O que os três registros fazem
Quando você envia um email, a caixa de entrada do outro lado faz duas perguntas ao DNS do seu domínio. Este serviço pode enviar por este domínio? E o que fazer se não puder? Três registros respondem.
- SPF lista os serviços que podem enviar email pelo seu domínio, como Google Workspace, Microsoft 365 ou sua ferramenta de newsletter.
- DKIM coloca uma assinatura em cada email. A caixa de entrada confere com uma chave no seu DNS. Cada serviço que envia por você tem a própria chave, guardada sob um nome chamado seletor.
- DMARC diz à caixa de entrada o que fazer com um email que falha nos dois: deixar passar, mandar para o spam ou recusar. Ele também pede às caixas de entrada que mandem relatórios para você.
Desde 2024, Gmail e Yahoo esperam SPF, DKIM e DMARC de quem envia muitos emails. Sem eles, mais emails seus caem no spam, e qualquer pessoa pode enviar emails que parecem seus.
Como usar o verificador
- Digite seu domínio, como suaempresa.com.br, e toque em Verificar.
- Leia os cartões de SPF e DMARC. Cada linha diz o que encontramos, em palavras simples, e se você precisa fazer algo.
- Para o DKIM, digite o seletor que o seu serviço de email informou, ou toque em Testar seletores comuns.
- Se faltar algo, copie o registro em Registros para adicionar ou mudar e adicione onde você gerencia o DNS do seu domínio.
Onde adicionar um registro
Os registros são adicionados na empresa que cuida do DNS do seu domínio. Muitas vezes é onde você comprou o domínio, como GoDaddy, Namecheap, Squarespace, Cloudflare ou Registro.br, ou a sua hospedagem. O verificador diz o nome da empresa quando conhece.
- Entre lá e procure a página chamada DNS, Registros DNS ou Editor de zona.
- Adicione um registro do tipo TXT.
- Copie o nome e o valor do verificador. A maioria das páginas de DNS acrescenta seu domínio ao nome sozinha, então use o nome curto, como _dmarc. Para o próprio domínio, o nome é @.
- Salve, espere alguns minutos e verifique de novo. Algumas mudanças levam até um dia para aparecer.
Nunca adicione um segundo registro SPF. Mude o que você já tem e coloque nele cada serviço.
SPF em palavras simples
- ~all no final marca como suspeito o email de outros remetentes. Com DMARC ativo, é a escolha comum.
- -all faz o email de outros remetentes falhar. Rígido, e certo quando todo serviço que envia por você está na lista.
- ?all não diz nada sobre outros remetentes, e +all deixa qualquer pessoa enviar em seu nome. Troque os dois por ~all.
- O limite de 10 consultas. Cada include, a, mx, ptr, exists e redirect faz a caixa de entrada consultar algo, e os includes dentro de um include também contam. Acima de 10, o SPF falha em todo email. O verificador conta para você. Para ficar abaixo do limite, tire os serviços que você não usa mais.
DMARC em palavras simples
- p=none só coleta relatórios. Um bom primeiro passo enquanto você descobre quem envia em seu nome.
- p=quarantine manda para o spam o email que falha. Passe para ela quando os relatórios mostrarem só os seus próprios serviços.
- p=reject recusa o email que falha. A configuração mais forte.
- rua é o endereço para onde vão os relatórios. Sem ele você não recebe nenhum.
- pct abaixo de 100 aplica a política só a uma parte do email que falha. sp define uma política separada para os subdomínios.
FAQ
Preciso de SPF, DKIM e DMARC?
Se você envia email do seu próprio domínio, sim. Gmail e Yahoo esperam os três de quem envia muitos emails, e todo domínio fica mais seguro com eles, porque impedem que outras pessoas enviem email em seu nome.
O que é um seletor DKIM?
O nome de uma chave. Cada serviço que assina seus emails tem o seu, e a chave fica no DNS em seletor._domainkey.seudominio.com.br. O Google Workspace usa google, o Microsoft 365 usa selector1 e selector2, e o Mailchimp usa k2 e k3. Amazon SES e Postfjord criam seletores longos e aleatórios para cada domínio, que você encontra na tela de configuração deles.
Por que meu SPF falha com consultas demais?
Cada serviço que você inclui pode incluir outros, e todos contam para um limite de 10. Se passar disso, a caixa de entrada para de conferir e o SPF falha. Tire os serviços que você não usa mais, ou pergunte a um serviço se ele pode enviar do próprio subdomínio.
p=none é seguro?
É seguro para os seus emails, porque nada é bloqueado. Mas não protege o seu nome: o email que falha chega mesmo assim. Use por algumas semanas enquanto lê os relatórios e depois passe para quarantine.
O verificador envia meu domínio à Postfjord?
Não. Seu navegador pede os registros ao DNS público da Cloudflare, e o verificador lê as respostas no seu navegador. Nada é enviado à Postfjord ou salvo.
A Postfjord pode enviar email do meu domínio?
Sim. Com o postmail, suas campanhas e automações podem sair de um endereço no seu próprio domínio em qualquer plano pago. Você adiciona três registros, e a Postfjord confere e avisa quando o domínio está pronto. Como funciona