SPF, DKIM e DMARC são três registros DNS que autenticam seus emails: o SPF define quais servidores podem enviar mensagens em nome do seu domínio, o DKIM adiciona uma assinatura criptográfica que prova que a mensagem não foi alterada, e o DMARC diz aos provedores o que fazer quando as verificações falham.
Se o seu email está caindo no spam, a ausência (ou o erro de configuração) desses três registros é a causa mais provável — e desde fevereiro de 2024 o Gmail e o Yahoo passaram a exigir autenticação de quem envia em volume. Neste tutorial você vai configurar os três, passo a passo, testar se está tudo funcionando e saber o que fazer se o problema persistir.
Por Que Seus Emails Estão Caindo no Spam
Provedores como Gmail, Outlook e Yahoo decidem em milissegundos se uma mensagem vai para a caixa de entrada ou para o spam. A decisão combina dezenas de sinais, mas o primeiro filtro é sempre o mesmo: este remetente é quem diz ser?
Sem SPF, DKIM e DMARC, qualquer pessoa pode enviar emails "em nome" do seu domínio — é o chamado spoofing, a base do phishing. Como os provedores não têm como distinguir você de um golpista usando seu domínio, a resposta padrão é desconfiar de tudo: suas mensagens legítimas caem no spam ou são rejeitadas.
As diretrizes oficiais do Google para remetentes (Email sender guidelines) deixaram isso explícito: quem envia 5.000 ou mais mensagens por dia para contas Gmail precisa ter SPF e DKIM configurados, publicar um registro DMARC, manter a taxa de spam abaixo de 0,3% no Postmaster Tools e oferecer descadastro em um clique. Remetentes menores também precisam de SPF ou DKIM no mínimo. O Yahoo publicou exigências equivalentes. Ou seja: autenticação deixou de ser boa prática e virou pré-requisito.
Se você dispara emails de prospecção B2B, isso afeta diretamente seu resultado: uma campanha inteira pode ser silenciosamente desviada para o spam antes mesmo de a qualidade do conteúdo ser avaliada. Já explicamos os outros fatores no guia de como aumentar a taxa de entrega de emails em massa — este artigo resolve o fator número um.
O Que São SPF, DKIM e DMARC em Linguagem Simples
Pense no seu email como uma carta registrada:
- SPF (Sender Policy Framework) é a lista de carteiros autorizados. Você publica no DNS quais servidores podem enviar emails em nome do seu domínio. Se a mensagem chega de um servidor fora da lista, o SPF falha. Definido na RFC 7208.
- DKIM (DomainKeys Identified Mail) é o lacre de segurança. Seu servidor assina cada mensagem com uma chave privada; o provedor destinatário valida a assinatura com a chave pública que você publicou no DNS. Se alguém alterar a mensagem no caminho, o lacre quebra. Definido na RFC 6376.
- DMARC (Domain-based Message Authentication, Reporting and Conformance) é a instrução para a portaria. Ele diz ao provedor o que fazer quando SPF e DKIM falham (aceitar, mandar para o spam ou rejeitar) e ainda envia relatórios sobre quem anda usando seu domínio. Definido na RFC 7489.
Os três trabalham juntos e a ordem de configuração importa: primeiro SPF e DKIM, por último o DMARC — porque o DMARC depende dos outros dois para funcionar.
