Como configurar SPF, DKIM e DMARC para sair do spam

SPF, DKIM e DMARC: Como Configurar e Sair do Spam

SPF, DKIM e DMARC são três registros DNS que autenticam seus emails: o SPF define quais servidores podem enviar mensagens em nome do seu domínio, o DKIM adiciona uma assinatura criptográfica que prova que a mensagem não foi alterada, e o DMARC diz aos provedores o que fazer quando as verificações falham.

Se o seu email está caindo no spam, a ausência (ou o erro de configuração) desses três registros é a causa mais provável — e desde fevereiro de 2024 o Gmail e o Yahoo passaram a exigir autenticação de quem envia em volume. Neste tutorial você vai configurar os três, passo a passo, testar se está tudo funcionando e saber o que fazer se o problema persistir.

Por Que Seus Emails Estão Caindo no Spam

Provedores como Gmail, Outlook e Yahoo decidem em milissegundos se uma mensagem vai para a caixa de entrada ou para o spam. A decisão combina dezenas de sinais, mas o primeiro filtro é sempre o mesmo: este remetente é quem diz ser?

Sem SPF, DKIM e DMARC, qualquer pessoa pode enviar emails "em nome" do seu domínio — é o chamado spoofing, a base do phishing. Como os provedores não têm como distinguir você de um golpista usando seu domínio, a resposta padrão é desconfiar de tudo: suas mensagens legítimas caem no spam ou são rejeitadas.

As diretrizes oficiais do Google para remetentes (Email sender guidelines) deixaram isso explícito: quem envia 5.000 ou mais mensagens por dia para contas Gmail precisa ter SPF e DKIM configurados, publicar um registro DMARC, manter a taxa de spam abaixo de 0,3% no Postmaster Tools e oferecer descadastro em um clique. Remetentes menores também precisam de SPF ou DKIM no mínimo. O Yahoo publicou exigências equivalentes. Ou seja: autenticação deixou de ser boa prática e virou pré-requisito.

Se você dispara emails de prospecção B2B, isso afeta diretamente seu resultado: uma campanha inteira pode ser silenciosamente desviada para o spam antes mesmo de a qualidade do conteúdo ser avaliada. Já explicamos os outros fatores no guia de como aumentar a taxa de entrega de emails em massa — este artigo resolve o fator número um.

O Que São SPF, DKIM e DMARC em Linguagem Simples

Pense no seu email como uma carta registrada:

  • SPF (Sender Policy Framework) é a lista de carteiros autorizados. Você publica no DNS quais servidores podem enviar emails em nome do seu domínio. Se a mensagem chega de um servidor fora da lista, o SPF falha. Definido na RFC 7208.
  • DKIM (DomainKeys Identified Mail) é o lacre de segurança. Seu servidor assina cada mensagem com uma chave privada; o provedor destinatário valida a assinatura com a chave pública que você publicou no DNS. Se alguém alterar a mensagem no caminho, o lacre quebra. Definido na RFC 6376.
  • DMARC (Domain-based Message Authentication, Reporting and Conformance) é a instrução para a portaria. Ele diz ao provedor o que fazer quando SPF e DKIM falham (aceitar, mandar para o spam ou rejeitar) e ainda envia relatórios sobre quem anda usando seu domínio. Definido na RFC 7489.

Os três trabalham juntos e a ordem de configuração importa: primeiro SPF e DKIM, por último o DMARC — porque o DMARC depende dos outros dois para funcionar.

