Um guia prático para autenticar o seu próprio domínio: publique SPF, DKIM e DMARC na ordem certa, mantenha os seus IPs de envio fora das listas de bloqueio e verifique que cada camada realmente passa.
Este é um guia prático de configuração: como publicar SPF, DKIM e DMARC para um domínio a partir do qual você envia e-mails, manter os seus IPs de envio fora das listas de bloqueio RBL e verificar que tudo realmente funciona. Se primeiro quiser a teoria em linguagem simples sobre o que cada mecanismo é, leia qualquer texto introdutório geral sobre “como funciona a autenticação de e-mail” — aqui focamos nos registos que você cria, na ordem em que os implementa e nos erros que quebram o correio real.
TXT) — normalmente o seu registrador ou provedor de DNS.O SPF é um único registo TXT na raiz do seu domínio que lista os servidores autorizados a enviar por ele. A regra que faz todos tropeçarem: um domínio só pode ter um registo SPF. Se usar vários remetentes, junte-os todos numa só linha com múltiplos mecanismos include: — você não publica dois registos SPF.
Um registo típico para um domínio que envia através do Google Workspace mais uma ferramenta de marketing:
example.com. IN TXT "v=spf1 include:_spf.google.com include:sendgrid.net -all"
| Elemento | Significado |
|---|---|
include:_spf.google.com | Autoriza por referência toda a faixa de envio de um provedor. Obtenha o token exato na documentação de cada remetente. |
ip4: / ip6: | Autoriza o seu próprio servidor de e-mail pelo seu IP público, por exemplo ip4:203.0.113.10. |
~all vs -all | ~all = softfail (comece por aqui enquanto testa); -all = hardfail (mude para ele quando a lista estiver completa). |
O limite de 10 consultas. O SPF permite no máximo 10 consultas DNS enquanto é avaliado; cada mecanismo include: e a/mx pode custar uma ou mais. Exceda-o e o SPF devolve permerror — tratado como uma falha. Se empilhar muitos provedores, remova os includes não utilizados ou use um serviço de achatamento (flattening) de SPF em vez de acumular ainda mais.
Comece suave, depois reforce. Publique com ~all durante uma ou duas semanas, confirme que nenhum remetente legítimo falha e, então, mude o mecanismo final para -all.
O DKIM adiciona uma assinatura criptográfica a cada mensagem. Raramente você constrói a chave à mão — cada plataforma de envio gera-a e fornece-lhe um registo TXT (ou CNAME) para publicar sob um seletor. Faça isto por remetente: Google, Microsoft, o seu ESP e o seu próprio servidor recebem cada um o seu próprio seletor e chave.
google, s1) e uma chave pública.<selector>._domainkey.example.com. Provedores que usam um CNAME permitem-lhes rotacionar a chave por si — prefira isso quando for oferecido.DKIM-Signature:. Prefira uma chave de 2048 bits onde puder escolher.Como a assinatura viaja dentro da mensagem, o DKIM sobrevive ao reencaminhamento (ao contrário do SPF) — que é exatamente por isso que o próximo passo se apoia nele.
O DMARC liga o SPF e o DKIM ao endereço From: visível e diz aos destinatários o que fazer em caso de falha. Nunca comece em p=reject — você fará ricochetear o seu próprio correio legítimo de um remetente que esqueceu. Implemente-o em três fases, observando os relatórios entre cada uma.
| Fase | Registo em _dmarc.example.com | Objetivo |
|---|---|---|
| 1. Monitorizar | v=DMARC1; p=none; rua=mailto:dmarc@example.com | Não muda nada para os destinatários; apenas recolhe relatórios agregados de quem envia em seu nome. |
| 2. Quarentena | v=DMARC1; p=quarantine; pct=25; rua=… | Envia uma fração do correio que falha para o spam. Aumente o pct à medida que ganha confiança. |
| 3. Aplicar | v=DMARC1; p=reject; rua=…; sp=reject | Rejeita totalmente o correio falsificado. sp= define a política para os subdomínios. |
O endereço rua= recebe relatórios agregados em XML diariamente dos destinatários. Leia-os (um visualizador gratuito de relatórios DMARC basta no início): cada um lista os IPs de envio que usam o seu domínio e se passaram no SPF e no DKIM com alinhamento. O alinhamento é a armadilha — uma mensagem não pode apenas passar no SPF ou no DKIM, o domínio que passa tem de corresponder ao domínio From:. Se um serviço legítimo passa no DKIM para o seu próprio domínio mas não para o seu, corrija-o publicando o DKIM desse serviço sob o seu domínio (Passo 2) antes de avançar para a aplicação.
SPF/DKIM/DMARC provam a identidade; as listas de bloqueio RBL (DNSBLs) julgam a reputação do IP de envio. Uma mensagem perfeitamente autenticada continua a cair no spam se o seu IP estiver listado. Você não publica nada para as RBLs — você mantém-se limpo delas:
Se acabar por ser listado, a maioria das listas respeitáveis (Spamhaus e outras) mostra o porquê e oferece remoção em regime de autosserviço assim que a causa é corrigida. Corrija primeiro, depois solicite a remoção — sair da lista enquanto o problema persiste apenas o coloca lá de novo.
Publicar registos não é prova. Confirme cada camada:
dig TXT example.com, dig TXT google._domainkey.example.com, dig TXT _dmarc.example.com (ou nslookup -type=TXT no Windows).Authentication-Results: — ele indica spf=pass, dkim=pass e dmarc=pass (ou a falha exata) tal como o destinatário a viu. Essa é a verdade absoluta.p=none para a aplicação.| Sintoma | Causa habitual e correção |
|---|---|
SPF permerror | Dois registos SPF, ou mais de 10 consultas DNS. Junte num só registo; corte os include: não utilizados. |
| Correio legítimo falha no SPF | Um remetente que se esqueceu de autorizar, ou o correio foi reencaminhado. Adicione o remetente; conte com o alinhamento DKIM+DMARC para o reencaminhamento. |
DKIM fail (hash do corpo) | Algo reescreveu a mensagem em trânsito (o rodapé de uma lista de distribuição, um appliance). Assine com canonicalização relaxada; exclua cabeçalhos voláteis. |
| DMARC falha apesar de SPF/DKIM passarem | Sem alinhamento — o domínio que passa não é o seu domínio From:. Publique o DKIM desse remetente sob o seu próprio domínio. |
| Subdomínios são falsificados | Sem política de subdomínios. Adicione sp=reject ao registo DMARC. |
Assim que os três registos estiverem ativos, alinhados e verificados — e os seus IPs se mantiverem fora das listas de bloqueio — você fechou a porta a que pessoas falsifiquem o seu domínio e deu ao seu correio real a melhor hipótese possível de chegar à caixa de entrada. Para validar endereços individuais em qualquer domínio, o verificador de e-mail na página inicial executa por si as verificações de caixa de correio ao vivo.