spfdkimdmarcemail-authenticationdns

SPF, DKIM, e DMARC Explicados: Como Autenticar seu Domínio de Email

Entenda SPF, DKIM, e DMARC autenticação de email. Aprenda o que cada registro faz, como parecem, e como configurá-los corretamente para seu domínio.

August 27, 2025·6 min de leitura·Reusable.Email
SPF, DKIM, e DMARC Explicados: Como Autenticar seu Domínio de Email

Email foi projetado nos anos 1980 sem nenhuma forma embutida de verificar quem enviou uma mensagem. O endereço "From" em um email é apenas um campo de texto — qualquer um consegue escrever qualquer coisa nele. É por isto que phishing funciona. É por isto que seu domínio consegue ser spoofed. E é por isto que três protocolos foram inventados para consertar o problema: SPF, DKIM, e DMARC.

Estes não são extras opcionais. Principais provedores de email como Gmail, Outlook, e Yahoo agora requerem autenticação apropriada. Mensagens de domínios sem SPF, DKIM, e DMARC são cada vez mais enviadas para spam ou rejeitadas imediatamente.

SPF: Quem É Permitido Enviar

SPF (Sender Policy Framework) é um registro DNS que declara quais servidores de mail são autorizados a enviar email em nome do seu domínio.

Quando um servidor receptor recebe um email afirmando ser de [email protected], ele procura o registro SPF para seudominio.com. Se o endereço IP do servidor de envio aparece naquele registro, a verificação passa. Se não, a mensagem falha SPF.

Como o Registro Parece

seudominio.com.  IN  TXT  "v=spf1 include:spf.reusable.email -all"

Quebrando isto:

  • v=spf1 — identifica isto como um registro SPF
  • include:spf.reusable.email — autoriza os servidores do Reusable.Email a enviar pelo seu domínio
  • -all — diz aos receptores para rejeitar qualquer servidor não listado (hard fail)

Variações Comuns

  • ~all (soft fail) — mensagens de servidores não autorizados são aceitas mas marcadas como suspeitas. Usado durante testes.
  • -all (hard fail) — mensagens não autorizadas são rejeitadas imediatamente. Recomendado para produção.
  • +all — autoriza todo mundo. Nunca use isto. Derrota o propósito inteiro do SPF.

Limitações de SPF

SPF apenas valida o endereço "envelope from" (o remetente em nível de servidor), não o endereço "header from" (o que o receptor vê). Isto significa SPF sozinho não previne spoofing de display-name. É por isto que você precisa de DKIM e DMARC também.

SPF também tem um limite de 10 lookups. Cada diretiva include: conta como um lookup. Exceda 10, e toda a verificação SPF falha. Se você usa múltiplos serviços de email (marketing, transacional, suporte), este limite pode se tornar um problema real. Mantenha seu registro SPF magro.

DKIM: Provando que a Mensagem É Autêntica

DKIM (DomainKeys Identified Mail) adiciona uma assinatura criptográfica a cada mensagem de saída. O servidor receptor verifica esta assinatura contra uma chave pública em seu DNS.

Diferente de SPF, DKIM valida a mensagem em si, não apenas o servidor de envio. Se qualquer um altera o email em trânsito — muda o corpo, modifica um link, adiciona um header — a assinatura quebra e a verificação DKIM falha.

Como Funciona

  1. Seu servidor de mail gera um par de chaves: uma chave privada (mantida no servidor) e uma chave pública (publicada em DNS).
  2. Ao enviar uma mensagem, o servidor usa a chave privada para criar um hash de headers específicos de mensagem e o corpo.
  3. Este hash é adicionado ao email como um header DKIM-Signature.
  4. O servidor receptor busca a chave pública em DNS e a usa para verificar o hash.

Se o hash corresponde, a mensagem não foi adulterada e veio de um servidor com acesso à chave privada.

Como o Registro Parece

selector._domainkey.seudominio.com.  IN  TXT  "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4..."
  • selector — identifica qual chave usar (um domínio consegue ter múltiplas chaves para rotação)
  • _domainkey — prefixo padrão para registros DKIM
  • v=DKIM1 — identificador de versão
  • k=rsa — o tipo de chave
  • p= — a chave pública, encodada em base64

A chave pública é tipicamente uma string longa. Isto é normal.

Por Que DKIM Importa

DKIM é a forma mais forte de autenticação de email porque amarra o conteúdo da mensagem a uma prova criptográfica. SPF diz "este servidor é permitido enviar." DKIM diz "esta mensagem específica foi autorizada e não foi alterada."

DMARC: A Camada de Política

DMARC (Domain-based Message Authentication, Reporting & Conformance) fica em cima de SPF e DKIM. Faz duas coisas:

  1. Define uma política para o que receptores devem fazer quando SPF e DKIM ambos falham.
  2. Habilita relatórios para que você veja quem está enviando email como seu domínio.

