Pular para o conteúdo
TECHNOARTH Tecnologia na prática.
Segurança

Como configurar SPF, DKIM e DMARC no seu domínio

Os três registros que fazem seus e-mails chegarem na caixa de entrada e impedem que golpistas usem o seu domínio. Guia prático com exemplos para Google Workspace, Microsoft 365 e Hostinger.

Se os e-mails da sua empresa caem no spam, ou se alguém já recebeu uma mensagem falsa “enviada” pelo seu domínio, a causa quase sempre é a falta de três registros no DNS: SPF, DKIM e DMARC. Eles provam aos provedores de e-mail (Gmail, Outlook, Yahoo e outros) que uma mensagem realmente saiu de um servidor autorizado por você.

Desde 2024, o Gmail e o Yahoo exigem autenticação de todos os remetentes, e quem envia grandes volumes precisa dos três registros. Na prática, hoje eles são obrigatórios para qualquer empresa que dependa de e-mail.

Neste artigo
  1. O que cada registro faz
  2. Antes de começar
  3. Passo 1: configure o SPF
  4. Passo 2: ative o DKIM
  5. Passo 3: publique o DMARC
  6. Passo 4: verifique a configuração
  7. Erros comuns
  8. Perguntas frequentes

O que cada registro faz

RegistroO que verificaOnde fica no DNS
SPFQuais servidores podem enviar e-mail pelo seu domínioTXT na raiz do domínio
DKIMSe a mensagem foi assinada pelo seu domínio e não foi alteradaTXT ou CNAME em seletor._domainkey
DMARCO que fazer quando SPF e DKIM falham, e para onde enviar relatóriosTXT em _dmarc

Antes de começar

  • Acesso ao painel onde o DNS do domínio é gerenciado (Registro.br, Cloudflare, Hostinger, GoDaddy etc.).
  • A lista de todos os serviços que enviam e-mail em nome do domínio: provedor de e-mail, sistema de nota fiscal, CRM, ferramenta de e-mail marketing, site.

Passo 1: configure o SPF

O SPF é um único registro TXT na raiz do domínio, que lista quem pode enviar. Use o include do seu provedor:

ProvedorTrecho do SPF
Google Workspaceinclude:_spf.google.com
Microsoft 365include:spf.protection.outlook.com
Hostingerinclude:_spf.mail.hostinger.com

Exemplo para uma empresa que usa Microsoft 365 e um serviço de e-mail marketing:

v=spf1 include:spf.protection.outlook.com include:servico-de-marketing.com ~all
  1. No painel de DNS, crie (ou edite) um registro TXT com nome @ (raiz) e o valor acima, adaptado aos seus serviços.
  2. Termine com ~all (falha leve) enquanto testa. Depois de validar, você pode usar -all (falha total).

Passo 2: ative o DKIM

O DKIM é gerado pelo próprio provedor de e-mail, que cria um par de chaves e informa o registro que você deve publicar.

  • Google Workspace: no Admin Console, vá em Apps › Google Workspace › Gmail › Autenticar e-mails, gere a chave de 2048 bits e publique o registro TXT google._domainkey indicado. Depois volte e clique em Iniciar autenticação.
  • Microsoft 365: no portal do Microsoft Defender, abra as configurações de autenticação de e-mail (seção DKIM), selecione o domínio e publique os dois registros CNAME exibidos (selector1._domainkey e selector2._domainkey). Em seguida, ative a assinatura.
  • Hostinger: no hPanel, nas configurações do e-mail do domínio, a Hostinger mostra os registros de autenticação (incluindo o DKIM) para você copiar. Se o DNS do domínio estiver na própria Hostinger, eles costumam ser criados automaticamente.

Repita para cada serviço que envia pelo seu domínio (e-mail marketing, CRM): cada um fornece o próprio DKIM.

Passo 3: publique o DMARC

Crie um registro TXT com nome _dmarc. Comece apenas monitorando:

v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com.br; fo=1
  • p=none: não bloqueia nada, só gera relatórios.
  • rua=: e-mail que receberá os relatórios diários dos provedores.

Acompanhe os relatórios por algumas semanas. Quando todos os serviços legítimos aparecerem com SPF ou DKIM aprovados, endureça a política aos poucos:

  1. p=quarantine; pct=25 — envia 25% das mensagens não autenticadas para o spam.
  2. p=quarantine — aplica a todas.
  3. p=reject — rejeita mensagens falsas. É a proteção completa contra falsificação do domínio.
Painel de DNS com os registros SPF (TXT na raiz), DKIM (CNAME selector1 e selector2) e DMARC (TXT _dmarc) destacados
Exemplo com Microsoft 365: SPF (1), os dois CNAME do DKIM (2) e DMARC (3). Os nomes dos campos variam por provedor de DNS.

Passo 4: verifique a configuração

Depois de publicar, aguarde alguns minutos (em alguns provedores de DNS, até algumas horas) e confira no terminal:

Comando
nslookup -type=txt seudominio.com.br
nslookup -type=txt _dmarc.seudominio.com.br
nslookup -type=txt google._domainkey.seudominio.com.br

Depois, envie um e-mail para uma conta do Gmail, abra a mensagem e clique em ⋮ › Mostrar original.

Erros comuns

Perguntas frequentes

Preciso dos três registros ou só do SPF?

Dos três. O SPF sozinho não protege contra falsificação do remetente visível e não sobrevive a encaminhamentos. O DKIM assina a mensagem, e o DMARC diz aos provedores o que fazer quando algo falha.

Posso começar com p=reject?

Não é recomendado. Comece com p=none, identifique pelos relatórios todos os serviços que enviam em seu nome e só depois avance para quarantine e reject. Pular etapas pode bloquear e-mails legítimos, como notas fiscais e boletos.

Configurei tudo e os e-mails ainda caem no spam. E agora?

A autenticação é pré-requisito, não garantia. Reputação do domínio e do IP, conteúdo das mensagens, taxa de reclamações e listas de contatos desatualizadas também pesam na entrega.

Compartilhar

Sobre o autor

Equipe TECHNOARTH

Redação do TECHNOARTH: tutoriais, guias, comparativos e notícias de tecnologia produzidos com apoio de IA e verificados nas fontes oficiais dos fabricantes.