Se os e-mails da sua empresa caem no spam, ou se alguém já recebeu uma mensagem falsa “enviada” pelo seu domínio, a causa quase sempre é a falta de três registros no DNS: SPF, DKIM e DMARC. Eles provam aos provedores de e-mail (Gmail, Outlook, Yahoo e outros) que uma mensagem realmente saiu de um servidor autorizado por você.
Desde 2024, o Gmail e o Yahoo exigem autenticação de todos os remetentes, e quem envia grandes volumes precisa dos três registros. Na prática, hoje eles são obrigatórios para qualquer empresa que dependa de e-mail.
Neste artigo
O que cada registro faz
| Registro | O que verifica | Onde fica no DNS |
|---|---|---|
| SPF | Quais servidores podem enviar e-mail pelo seu domínio | TXT na raiz do domínio |
| DKIM | Se a mensagem foi assinada pelo seu domínio e não foi alterada | TXT ou CNAME em seletor._domainkey |
| DMARC | O que fazer quando SPF e DKIM falham, e para onde enviar relatórios | TXT em _dmarc |
Antes de começar
- Acesso ao painel onde o DNS do domínio é gerenciado (Registro.br, Cloudflare, Hostinger, GoDaddy etc.).
- A lista de todos os serviços que enviam e-mail em nome do domínio: provedor de e-mail, sistema de nota fiscal, CRM, ferramenta de e-mail marketing, site.
Passo 1: configure o SPF
O SPF é um único registro TXT na raiz do domínio, que lista quem pode enviar. Use o include do seu provedor:
| Provedor | Trecho do SPF |
|---|---|
| Google Workspace | include:_spf.google.com |
| Microsoft 365 | include:spf.protection.outlook.com |
| Hostinger | include:_spf.mail.hostinger.com |
Exemplo para uma empresa que usa Microsoft 365 e um serviço de e-mail marketing:
v=spf1 include:spf.protection.outlook.com include:servico-de-marketing.com ~all
- No painel de DNS, crie (ou edite) um registro TXT com nome
@(raiz) e o valor acima, adaptado aos seus serviços. - Termine com
~all(falha leve) enquanto testa. Depois de validar, você pode usar-all(falha total).
Passo 2: ative o DKIM
O DKIM é gerado pelo próprio provedor de e-mail, que cria um par de chaves e informa o registro que você deve publicar.
- Google Workspace: no Admin Console, vá em Apps › Google Workspace › Gmail › Autenticar e-mails, gere a chave de 2048 bits e publique o registro TXT
google._domainkeyindicado. Depois volte e clique em Iniciar autenticação. - Microsoft 365: no portal do Microsoft Defender, abra as configurações de autenticação de e-mail (seção DKIM), selecione o domínio e publique os dois registros CNAME exibidos (
selector1._domainkeyeselector2._domainkey). Em seguida, ative a assinatura. - Hostinger: no hPanel, nas configurações do e-mail do domínio, a Hostinger mostra os registros de autenticação (incluindo o DKIM) para você copiar. Se o DNS do domínio estiver na própria Hostinger, eles costumam ser criados automaticamente.
Repita para cada serviço que envia pelo seu domínio (e-mail marketing, CRM): cada um fornece o próprio DKIM.
Passo 3: publique o DMARC
Crie um registro TXT com nome _dmarc. Comece apenas monitorando:
v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com.br; fo=1
p=none: não bloqueia nada, só gera relatórios.rua=: e-mail que receberá os relatórios diários dos provedores.
Acompanhe os relatórios por algumas semanas. Quando todos os serviços legítimos aparecerem com SPF ou DKIM aprovados, endureça a política aos poucos:
p=quarantine; pct=25— envia 25% das mensagens não autenticadas para o spam.p=quarantine— aplica a todas.p=reject— rejeita mensagens falsas. É a proteção completa contra falsificação do domínio.

Passo 4: verifique a configuração
Depois de publicar, aguarde alguns minutos (em alguns provedores de DNS, até algumas horas) e confira no terminal:
nslookup -type=txt seudominio.com.br
nslookup -type=txt _dmarc.seudominio.com.br
nslookup -type=txt google._domainkey.seudominio.com.br
Depois, envie um e-mail para uma conta do Gmail, abra a mensagem e clique em ⋮ › Mostrar original.
Erros comuns
Perguntas frequentes
Preciso dos três registros ou só do SPF?
Dos três. O SPF sozinho não protege contra falsificação do remetente visível e não sobrevive a encaminhamentos. O DKIM assina a mensagem, e o DMARC diz aos provedores o que fazer quando algo falha.
Posso começar com p=reject?
Não é recomendado. Comece com p=none, identifique pelos relatórios todos os serviços que enviam em seu nome e só depois avance para quarantine e reject. Pular etapas pode bloquear e-mails legítimos, como notas fiscais e boletos.
Configurei tudo e os e-mails ainda caem no spam. E agora?
A autenticação é pré-requisito, não garantia. Reputação do domínio e do IP, conteúdo das mensagens, taxa de reclamações e listas de contatos desatualizadas também pesam na entrega.