SPF, DKIM e DMARC: por que seu e-mail cai no spam e como resolver

SPF, DKIM e DMARC ajudam quem recebe a confirmar que o e-mail veio de um remetente autorizado pelo seu domínio. Registros incorretos podem levar mensagens ao spam ou causar rejeições; configurar os três ajuda na entrega, mas não garante a caixa de entrada.

Antes de começar

Tenha acesso à página do domínio no Portal do Cliente e, se o DNS estiver fora da Hospedaqui, ao painel desse provedor. Liste todos os serviços que enviam pelo domínio, inclusive o site e os sistemas da empresa, antes de alterar políticas.

O que cada registro faz

  • SPF: informa quais servidores podem enviar e-mail pelo domínio usado no envio. Fica em um registro TXT na raiz do domínio.
  • DKIM: acrescenta uma assinatura às mensagens. O servidor que recebe consulta uma chave no DNS para validar a assinatura e conferir se o conteúdo assinado foi alterado.
  • DMARC: confere se o domínio visível no remetente está alinhado ao domínio validado pelo SPF ou DKIM e informa o tratamento desejado quando essa conferência falha.

Passo a passo

  1. Confira onde o DNS é administrado

    Quando o DNS fica na Hospedaqui, SPF, DKIM e DMARC já vêm configurados. Se ele fica em outro lugar, será preciso conferir os registros no painel desse provedor. Veja o tutorial de apontamento do domínio se tiver dúvida.

  2. Pegue os valores da sua conta

    Abra o domínio no Portal do Cliente e consulte os registros DNS. Use o SPF e os CNAMEs de DKIM exibidos ali, ou peça os valores à equipe no WhatsApp. Copie nome, tipo e destino exatamente; os exemplos abaixo explicam o formato e não substituem os dados da conta.

  3. Confira ou publique os registros

    No painel que administra o DNS, confira o TXT de SPF na raiz, os registros DKIM nos seletores indicados pelo portal e o TXT de DMARC em _dmarc. Não crie um segundo SPF na mesma raiz: reúna todos os remetentes autorizados em um único registro, com orientação da equipe. Comece o DMARC com p=none se ainda estiver conferindo os remetentes; use p=quarantine depois de validar os envios legítimos.

  4. Envie uma mensagem e confira os cabeçalhos

    Depois da propagação, envie um e-mail profissional para outra caixa sua. No destinatário, abra “Mostrar original”, “Ver origem” ou os cabeçalhos da mensagem e procure o resultado do servidor recebedor em Authentication-Results: spf=pass, dkim=pass e dmarc=pass. Teste também cada sistema que envia pelo domínio.

Formato dos registros

Os valores exatos de SPF e DKIM são os do Portal do Cliente. Com DNS na Hospedaqui, os três registros já estão prontos. Com DNS externo, use o painel desse provedor ou peça orientação no WhatsApp.

SPF: TXT na raiz

O nome costuma ser @ ou o domínio completo. Este é apenas um exemplo genérico: autoriza os servidores do MX e não deve ser copiado como configuração da sua conta sem conferir o portal.

Tipo: TXT
Nome: @
Exemplo genérico: v=spf1 mx -all

Se o site ou outros sistemas também enviam mensagens, eles precisam estar contemplados na configuração indicada para o domínio. Mantenha somente um registro que comece com v=spf1 na mesma raiz.

DKIM: CNAME ou TXT no seletor

O formato do nome é SELETOR._domainkey.SEUDOMINIO. O seletor identifica a chave de assinatura. Na Hospedaqui, copie os nomes e destinos dos CNAMEs exibidos na página do domínio no portal. Em configurações que usam TXT, o valor é a chave pública fornecida pelo serviço de envio. Não invente seletor, chave ou destino, nem use os de outra conta.

DMARC: TXT em _dmarc

Durante a conferência dos remetentes, p=none permite observar o resultado sem pedir quarentena por essa política. Depois de validar todos os envios legítimos, a política recomendada abaixo pede que mensagens que falhem no DMARC sejam tratadas como suspeitas. adkim=r e aspf=r usam alinhamento relaxado, que aceita subdomínios do mesmo domínio organizacional.

Tipo: TXT
Nome: _dmarc
Durante a conferência: v=DMARC1; p=none; adkim=r; aspf=r
Após validar os envios: v=DMARC1; p=quarantine; adkim=r; aspf=r

Escolha uma política e publique apenas um TXT de DMARC em _dmarc. Se já há uma política configurada, confira com a equipe antes de substituí-la. p=none sozinho não envia relatórios por e-mail; a verificação aqui é feita pelos cabeçalhos das mensagens de teste.

Resultado esperado nos cabeçalhos

spf=pass
dkim=pass
dmarc=pass

Esses resultados devem vir da verificação do servidor que recebeu a mensagem. O DMARC precisa de pelo menos um resultado válido e alinhado, SPF ou DKIM. Se não encontrar o resultado, a verificação está incompleta; peça ajuda à equipe.

Outros motivos de cair no spam

Além da autenticação, o conteúdo, a reputação de envio e os filtros do destinatário influenciam a entrega. Uma mensagem devolvida com erro é diferente de uma mensagem aceita e colocada no spam. Leia também a explicação que acompanha o código:

550 5.1.1 — Destinatário inexistente
452 4.2.2 — Caixa do destinatário cheia
554 5.7.1 — Mensagem rejeitada por política ou bloqueio
  • Destinatário inexistente (550 5.1.1): confirme o endereço e corrija erros de digitação ou espaços extras antes de reenviar.
  • Caixa cheia (452 4.2.2): avise o destinatário por outro canal para liberar espaço; depois tente novamente.
  • Bloqueio por lista (554 5.7.1): esse código também pode ter outras causas. Se a explicação mencionar uma lista de bloqueio e a restrição for temporária, tente reenviar mais tarde. Se persistir, envie o erro à equipe para investigar; repetir o envio sozinho não remove o bloqueio.
  • Caractere inválido no endereço: confira aspas, espaços e pontuação copiada junto com o e-mail. Digite novamente o endereço correto.
  • Anexo com extensão dupla: um arquivo como relatorio.xls.pdf pode ser bloqueado. Confirme o formato real e, se ele for um PDF legítimo, use relatorio.pdf. Não renomeie um executável para contornar a proteção.

Deu erro?

  • SPF falhou: confira se publicou o valor da conta no DNS que responde pelo domínio e se há SPF duplicado. Verifique também se o sistema remetente está autorizado.
  • DKIM falhou ou não apareceu: compare os seletores e os destinos com o portal, inclusive se o painel acrescenta o domínio automaticamente. Aguarde a propagação e faça um novo envio.
  • DMARC falhou: confira o alinhamento entre o domínio visível no remetente e o validado por SPF ou DKIM. Valide os sistemas de envio com a equipe antes de endurecer a política.

Se o aplicativo nem consegue enviar a mensagem, confira primeiro os dados de conexão e autenticação SMTP.