ProtocoloO que verificaOnde ficaO que acontece sem ele
SPFSe o servidor de envio está autorizado pelo domínioRegistro TXT na raiz do domínioQualquer servidor pode enviar como você; provedores desconfiam
DKIMSe a mensagem foi assinada e não foi alteradaRegistro TXT em seletor._domainkeySem prova de integridade; pontuação de spam sobe
DMARCSe SPF/DKIM passam e estão alinhados com o remetente visívelRegistro TXT em _dmarcSem política contra spoofing; Gmail/Yahoo penalizam remetentes em massa

Antes de Começar: O Que Você Precisa Ter em Mãos

  • Acesso ao painel de DNS do domínio — Registro.br, Cloudflare, GoDaddy, cPanel da hospedagem ou equivalente. É lá que você vai criar registros TXT;
  • A lista de tudo que envia email pelo seu domínio — servidor SMTP próprio, Google Workspace ou Microsoft 365, plataforma de email marketing, CRM, sistema de nota fiscal. Cada fonte precisa estar coberta;
  • A documentação do seu provedor de envio — cada ferramenta publica os valores exatos de SPF (um include) e DKIM (um seletor e uma chave) que você deve usar.

Como Configurar o SPF Passo a Passo

O registro SPF é um único registro TXT publicado na raiz do domínio. Siga a sequência:

  1. Verifique se já existe um SPF. No terminal, rode nslookup -type=txt seudominio.com.br ou consulte o domínio no MXToolbox. Se já houver um registro começando com v=spf1, você vai editar esse registro — nunca criar um segundo (dois registros SPF invalidam ambos);
  2. Monte o registro listando suas fontes de envio. Um exemplo típico de quem usa Google Workspace mais um servidor SMTP próprio:
    v=spf1 include:_spf.google.com ip4:203.0.113.10 -all
    Onde include: importa a lista de servidores de um provedor, ip4: autoriza um IP fixo (o do seu SMTP dedicado, por exemplo) e -all instrui a rejeitar todo o resto;
  3. Escolha o qualificador final. Use ~all (softfail) durante a fase de testes e migre para -all (fail) quando tiver certeza de que todas as fontes estão listadas;
  4. Publique como registro TXT no DNS, com nome/host @ (raiz do domínio) e o valor completo montado acima;
  5. Respeite o limite de 10 consultas DNS. A RFC 7208 limita o SPF a 10 mecanismos que geram lookup (como include e a). Passou disso, o resultado vira permerror e a autenticação falha. Se você acumulou muitos include, remova ferramentas que não usa mais.

Como Configurar o DKIM Passo a Passo

Entender como o DKIM funciona ajuda na configuração: seu servidor de envio guarda uma chave privada e assina o cabeçalho de cada mensagem; você publica a chave pública no DNS para que os provedores validem a assinatura. Na prática:

  1. Gere (ou obtenha) o par de chaves. No Google Workspace, Microsoft 365 e nas plataformas de email marketing, o painel gera a chave para você. Em servidor próprio (Postfix/Exim), use OpenDKIM para gerar. O Google recomenda chaves de 2048 bits sempre que o DNS suportar;
  2. Anote o seletor. É o prefixo que identifica a chave — por exemplo, google, s1 ou default. Ele permite manter várias chaves ativas no mesmo domínio (uma por ferramenta);
  3. Publique a chave pública no DNS como registro TXT com o nome seletor._domainkey.seudominio.com.br e valor no formato:
    v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...
  4. Ative a assinatura no painel do provedor de envio. Só publicar a chave não basta — o servidor precisa começar a assinar as mensagens (no Google Workspace, por exemplo, há um botão "Iniciar autenticação");
  5. Repita para cada ferramenta que envia pelo seu domínio. Cada uma tem seu próprio seletor e sua própria chave — elas convivem sem conflito.

Como Configurar o DMARC e Qual Política Escolher

Muita gente pergunta "DMARC: o que é exatamente que ele faz a mais?". Além de verificar se SPF ou DKIM passaram, o DMARC exige alinhamento: o domínio autenticado precisa ser o mesmo que aparece no campo "De:" que o destinatário vê. É isso que fecha a porta do spoofing.