| Protocolo | O que verifica | Onde fica | O que acontece sem ele |
|---|---|---|---|
| SPF | Se o servidor de envio está autorizado pelo domínio | Registro TXT na raiz do domínio | Qualquer servidor pode enviar como você; provedores desconfiam |
| DKIM | Se a mensagem foi assinada e não foi alterada | Registro TXT em seletor._domainkey | Sem prova de integridade; pontuação de spam sobe |
| DMARC | Se SPF/DKIM passam e estão alinhados com o remetente visível | Registro TXT em _dmarc | Sem política contra spoofing; Gmail/Yahoo penalizam remetentes em massa |
Antes de Começar: O Que Você Precisa Ter em Mãos
- Acesso ao painel de DNS do domínio — Registro.br, Cloudflare, GoDaddy, cPanel da hospedagem ou equivalente. É lá que você vai criar registros TXT;
- A lista de tudo que envia email pelo seu domínio — servidor SMTP próprio, Google Workspace ou Microsoft 365, plataforma de email marketing, CRM, sistema de nota fiscal. Cada fonte precisa estar coberta;
- A documentação do seu provedor de envio — cada ferramenta publica os valores exatos de SPF (um
include) e DKIM (um seletor e uma chave) que você deve usar.
Como Configurar o SPF Passo a Passo
O registro SPF é um único registro TXT publicado na raiz do domínio. Siga a sequência:
- Verifique se já existe um SPF. No terminal, rode
nslookup -type=txt seudominio.com.brou consulte o domínio no MXToolbox. Se já houver um registro começando comv=spf1, você vai editar esse registro — nunca criar um segundo (dois registros SPF invalidam ambos); - Monte o registro listando suas fontes de envio. Um exemplo típico de quem usa Google Workspace mais um servidor SMTP próprio:
Ondev=spf1 include:_spf.google.com ip4:203.0.113.10 -allinclude:importa a lista de servidores de um provedor,ip4:autoriza um IP fixo (o do seu SMTP dedicado, por exemplo) e-allinstrui a rejeitar todo o resto; - Escolha o qualificador final. Use
~all(softfail) durante a fase de testes e migre para-all(fail) quando tiver certeza de que todas as fontes estão listadas; - Publique como registro TXT no DNS, com nome/host
@(raiz do domínio) e o valor completo montado acima; - Respeite o limite de 10 consultas DNS. A RFC 7208 limita o SPF a 10 mecanismos que geram lookup (como
includeea). Passou disso, o resultado vira permerror e a autenticação falha. Se você acumulou muitosinclude, remova ferramentas que não usa mais.
Como Configurar o DKIM Passo a Passo
Entender como o DKIM funciona ajuda na configuração: seu servidor de envio guarda uma chave privada e assina o cabeçalho de cada mensagem; você publica a chave pública no DNS para que os provedores validem a assinatura. Na prática:
- Gere (ou obtenha) o par de chaves. No Google Workspace, Microsoft 365 e nas plataformas de email marketing, o painel gera a chave para você. Em servidor próprio (Postfix/Exim), use OpenDKIM para gerar. O Google recomenda chaves de 2048 bits sempre que o DNS suportar;
- Anote o seletor. É o prefixo que identifica a chave — por exemplo,
google,s1oudefault. Ele permite manter várias chaves ativas no mesmo domínio (uma por ferramenta); - Publique a chave pública no DNS como registro TXT com o nome
seletor._domainkey.seudominio.com.bre valor no formato:v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A... - Ative a assinatura no painel do provedor de envio. Só publicar a chave não basta — o servidor precisa começar a assinar as mensagens (no Google Workspace, por exemplo, há um botão "Iniciar autenticação");
- Repita para cada ferramenta que envia pelo seu domínio. Cada uma tem seu próprio seletor e sua própria chave — elas convivem sem conflito.
Como Configurar o DMARC e Qual Política Escolher
Muita gente pergunta "DMARC: o que é exatamente que ele faz a mais?". Além de verificar se SPF ou DKIM passaram, o DMARC exige alinhamento: o domínio autenticado precisa ser o mesmo que aparece no campo "De:" que o destinatário vê. É isso que fecha a porta do spoofing.
