SPF, DKIM e DMARC: por que seu e-mail cai no spam e como resolver
SPF, DKIM e DMARC ajudam quem recebe a confirmar que o e-mail veio de um remetente autorizado pelo seu domínio. Registros incorretos podem levar mensagens ao spam ou causar rejeições; configurar os três ajuda na entrega, mas não garante a caixa de entrada.
Antes de começar
Tenha acesso à página do domínio no Portal do Cliente e, se o DNS estiver fora da Hospedaqui, ao painel desse provedor. Liste todos os serviços que enviam pelo domínio, inclusive o site e os sistemas da empresa, antes de alterar políticas.
O que cada registro faz
- SPF: informa quais servidores podem enviar e-mail pelo domínio usado no envio. Fica em um registro TXT na raiz do domínio.
- DKIM: acrescenta uma assinatura às mensagens. O servidor que recebe consulta uma chave no DNS para validar a assinatura e conferir se o conteúdo assinado foi alterado.
- DMARC: confere se o domínio visível no remetente está alinhado ao domínio validado pelo SPF ou DKIM e informa o tratamento desejado quando essa conferência falha.
Passo a passo
-
Confira onde o DNS é administrado
Quando o DNS fica na Hospedaqui, SPF, DKIM e DMARC já vêm configurados. Se ele fica em outro lugar, será preciso conferir os registros no painel desse provedor. Veja o tutorial de apontamento do domínio se tiver dúvida.
-
Pegue os valores da sua conta
Abra o domínio no Portal do Cliente e consulte os registros DNS. Use o SPF e os CNAMEs de DKIM exibidos ali, ou peça os valores à equipe no WhatsApp. Copie nome, tipo e destino exatamente; os exemplos abaixo explicam o formato e não substituem os dados da conta.
-
Confira ou publique os registros
No painel que administra o DNS, confira o TXT de SPF na raiz, os registros DKIM nos seletores indicados pelo portal e o TXT de DMARC em
_dmarc. Não crie um segundo SPF na mesma raiz: reúna todos os remetentes autorizados em um único registro, com orientação da equipe. Comece o DMARC comp=nonese ainda estiver conferindo os remetentes; usep=quarantinedepois de validar os envios legítimos. -
Envie uma mensagem e confira os cabeçalhos
Depois da propagação, envie um e-mail profissional para outra caixa sua. No destinatário, abra “Mostrar original”, “Ver origem” ou os cabeçalhos da mensagem e procure o resultado do servidor recebedor em
Authentication-Results:spf=pass,dkim=passedmarc=pass. Teste também cada sistema que envia pelo domínio.
Formato dos registros
Os valores exatos de SPF e DKIM são os do Portal do Cliente. Com DNS na Hospedaqui, os três registros já estão prontos. Com DNS externo, use o painel desse provedor ou peça orientação no WhatsApp.
SPF: TXT na raiz
O nome costuma ser @ ou o domínio completo. Este é apenas um exemplo genérico: autoriza os servidores do MX e não deve ser copiado como configuração da sua conta sem conferir o portal.
Tipo: TXT
Nome: @
Exemplo genérico: v=spf1 mx -all
Se o site ou outros sistemas também enviam mensagens, eles precisam estar contemplados na configuração indicada para o domínio. Mantenha somente um registro que comece com v=spf1 na mesma raiz.
DKIM: CNAME ou TXT no seletor
O formato do nome é SELETOR._domainkey.SEUDOMINIO. O seletor identifica a chave de assinatura. Na Hospedaqui, copie os nomes e destinos dos CNAMEs exibidos na página do domínio no portal. Em configurações que usam TXT, o valor é a chave pública fornecida pelo serviço de envio. Não invente seletor, chave ou destino, nem use os de outra conta.
DMARC: TXT em _dmarc
Durante a conferência dos remetentes, p=none permite observar o resultado sem pedir quarentena por essa política. Depois de validar todos os envios legítimos, a política recomendada abaixo pede que mensagens que falhem no DMARC sejam tratadas como suspeitas. adkim=r e aspf=r usam alinhamento relaxado, que aceita subdomínios do mesmo domínio organizacional.
Tipo: TXT
Nome: _dmarc
Durante a conferência: v=DMARC1; p=none; adkim=r; aspf=r
Após validar os envios: v=DMARC1; p=quarantine; adkim=r; aspf=r
Escolha uma política e publique apenas um TXT de DMARC em _dmarc. Se já há uma política configurada, confira com a equipe antes de substituí-la. p=none sozinho não envia relatórios por e-mail; a verificação aqui é feita pelos cabeçalhos das mensagens de teste.
Resultado esperado nos cabeçalhos
spf=pass
dkim=pass
dmarc=pass
Esses resultados devem vir da verificação do servidor que recebeu a mensagem. O DMARC precisa de pelo menos um resultado válido e alinhado, SPF ou DKIM. Se não encontrar o resultado, a verificação está incompleta; peça ajuda à equipe.
Outros motivos de cair no spam
Além da autenticação, o conteúdo, a reputação de envio e os filtros do destinatário influenciam a entrega. Uma mensagem devolvida com erro é diferente de uma mensagem aceita e colocada no spam. Leia também a explicação que acompanha o código:
550 5.1.1 — Destinatário inexistente
452 4.2.2 — Caixa do destinatário cheia
554 5.7.1 — Mensagem rejeitada por política ou bloqueio
- Destinatário inexistente (550 5.1.1): confirme o endereço e corrija erros de digitação ou espaços extras antes de reenviar.
- Caixa cheia (452 4.2.2): avise o destinatário por outro canal para liberar espaço; depois tente novamente.
- Bloqueio por lista (554 5.7.1): esse código também pode ter outras causas. Se a explicação mencionar uma lista de bloqueio e a restrição for temporária, tente reenviar mais tarde. Se persistir, envie o erro à equipe para investigar; repetir o envio sozinho não remove o bloqueio.
- Caractere inválido no endereço: confira aspas, espaços e pontuação copiada junto com o e-mail. Digite novamente o endereço correto.
- Anexo com extensão dupla: um arquivo como
relatorio.xls.pdfpode ser bloqueado. Confirme o formato real e, se ele for um PDF legítimo, userelatorio.pdf. Não renomeie um executável para contornar a proteção.
Deu erro?
- SPF falhou: confira se publicou o valor da conta no DNS que responde pelo domínio e se há SPF duplicado. Verifique também se o sistema remetente está autorizado.
- DKIM falhou ou não apareceu: compare os seletores e os destinos com o portal, inclusive se o painel acrescenta o domínio automaticamente. Aguarde a propagação e faça um novo envio.
- DMARC falhou: confira o alinhamento entre o domínio visível no remetente e o validado por SPF ou DKIM. Valide os sistemas de envio com a equipe antes de endurecer a política.
Se o aplicativo nem consegue enviar a mensagem, confira primeiro os dados de conexão e autenticação SMTP.