O registro é um TXT publicado no host _dmarc.seudominio.com.br. Um exemplo completo para começar:

v=DMARC1; p=none; rua=mailto:relatorios-dmarc@seudominio.com.br; adkim=r; aspf=r

Onde p= é a política aplicada às mensagens que falham, rua= é o endereço que recebe os relatórios agregados diários e adkim/aspf definem alinhamento relaxado (r) ou estrito (s). A escolha da política deve ser gradual:

PolíticaO que faz com falhasQuando usar
p=noneNada — apenas monitora e envia relatóriosPrimeiras 2 a 4 semanas, para mapear todas as fontes de envio
p=quarantineManda a mensagem para o spamQuando os relatórios mostram que as fontes legítimas passam na autenticação
p=rejectRejeita a mensagem na portaEstado final recomendado — máxima proteção contra spoofing

Nunca pule direto para p=reject: se alguma ferramenta legítima ficou fora do SPF/DKIM, você mesmo derruba os próprios emails. Use o período em p=none para ler os relatórios (ferramentas gratuitas como o DMARC Digests do Postmark traduzem o XML para algo legível) e só então aperte a política. Para atender às exigências do Gmail e do Yahoo para remetentes em massa, p=none já é suficiente como ponto de partida.

Como Testar Se a Autenticação Está Funcionando

Configurou os três registros? Valide antes de disparar qualquer campanha:

  1. Teste real no Gmail: envie um email para uma conta Gmail sua, abra a mensagem, clique nos três pontos e em "Mostrar original". No topo do relatório devem aparecer SPF: PASS, DKIM: PASS e DMARC: PASS;
  2. Mail-Tester: envie uma mensagem para o endereço gerado em mail-tester.com e receba uma nota de 0 a 10 com o diagnóstico detalhado de autenticação, blacklists e conteúdo;
  3. MXToolbox: valide a sintaxe dos registros publicados em mxtoolbox.com (consultas "SPF Record Lookup", "DKIM Lookup" e "DMARC Lookup");
  4. Google Postmaster Tools: cadastre seu domínio no Postmaster Tools para acompanhar reputação do domínio, reputação do IP, taxa de spam e taxa de sucesso de autenticação ao longo do tempo — é o painel que o próprio Gmail usa para julgar você;
  5. Aguarde a propagação: alterações de DNS levam de minutos a 48 horas para propagar, conforme o TTL. Se o teste falhar logo após publicar, espere e repita.

Autenticou e Ainda Cai no Spam? Próximos Passos

Autenticação resolve a identidade, mas não a reputação. Se os três registros passam e o email continua caindo no spam, investigue nesta ordem:

  • Reputação do IP e do domínio: no Postmaster Tools, reputação "ruim" ou "baixa" indica histórico de reclamações ou volume irregular. IP novo enviando milhares de emails de uma vez é o erro clássico — veja o processo completo em como aquecer um IP novo para envio de emails em massa;
  • Taxa de reclamação: o Google exige que ela fique abaixo de 0,3%. Acima disso, nem autenticação perfeita salva. Melhore a segmentação e facilite o descadastro;
  • Qualidade da lista: endereços inválidos geram hard bounces que queimam sua reputação rapidamente. Valide a base antes de enviar e prefira listas de origem documentada — os cuidados legais estão no nosso guia de LGPD para email marketing B2B;
  • Conteúdo e infraestrutura de envio: excesso de imagens, encurtadores de URL e domínios de rastreamento com má reputação pesam contra você. As demais alavancas estão nas nossas dicas para aumentar a taxa de entrega;
  • IP compartilhado: em plataformas com IP compartilhado, a reputação é coletiva — se outro cliente faz spam, você paga junto. A solução definitiva é um IP dedicado, comparado em detalhes em disparo de email vs SMTP dedicado.

Como o SMTP Dedicado Resolve Isso Por Você

Tudo o que este tutorial ensina — SPF, DKIM, DMARC, aquecimento de IP, monitoramento de reputação — exige tempo e conhecimento técnico contínuo. É exatamente o que o nosso serviço de disparo de email com SMTP dedicado entrega pronto: IP exclusivo já aquecido, autenticação completa configurada no seu domínio e infraestrutura dimensionada para volume, com planos de 10 mil a 30 mil envios por dia.