O registro é um TXT publicado no host _dmarc.seudominio.com.br. Um exemplo completo para começar:
v=DMARC1; p=none; rua=mailto:relatorios-dmarc@seudominio.com.br; adkim=r; aspf=r
Onde p= é a política aplicada às mensagens que falham, rua= é o endereço que recebe os relatórios agregados diários e adkim/aspf definem alinhamento relaxado (r) ou estrito (s). A escolha da política deve ser gradual:
| Política | O que faz com falhas | Quando usar |
|---|---|---|
p=none | Nada — apenas monitora e envia relatórios | Primeiras 2 a 4 semanas, para mapear todas as fontes de envio |
p=quarantine | Manda a mensagem para o spam | Quando os relatórios mostram que as fontes legítimas passam na autenticação |
p=reject | Rejeita a mensagem na porta | Estado final recomendado — máxima proteção contra spoofing |
Nunca pule direto para p=reject: se alguma ferramenta legítima ficou fora do SPF/DKIM, você mesmo derruba os próprios emails. Use o período em p=none para ler os relatórios (ferramentas gratuitas como o DMARC Digests do Postmark traduzem o XML para algo legível) e só então aperte a política. Para atender às exigências do Gmail e do Yahoo para remetentes em massa, p=none já é suficiente como ponto de partida.
Como Testar Se a Autenticação Está Funcionando
Configurou os três registros? Valide antes de disparar qualquer campanha:
- Teste real no Gmail: envie um email para uma conta Gmail sua, abra a mensagem, clique nos três pontos e em "Mostrar original". No topo do relatório devem aparecer
SPF: PASS,DKIM: PASSeDMARC: PASS; - Mail-Tester: envie uma mensagem para o endereço gerado em mail-tester.com e receba uma nota de 0 a 10 com o diagnóstico detalhado de autenticação, blacklists e conteúdo;
- MXToolbox: valide a sintaxe dos registros publicados em mxtoolbox.com (consultas "SPF Record Lookup", "DKIM Lookup" e "DMARC Lookup");
- Google Postmaster Tools: cadastre seu domínio no Postmaster Tools para acompanhar reputação do domínio, reputação do IP, taxa de spam e taxa de sucesso de autenticação ao longo do tempo — é o painel que o próprio Gmail usa para julgar você;
- Aguarde a propagação: alterações de DNS levam de minutos a 48 horas para propagar, conforme o TTL. Se o teste falhar logo após publicar, espere e repita.
Autenticou e Ainda Cai no Spam? Próximos Passos
Autenticação resolve a identidade, mas não a reputação. Se os três registros passam e o email continua caindo no spam, investigue nesta ordem:
- Reputação do IP e do domínio: no Postmaster Tools, reputação "ruim" ou "baixa" indica histórico de reclamações ou volume irregular. IP novo enviando milhares de emails de uma vez é o erro clássico — veja o processo completo em como aquecer um IP novo para envio de emails em massa;
- Taxa de reclamação: o Google exige que ela fique abaixo de 0,3%. Acima disso, nem autenticação perfeita salva. Melhore a segmentação e facilite o descadastro;
- Qualidade da lista: endereços inválidos geram hard bounces que queimam sua reputação rapidamente. Valide a base antes de enviar e prefira listas de origem documentada — os cuidados legais estão no nosso guia de LGPD para email marketing B2B;
- Conteúdo e infraestrutura de envio: excesso de imagens, encurtadores de URL e domínios de rastreamento com má reputação pesam contra você. As demais alavancas estão nas nossas dicas para aumentar a taxa de entrega;
- IP compartilhado: em plataformas com IP compartilhado, a reputação é coletiva — se outro cliente faz spam, você paga junto. A solução definitiva é um IP dedicado, comparado em detalhes em disparo de email vs SMTP dedicado.
Como o SMTP Dedicado Resolve Isso Por Você
Tudo o que este tutorial ensina — SPF, DKIM, DMARC, aquecimento de IP, monitoramento de reputação — exige tempo e conhecimento técnico contínuo. É exatamente o que o nosso serviço de disparo de email com SMTP dedicado entrega pronto: IP exclusivo já aquecido, autenticação completa configurada no seu domínio e infraestrutura dimensionada para volume, com planos de 10 mil a 30 mil envios por dia.
