Configurar SPF, DKIM e DMARC corretamente é a diferença entre seus e-mails chegarem na caixa de entrada ou no spam — ou serem rejeitados antes mesmo de chegar. Os três protocolos formam a tríade moderna de autenticação de e-mail. Este guia explica cada um, como configurar via DNS e como validar o resultado.
O problema que SPF, DKIM e DMARC resolvem
O SMTP, protocolo do e-mail, foi projetado em 1982 sem mecanismos de autenticação. Qualquer servidor pode enviar mensagem alegando ser [email protected]. Spammers exploram isso para phishing e fraude. SPF, DKIM e DMARC são camadas posteriores que atestam quem realmente enviou.
SPF — Sender Policy Framework
SPF declara quais servidores estão autorizados a enviar e-mail em nome do seu domínio. Funciona via registro TXT no DNS:
suaempresa.com.br. IN TXT "v=spf1 include:_spf.google.com include:sendgrid.net ~all"
Sintaxe básica
v=spf1: versão do SPF.include:_spf.google.com: autoriza servidores listados no SPF do Google Workspace.include:sendgrid.net: autoriza servidores do SendGrid.~all: marca como suspeito qualquer outro remetente (soft fail).-all: rejeita explicitamente outros remetentes (hard fail).?all: neutro — não recomendado.
Limites do SPF
- Limite de 10 lookups DNS — exceder gera erro permanente.
- Quebra em encaminhamentos (forwards) tradicionais.
- Não autentica conteúdo da mensagem.
DKIM — DomainKeys Identified Mail
DKIM assina criptograficamente cada mensagem com chave privada. O servidor receptor valida usando a chave pública publicada no DNS. Garante que:
- O e-mail veio realmente do servidor que afirma ter enviado.
- O conteúdo não foi alterado em trânsito.
Configuração
Plataformas de envio (Google Workspace, SendGrid, Mailgun, Amazon SES, Microsoft 365) geram um seletor e uma chave pública. Você pública como TXT no DNS:
seletor._domainkey.suaempresa.com.br. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."
O "seletor" pode ser qualquer string (ex: google, s1, mail). Cada provedor sugere um nome.
Rotação de chaves
Boas práticas recomendam rotacionar chaves DKIM a cada 6–12 meses. A maioria dos provedores faz automaticamente.
DMARC — Domain-based Message Authentication, Reporting and Conformance
DMARC é a política que amarra SPF e DKIM ao domínio visível no remetente (header From) e instrui o servidor receptor sobre o que fazer quando a verificação falha:
_dmarc.suaempresa.com.br. IN TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100; aspf=s; adkim=s"
Tags importantes
p=none: apenas reporta, não impacta entrega (modo monitoramento).p=quarantine: marca como spam.p=reject: rejeita totalmente.rua=: e-mail para receber relatórios agregados (XML diário).ruf=: e-mail para relatórios forenses (mensagem que falhou).pct=100: aplica política a 100% das mensagens (use 10/50 inicialmente para gradual).aspfeadkim:s= strict (alinhamento exato);r= relaxado (subdomínios aceitos).
Pipeline de implantação recomendada
- Inventariar todos os serviços que enviam e-mail em seu nome (Google, marketing, transacional, ERP, scripts).
- Configurar SPF incluindo todos os serviços. Validar com
dig TXT suaempresa.com.br. - Habilitar DKIM em cada serviço. Publicar chaves públicas no DNS.
- Publicar DMARC com p=none e endpoint
rua. Coletar relatórios por 2–4 semanas. - Analisar relatórios com ferramentas como Postmark DMARC Digests ou DMARCian.
- Corrigir serviços com falhas (ex: ERP esquecido).
- Migrar para p=quarantine com pct=10, depois 50, depois 100.
- Migrar para p=reject apenas quando confiar plenamente nos relatórios.
Validação técnica
Verificar SPF
dig TXT suaempresa.com.br +short | grep spf1
Verificar DKIM
dig TXT seletor._domainkey.suaempresa.com.br +short
Verificar DMARC
dig TXT _dmarc.suaempresa.com.br +short
Ferramentas online
- MXToolbox — diagnóstico completo.
- Mail-tester.com — envia e-mail de teste e analisa.
- DMARC Digests — análise de relatórios.
- Verificador de e-mail do ConverterAudio — para validar destinatários.
Erros comuns
SPF com mais de 10 lookups
Cada include: conta como um lookup, e os SPFs incluídos podem ter outros. Use SPF flattening quando necessário.
Múltiplos registros SPF
Apenas um registro TXT contendo v=spf1 deve existir por domínio. Múltiplos invalidam todos.
DKIM com chave RSA fraca
Use mínimo 1024-bit RSA; ideal 2048-bit.
DMARC publicado direto como p=reject
Pode bloquear e-mails legítimos esquecidos. Sempre comece com p=none.
FAQ
SPF, DKIM ou DMARC é mais importante?
Os três se complementam. DMARC depende dos outros dois para decidir.
Posso usar só SPF?
Tecnicamente sim, mas é insuficiente contra phishing avançado. Combine os três.
Quanto tempo leva para entrar em vigor?
Propagação DNS típica: 1–24 horas. Resolvers caching podem demorar mais.
O e-mail pessoal precisa disso?
Para domínio próprio (mesmo pessoal), sim. Para Gmail.com / Outlook.com normais, o provedor já cuida.
Conclusão
SPF, DKIM e DMARC formam a base da autenticação moderna de e-mail. A implantação gradual (inventário → p=none → quarantine → reject) protege sua entrega enquanto você corrige eventuais lacunas. Combine com validação de listas via verificador de e-mail para máxima entregabilidade.