SPF, DKIM e DMARC: o que são e por que seu e-mail cai no spam
Os três registros DNS que provam que seu e-mail é realmente seu. O que cada um faz, como configurar e como ler os relatórios DMARC.
Se suas mensagens caem no spam, ou se alguém envia e-mails fingindo ser seu domínio, a resposta está quase sempre nos mesmos três registros DNS: SPF, DKIM e DMARC. Juntos, permitem que o servidor de destino verifique que a mensagem veio mesmo de você.
SPF: quem pode enviar
O registro SPF é um registro TXT com a lista de servidores autorizados a enviar e-mail do seu domínio. O servidor de destino compara o remetente com essa lista e trata com desconfiança quem não está nela. Um registro mínimo fica assim: v=spf1 include:_spf.seuprovedor.com -all.
Duas regras contam na prática. Publique um registro SPF por domínio: dois se invalidam. E inclua todos os remetentes legítimos: o provedor de e-mail, mas também a plataforma de newsletter, o CRM ou o sistema de faturamento que enviam em seu nome.
DKIM: prova de que nada foi alterado
O DKIM acrescenta uma assinatura criptográfica a cada mensagem enviada. A chave privada fica no servidor de envio e a pública é publicada no seu DNS. O destinatário verifica a assinatura e sabe duas coisas: a mensagem veio do seu domínio e o conteúdo não foi alterado no caminho.
O provedor gera o par de chaves; seu trabalho é publicar o registro com o nome de seletor indicado.
DMARC: o que fazer quando falha
SPF e DKIM entregam um resultado; o DMARC decide o que ele significa. Um registro inicial como v=DMARC1; p=none; rua=mailto:dmarc@suaempresa.com.br pede relatórios sem mudar o tratamento. O que importa é o valor da política:
p=none— apenas observar e enviar relatóriosp=quarantine— mandar para o spam o que falharp=reject— recusar de vez
Comece com p=none, leia os relatórios agregados por algumas semanas até que todos os remetentes legítimos passem, e só então endureça. Ir direto para reject é o jeito clássico de perder as notas fiscais enviadas por uma ferramenta esquecida.
Por que ainda assim cai no spam
Autenticação é necessária, mas não suficiente. Outras causas comuns:
- Domínio novo sem histórico de envio. A reputação leva semanas; comece devagar.
- DNS reverso (PTR) ausente ou incorreto no servidor de envio.
- Conteúdo com sinais típicos: assunto em maiúsculas, encurtadores de link, uma única imagem grande sem texto.
- Listas mal cuidadas. Enviar repetidamente para endereços que retornam erro derruba a reputação rápido.
- Vizinhos em IP compartilhado. Em infraestrutura compartilhada barata, o comportamento alheio afeta você.
Como conferir
Envie uma mensagem para algum serviço gratuito de teste e leia o relatório: ele mostra SPF, DKIM, DMARC e PTR, além de uma pontuação de spam. No terminal, dig TXT suaempresa.com.br exibe seus registros SPF e DMARC. Refaça o teste depois de cada mudança de DNS.
Perguntas frequentes
Preciso dos três registros? SPF e DKIM são o mínimo. O DMARC transforma tudo em política aplicável e dá visibilidade — trate como obrigatório.
O DMARC vai quebrar minhas newsletters? Só se a plataforma de envio não estiver autorizada. Inclua-a no SPF e configure DKIM antes de endurecer a política.
Quanto demoram as mudanças de DNS? Em geral minutos; conforme TTL e cache, até 48 horas.
~all ou -all no SPF? ~all (softfail) é um começo suave. Com a lista completa, -all é mais rígido e melhor.
Autenticação na imail.com.tr
Nos planos corporativos da imail.com.tr, SPF, DKIM e DMARC fazem parte da inclusão do domínio: o painel mostra os registros exatos para o seu DNS e sinaliza o que falta. Veja os planos corporativos ou, antes, o guia de domínio próprio.
E-mail gratuito e sem anúncios
15 GB de espaço, em conformidade com a KVKK, com o seu endereço @imail.com.tr.
Criar conta gratuita