E se o seu gargalo for a base de contatos, dá para resolver na mesma plataforma: nossa lista de empresas com CNPJ cobre 27,8 milhões de empresas brasileiras, com filtros por estado, cidade e CNAE, construída sobre dados públicos da Receita Federal. Você chega com a lista certa e a infraestrutura certa — os dois lados da entregabilidade.
Perguntas Frequentes sobre SPF, DKIM e DMARC
O que são SPF, DKIM e DMARC?
São três registros DNS que autenticam seus emails. O SPF lista quais servidores podem enviar mensagens em nome do seu domínio, o DKIM adiciona uma assinatura criptográfica que prova que a mensagem não foi alterada no caminho, e o DMARC define o que os provedores devem fazer quando SPF ou DKIM falham (aceitar, mandar para spam ou rejeitar).
Por que meus emails caem no spam mesmo com SPF e DKIM configurados?
Autenticação é pré-requisito, não garantia. Se seus emails continuam caindo no spam, verifique a reputação do IP e do domínio (Google Postmaster Tools), a taxa de reclamações (deve ficar abaixo de 0,3% segundo o Google), a qualidade da lista (emails inválidos geram bounce e queimam reputação), o conteúdo da mensagem e se o IP novo foi aquecido gradualmente antes de enviar volume.
Qual política DMARC devo usar: none, quarantine ou reject?
Comece com p=none para monitorar os relatórios sem impactar a entrega. Depois de 2 a 4 semanas analisando os relatórios e confirmando que todas as suas fontes legítimas de envio passam em SPF ou DKIM, avance para p=quarantine (falhas vão para o spam) e, por fim, p=reject (falhas são bloqueadas), que é a política mais segura contra spoofing.
Quanto tempo demora para SPF, DKIM e DMARC começarem a funcionar?
A propagação DNS costuma levar de alguns minutos a 48 horas, dependendo do TTL configurado no seu provedor de DNS. Depois de propagado, o efeito na autenticação é imediato — mas a recuperação da reputação do domínio, se ele já estava marcado como spam, leva semanas de envios consistentes e de baixa reclamação.
Preciso configurar SPF, DKIM e DMARC se uso uma plataforma de email marketing?
Sim. A plataforma envia em nome do seu domínio, então você precisa autorizar os servidores dela no seu SPF e publicar a chave DKIM que ela fornecer no seu DNS. Sem isso, as mensagens saem com autenticação parcial ou alinhamento quebrado, o que derruba a entregabilidade — especialmente no Gmail e no Yahoo, que exigem autenticação de remetentes em massa desde fevereiro de 2024.
Como testo se meu email está autenticado corretamente?
Envie um email real para uma conta Gmail, abra a mensagem, clique em "Mostrar original" e verifique se SPF, DKIM e DMARC aparecem como PASS. Complemente com ferramentas gratuitas como Mail-Tester (nota de 0 a 10), MXToolbox (valida os registros DNS) e Google Postmaster Tools (reputação do domínio e do IP ao longo do tempo).
Conclusão: Autenticação é o Primeiro Degrau da Entregabilidade
Configurar SPF, DKIM e DMARC não é mais opcional para quem envia email em volume: é a exigência mínima do Gmail e do Yahoo desde 2024 e o primeiro sinal que todo provedor avalia. A boa notícia é que são três registros TXT no DNS — uma tarde de trabalho que destrava campanhas inteiras que hoje morrem no spam.
Feito isso, a entregabilidade vira um jogo de reputação: IP aquecido, lista limpa, conteúdo relevante e taxa de reclamação baixa. Se você prefere pular a curva de aprendizado, nosso SMTP dedicado já entrega tudo configurado — e a base de 27,8 milhões de empresas garante que suas mensagens autenticadas cheguem aos destinatários certos.
