um endereço de IP autorizado pelos administradores do domínio remetente. E-mails do tipo spam e phishing frequentemente recorrem à falsificação dos endereços.
Falha irrecuperável ocorre quando o endereço IP do remetente não está listado como um remetente autorizado. Para garantir que apenas o endereço IP autorizado possa enviar e-mails, o remetente deve adicionar -all no registro SPF. Essa opção é a verificação SPF padrão para a qual você pode configurar a ação de falha.
Você também pode configurar outros tipos de falhas SPF, como:
- Falha funcional: Ocorre quando o endereço IP do remetente provavelmente não está autorizado. Isso pode ser porque o proprietário do domínio não definiu uma restrição mais definitiva, o que resultaria em uma "falha" mais forte. Para garantir que apenas o endereço IP autorizado possa enviar e-mails, mas não definitivamente, o remetente deve adicionar
~allno registro SPF. - Neutra: Ocorre quando o domínio do remetente afirma explicitamente que não está afirmando se o endereço IP do remetente está autorizado ou não, especificando
?allno registro SPF. Nesse caso, e-mails de qualquer endereço IP de remetente geram um resultado neutro. - Não compatível: Ocorre quando o remetente não configurou o registro SPF.
- Falha temporária: Ocorre devido a um erro temporário, geralmente devido ao DNS, ao executar a verificação. Esse erro pode se resolver sem qualquer intervenção do operador DNS.
- Falha permanente: Ocorre quando os registros publicados do domínio não podem ser interpretados corretamente. Isso indica um erro que requer a intervenção do operador DNS.
Para cada tipo de falha, você pode aplicar uma ação da seguinte forma:
- Tag da linha de assunto: O Sophos Email adiciona uma tag à linha de assunto da mensagem indicando que é uma mensagem spoofing (falsa). Esse é o valor padrão.
-
Quarentena: A mensagem é posta em quarentena.
Nota
Se você selecionar Incluir na Quarentena de Usuário Final, os usuários poderão verificar, liberar ou deletar mensagens. Consulte Quarentena de usuário final.
-
Rejeitar: A mensagem é rejeitada.
Nota
Cabeçalhos brutos não estão disponíveis para as mensagens rejeitadas.
-
Entregar: A mensagem é entregue para o próximo estágio.
DKIM
DKIM (DomainKeys Identified Mail) é uma estrutura de autenticação usada para assinar e validar uma mensagem baseada no domínio do remetente. É possível controlar o que acontece com as mensagens reprovadas na verificação DKIM.
Falha irrecuperável ocorre quando o DKIM é configurado, a assinatura DKIM está no e-mail e o DNS responde corretamente, mas a verificação DKIM não passou. Esta opção é a verificação DKIM padrão para a qual você pode configurar a ação em caso de falha.
Você também pode configurar outros tipos de falha DKIM, tais como:
- Não compatível: Ocorre quando o remetente não configurou o DKIM, ou a chave DKIM publicada pelo remetente no registro DNS não é válida.
- Falha temporária: Ocorre devido a um erro temporário, geralmente devido ao DNS, ao executar a verificação. Esse erro pode se resolver sem qualquer intervenção do operador DNS.
- Falha permanente: Ocorre quando os registros publicados do domínio não podem ser interpretados corretamente. Isso indica um erro que requer a intervenção do operador DNS.
Para cada tipo de falha, você pode aplicar uma ação da seguinte forma:
- Tag da linha de assunto: O Sophos Email adiciona uma tag à linha de assunto da mensagem indicando que é uma mensagem spoofing (falsa). Esse é o valor padrão.
-
Quarentena: A mensagem é posta em quarentena.
Nota
Se você selecionar Incluir na Quarentena de Usuário Final, os usuários poderão verificar, liberar ou deletar mensagens. Consulte Quarentena de usuário final.
-
Rejeitar: A mensagem é rejeitada.
Nota
Cabeçalhos brutos não estão disponíveis para as mensagens rejeitadas.
-
Entregar: A mensagem é entregue para o próximo estágio.