Central de Ajuda

Guia da Central de Ajuda

DMARC fail, policy reject ou erro 5.7.26: alinhamento SPF/DKIM e correção segura

DMARC verifica se a mensagem possui autenticação SPF ou DKIM alinhada ao domínio mostrado ao usuário no campo From. Retornos como DMARC fail, policy reject, unauthenticated email is not accepted ou 550 5.7.26 aparecem quando nenhuma das duas rotas passa com alinhamento e o destinatário aplica a política publicada pelo domínio.

Passar SPF ou DKIM não basta: é preciso alinhar

MétodoIdentidade autenticadaAlinhamento DMARC
SPFDomínio do envelope ou Return-Path.Deve alinhar com o domínio do From.
DKIMDomínio d= da assinatura.Deve alinhar com o domínio do From.

DMARC passa quando ao menos uma dessas rotas passa e alinha. Em modo relaxado, um subdomínio organizacionalmente relacionado pode alinhar; em modo estrito, os domínios precisam coincidir conforme a política.

Exemplo de política

_dmarc.exemplo.com.br. TXT "v=DMARC1; p=none; rua=mailto:dmarc@exemplo.com.br"

O exemplo começa em monitoramento. O endereço precisa existir e receber relatórios; provedores externos de análise podem exigir autorização DNS adicional.

Significado das políticas

  • p=none: solicita relatórios e monitora, sem pedir quarentena ou rejeição por DMARC;
  • p=quarantine: pede tratamento suspeito para mensagens que falham;
  • p=reject: pede rejeição de mensagens não alinhadas;
  • sp=: pode definir política para subdomínios;
  • adkim= e aspf=: controlam alinhamento relaxado ou estrito.

Correção segura, sem derrubar envios legítimos

  1. Liste todas as fontes legítimas que usam o domínio: cPanel, site, financeiro, CRM, marketing, help desk, Google, Microsoft e dispositivos.
  2. Ative SPF e DKIM em cada fonte e confirme os resultados em mensagens reais.
  3. Garanta que ao menos um método alinhe com o From. Para serviços externos, configure DKIM próprio e, quando disponível, Return-Path personalizado.
  4. Publique uma única política DMARC em _dmarc.domínio, inicialmente em monitoramento.
  5. Receba e analise relatórios agregados por tempo suficiente para identificar origens esquecidas e tentativas de falsificação.
  6. Corrija origens legítimas; não autorize sistemas desconhecidos apenas para melhorar a porcentagem.
  7. Avance gradualmente para quarentena e rejeição somente após medir o impacto.

Causas típicas do erro 5.7.26

  • formulário envia com o e-mail do visitante no From;
  • SPF passa para o domínio do provedor, mas não alinha;
  • DKIM está ausente, usa outro domínio ou aponta para seletor incorreto;
  • mais de um registro DMARC foi publicado;
  • o registro foi criado no domínio raiz, não em _dmarc;
  • um encaminhamento quebrou SPF e a assinatura DKIM não sobreviveu;
  • a política foi colocada em reject antes do inventário de remetentes.

Mudança importante no padrão atual

O DMARC atual é especificado pela RFC 9989, que substituiu a versão informativa anterior. A recomendação do padrão é observar relatórios antes de avançar para políticas restritivas. Não trate exemplos antigos com a tag pct como estratégia moderna de implantação sem revisar o padrão vigente.

DMARC protege contra quê?

Ele reduz falsificação direta do domínio visível, mas não impede domínios parecidos, contas legítimas comprometidas ou conteúdo malicioso enviado por uma origem autorizada. Use também MFA, controle de credenciais, SPF/DKIM corretos, monitoramento, filtros e treinamento.

Se SPF ou DKIM ainda falham, corrija primeiro pelos guias de SPF e DKIM. Para validar no cPanel, consulte Capacidade de entrega de e-mail.

Referências oficiais: RFC 9989 — DMARC, implantação recomendada pelo Google e erro 5.7.26 no Gmail.

Recursos relacionados

Continue com tutoriais, ferramentas e serviços relacionados ao diagnóstico.

dmarc, smtp-5-7-26, spf, dkim, email-authentication
Este guia resolveu sua dúvida? Seu retorno ajuda a priorizar as próximas revisões.
Atendimento técnico

Não encontrou o resultado esperado?

Abra um chamado e envie a mensagem de erro completa, o domínio ou serviço afetado, o horário do teste e capturas de tela sem senhas.