Confiança · Autenticação de email
Guia de configuração SPF, DKIM e DMARC
Registros de autenticação são a base da reputação do remetente. Sem eles, mensagens podem ser filtradas, rejeitadas ou ir para spam mesmo com boa infraestrutura.
UI representativa do produto — dados ilustrativos, não métricas reais de clientes.
Por que importa
Por que registros de autenticação importam para deliverability
Provedores avaliam se a infraestrutura de envio é autorizada pelo dono do domínio. SPF, DKIM e DMARC estabelecem essa autorização.
Quando registros faltam ou estão mal configurados, provedores tratam o email como não autenticado, mesmo vindo de serviço legítimo. Monitoramento de deliverability não compensa autenticação ausente.
SPF — Sender Policy Framework
SPF autoriza servidores específicos a enviar em nome do domínio. É publicado como DNS TXT record. Ao receber mensagem, o receptor consulta SPF do domínio; se o servidor não está listado, SPF falha.
Exemplos de record por fonte de envio
Apenas Sendarix SMTP relay
v=spf1 include:sendarix.com ~allGmail / Google Workspace
v=spf1 include:_spf.google.com ~allMicrosoft 365 / Outlook
v=spf1 include:spf.protection.outlook.com ~allSendarix + Google combinados
v=spf1 include:sendarix.com include:_spf.google.com ~allErros SPF comuns
- Mais de 10 DNS lookups no record causa
PERMERRORem alguns receptores. - Usar
~all(softfail) em vez de-all(fail) cria policy fraca. - Esquecer serviço de envio após trocar provider deixa o antigo enviando e falhando SPF.
- Incluir domínios com SPF próprio adiciona lookups aninhados ao total.
DKIM — DomainKeys Identified Mail
DKIM adiciona assinatura criptográfica aos headers de saída. Receptores usam a chave pública no DNS para verificar que a mensagem não foi alterada e veio do domínio declarado. Usa record com selector (ex. selector2._domainkey.example.com).
selector2._domainkey.yoursendingdomain.com IN TXT ("v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA...")
O dashboard Sendarix fornece o record DKIM completo para cada domínio de envio.
SPF cobre
- Quais servidores podem enviar pelo domínio
- Falsificação do envelope MAIL FROM
- Subdomínios não autorizados usados para envio
DKIM cobre
- Integridade da mensagem sem modificação header/body no trânsito
- Autenticidade do domínio From nos headers
- Alinhamento com o From visível
Ambos são necessários para DMARC alignment. Usar só SPF sem DKIM deixa o domínio vulnerável a spoofing attacks.
DMARC — Authentication, Reporting & Conformance
DMARC usa SPF e DKIM para dizer aos receptores o que fazer quando a autenticação falha e fornece relatórios para monitorar quem envia pelo domínio.
Níveis de policy
p=none — monitoramento
Sem ação em falhas; você recebe relatórios agregados. Use para auditar antes de enforcement.
p=quarantine — parcial
Mensagens com falha vão para spam/junk. Etapa intermediária recomendada antes do enforcement completo.
p=reject — total
Receptores rejeitam mensagens com falha. Use só quando SPF e DKIM estiverem corretos para todas as fontes legítimas.
Record DMARC padrão
_dmarc.yoursendingdomain.com IN TXT ("v=DMARC1; p=none; rua=mailto:dmarc-reports@yoursendingdomain.com; pct=100")
Requisitos de alinhamento
Para passar DMARC, SPF e DKIM devem autenticar, e pelo menos um deve alinhar com o domínio From visível.
- SPF alignment: o domínio envelope MAIL FROM deve corresponder ou ser subdomínio do domínio From header.
- DKIM alignment: o domínio
d=na assinatura deve corresponder ou ser subdomínio do domínio From header. - Nota: usar MAIL FROM diferente do From, comum em bulk services, exige strict alignment ou falha.
Ordem de configuração recomendada
Correr para DMARC enforcement sem auditar fontes pode rejeitar email legítimo. Siga esta sequência.
1. Auditar todas as fontes de envio
Liste todo serviço, servidor e workflow que envia usando o domínio: marketing, CRM, helpdesks e transacionais.
2. Publicar SPF
Adicione serviços via include:. Minimize includes aninhados para ficar abaixo de 10 lookups.
3. Publicar DKIM
Cada serviço fornece seu selector. Adicione o record por serviço. DKIM da Sendarix fica no dashboard em domain settings.
4. Definir p=none e revisar
Monitore 2-4 semanas. Verifique relatórios rua para email legítimo falhando e corrija fontes SPF/DKIM.
5. Quarantine e depois reject
Quando todas as fontes legítimas autenticarem, suba para quarantine e depois de outro período para reject.
Guias de autenticação por provider
Cada grande mailbox provider tem requisitos específicos. Configure junto aos records de domínio Sendarix.
Configurações SMTP Gmail
Requer SPF + DKIM para domínios customizados. Regras bulk-sender incluem SPF, DKIM e From válido.
Configuração SMTP Outlook
Microsoft usa SPF, DKIM e cada vez mais DMARC para filtragem. Office 365 tem requisitos separados.
Configurações SMTP Yahoo
Requer SPF + DKIM e caminha para DMARC obrigatório acima de certos volumes.
Setup SMTP Office 365
Policies rígidas para connectors; requer DKIM signing para deliverability melhor.
Configuração Amazon SES
Fornece DKIM signing por padrão mas exige SPF manual para deliverability.
Configurações SMTP SendGrid
Domain Authentication substitui DKIM manual. SPF ainda deve ser configurado manualmente.
Pronto para configurar seu domínio de envio?
A Sendarix fornece DKIM records para cada domínio de envio e guia você pela configuração completa no dashboard.