Sem DMARC, cada provedor de email decide independentemente como lidar com falhas SPF/DKIM. Alguns rejeitam, alguns colocam em quarentena, alguns não fazem nada. DMARC deixa você definir as regras.

Como o Registro Parece

_dmarc.seudominio.com.  IN  TXT  "v=DMARC1; p=quarantine; rua=mailto:[email protected]"
  • v=DMARC1 — identificador de versão
  • p= — a política (o que fazer quando verificações falham)
  • rua= — para onde enviar relatórios agregados

Políticas DMARC

Política Significado Quando Usar
p=none Não tome ação, apenas reporte Setup inicial, fase de monitoramento
p=quarantine Envie mensagens falhadas para spam Fase de transição
p=reject Bloqueie mensagens falhadas inteiramente Execução completa

Comece com p=none se você está configurando um novo domínio e quer monitorar antes de executar. Uma vez que você tem confiança que seu email legítimo passa SPF e DKIM, mude para p=quarantine e eventualmente p=reject.

Alinhamento DMARC

Para DMARC passar, pelo menos um de SPF ou DKIM deve passar e estar alinhado com o domínio do header "From". Alinhamento significa o domínio na verificação SPF ou DKIM corresponde ao domínio no endereço "From" visível.

Isto é o que fecha a lacuna que SPF deixa aberta. Mesmo se SPF passar para um domínio diferente, DMARC requer alinhamento com o domínio que o receptor realmente vê.

Como Os Três Trabalham Juntos

Aqui está o que acontece quando alguém recebe um email do seu domínio:

  1. Verificação SPF: O servidor de envio é autorizado? (Lookup de DNS para registro SPF)
  2. Verificação DKIM: A assinatura da mensagem é válida? (Lookup de DNS para chave pública DKIM)
  3. Avaliação DMARC: SPF ou DKIM passaram com alinhamento? Se não, aplique a política DMARC.

Todos os três passando significa a mensagem está completamente autenticada. O servidor de mail do receptor tem alta confiança que a mensagem é legítima e a entrega à caixa de entrada.

Se você envia email sem estes registros, provedores como Gmail e Yahoo cada vez mais sinalizarão ou rejeitarão suas mensagens. A partir de 2024, Google requer SPF, DKIM, e DMARC para senders em massa. O limiar para "em massa" continua caindo.

Erros Comuns

Múltiplos registros SPF. Um domínio consegue ter apenas um registro TXT de SPF. Se você adicionar um segundo, ambos são inválidos. Combine múltiplos serviços em um registro único usando diretivas include:.

Esquecendo rotação de chave DKIM. Chaves DKIM devem ser rotacionadas periodicamente. Se sua chave é comprometida e você não rotacionou, um atacante consegue assinar mensagens como seu domínio.

Começando com p=reject. Ir direto para reject sem monitorar bloqueará email legítimo de serviços que você esqueceu de autorizar. Comece com p=none, revise relatórios, corrija problemas, depois escale.

Excedendo o limite de lookup de SPF. Cada include:, a, mx, e redirect conta para o limite de 10 lookups. Aplaine seu registro SPF se você estiver perto.

Não configurando DMARC em absoluto. SPF e DKIM sem DMARC significa você não tem controle sobre o que acontece quando verificações falham, e você não tem visibilidade em tentativas de spoofing.

Auto-Configuração do Reusable.Email

Configurar SPF, DKIM, e DMARC manualmente requer entender tudo acima — e acertar cada registro exatamente certo. Um caractere fora do lugar em uma chave DKIM quebra assinatura. Um registro SPF mal configurado silenciosamente causa rejeições.

Quando você adiciona um domínio customizado ao Reusable.Email, o painel de controle auto-gera todos os três registros mais o registro MX. Você copia os valores nas configurações de DNS do seu registrador usando os guias passo-a-passo fornecidos. O sistema verifica sua configuração e te diz se algo está errado.

Para o processo completo de setup de domínio, veja o guia de setup de email com domínio customizado. Para um olhar mais amplo em como email com domínio customizado funciona com aliases ilimitados e roteamento catch-all, veja o guia de email com domínio customizado.

Resumo

Protocolo Propósito Valida
SPF Declara remetentes autorizados IP do servidor de envio
DKIM Assina mensagens criptograficamente Integridade do conteúdo de mensagem
DMARC Executa política + reportagem Alinhamento SPF/DKIM com domínio From

Todos os três são necessários. SPF sozinho tem lacunas. DKIM sozinho não tem nenhuma política de execução. DMARC sozinho não tem nada para avaliar. Juntos, formam um sistema de autenticação completo que protege seu domínio de spoofing e garante que seu email legítimo seja entregue.

Try it free

Get a disposable inbox in seconds

No sign-up required. Just visit an address and it's live. Works with any domain on reusable.email.

Open your inbox →