O que o SPF verifica
SPF permite que um domínio publique quais servidores estão autorizados a enviar mensagens usando aquele domínio na identidade avaliada pelo protocolo. O resultado SPF, sozinho, não garante que o domínio exibido ao usuário no campo From esteja alinhado com essa identidade.
O que o DKIM verifica
DKIM adiciona uma assinatura criptográfica à mensagem. O servidor receptor consulta a chave pública publicada em DNS e verifica se a assinatura é válida para o domínio indicado pela assinatura DKIM.
Onde o DMARC entra
DMARC relaciona o domínio do campo From com identidades autenticadas por SPF e DKIM. Para uma mensagem passar na avaliação DMARC, pelo menos um dos mecanismos precisa passar com alinhamento adequado ao domínio do autor.
O domínio também pode publicar uma política DMARC para indicar sua preferência de tratamento quando a validação falha, incluindo as políticas none, quarantine e reject.
Como começar com segurança
Antes de endurecer uma política DMARC, identifique os serviços que enviam e-mail pelo domínio, valide SPF e DKIM, publique uma política inicial compatível com observação e acompanhe os resultados de autenticação e alinhamento.