E se o seu gargalo for a base de contatos, dá para resolver na mesma plataforma: nossa lista de empresas com CNPJ cobre 27,8 milhões de empresas brasileiras, com filtros por estado, cidade e CNAE, construída sobre dados públicos da Receita Federal. Você chega com a lista certa e a infraestrutura certa — os dois lados da entregabilidade.

Perguntas Frequentes sobre SPF, DKIM e DMARC

O que são SPF, DKIM e DMARC?

São três registros DNS que autenticam seus emails. O SPF lista quais servidores podem enviar mensagens em nome do seu domínio, o DKIM adiciona uma assinatura criptográfica que prova que a mensagem não foi alterada no caminho, e o DMARC define o que os provedores devem fazer quando SPF ou DKIM falham (aceitar, mandar para spam ou rejeitar).

Por que meus emails caem no spam mesmo com SPF e DKIM configurados?

Autenticação é pré-requisito, não garantia. Se seus emails continuam caindo no spam, verifique a reputação do IP e do domínio (Google Postmaster Tools), a taxa de reclamações (deve ficar abaixo de 0,3% segundo o Google), a qualidade da lista (emails inválidos geram bounce e queimam reputação), o conteúdo da mensagem e se o IP novo foi aquecido gradualmente antes de enviar volume.

Qual política DMARC devo usar: none, quarantine ou reject?

Comece com p=none para monitorar os relatórios sem impactar a entrega. Depois de 2 a 4 semanas analisando os relatórios e confirmando que todas as suas fontes legítimas de envio passam em SPF ou DKIM, avance para p=quarantine (falhas vão para o spam) e, por fim, p=reject (falhas são bloqueadas), que é a política mais segura contra spoofing.

Quanto tempo demora para SPF, DKIM e DMARC começarem a funcionar?

A propagação DNS costuma levar de alguns minutos a 48 horas, dependendo do TTL configurado no seu provedor de DNS. Depois de propagado, o efeito na autenticação é imediato — mas a recuperação da reputação do domínio, se ele já estava marcado como spam, leva semanas de envios consistentes e de baixa reclamação.

Preciso configurar SPF, DKIM e DMARC se uso uma plataforma de email marketing?

Sim. A plataforma envia em nome do seu domínio, então você precisa autorizar os servidores dela no seu SPF e publicar a chave DKIM que ela fornecer no seu DNS. Sem isso, as mensagens saem com autenticação parcial ou alinhamento quebrado, o que derruba a entregabilidade — especialmente no Gmail e no Yahoo, que exigem autenticação de remetentes em massa desde fevereiro de 2024.

Como testo se meu email está autenticado corretamente?

Envie um email real para uma conta Gmail, abra a mensagem, clique em "Mostrar original" e verifique se SPF, DKIM e DMARC aparecem como PASS. Complemente com ferramentas gratuitas como Mail-Tester (nota de 0 a 10), MXToolbox (valida os registros DNS) e Google Postmaster Tools (reputação do domínio e do IP ao longo do tempo).

Conclusão: Autenticação é o Primeiro Degrau da Entregabilidade

Configurar SPF, DKIM e DMARC não é mais opcional para quem envia email em volume: é a exigência mínima do Gmail e do Yahoo desde 2024 e o primeiro sinal que todo provedor avalia. A boa notícia é que são três registros TXT no DNS — uma tarde de trabalho que destrava campanhas inteiras que hoje morrem no spam.

Feito isso, a entregabilidade vira um jogo de reputação: IP aquecido, lista limpa, conteúdo relevante e taxa de reclamação baixa. Se você prefere pular a curva de aprendizado, nosso SMTP dedicado já entrega tudo configurado — e a base de 27,8 milhões de empresas garante que suas mensagens autenticadas cheguem aos destinatários certos.

Reiko
Publicado por

Equipe Disparo em Massa

Especialistas em email marketing e prospeccao B2B no Brasil, com base propria de 27 milhoes de empresas.

 Fale pelo WhatsApp