Confiança · Autenticação de email

Guia de configuração SPF, DKIM e DMARC

Registros de autenticação são a base da reputação do remetente. Sem eles, mensagens podem ser filtradas, rejeitadas ou ir para spam mesmo com boa infraestrutura.

arquitetura · stack de entrega nativo
Sua aplicação CONTROL PLANE SENDARIX Routing policy + failover İzolasyon tenant + pool İzleme events + health Kurtarma reroute EU relay US relay Dedicated IP’ler Tenant havuzları Inbox sağlayıcıları · Gmail · Microsoft 365 · Yahoo

UI representativa do produto — dados ilustrativos, não métricas reais de clientes.

Por que importa

Por que registros de autenticação importam para deliverability

Provedores avaliam se a infraestrutura de envio é autorizada pelo dono do domínio. SPF, DKIM e DMARC estabelecem essa autorização.

Quando registros faltam ou estão mal configurados, provedores tratam o email como não autenticado, mesmo vindo de serviço legítimo. Monitoramento de deliverability não compensa autenticação ausente.

SPF — Sender Policy Framework

SPF autoriza servidores específicos a enviar em nome do domínio. É publicado como DNS TXT record. Ao receber mensagem, o receptor consulta SPF do domínio; se o servidor não está listado, SPF falha.

Exemplos de record por fonte de envio

Apenas Sendarix SMTP relay

v=spf1 include:sendarix.com ~all

Gmail / Google Workspace

v=spf1 include:_spf.google.com ~all

Microsoft 365 / Outlook

v=spf1 include:spf.protection.outlook.com ~all

Sendarix + Google combinados

v=spf1 include:sendarix.com include:_spf.google.com ~all

Erros SPF comuns

  • Mais de 10 DNS lookups no record causa PERMERROR em alguns receptores.
  • Usar ~all (softfail) em vez de -all (fail) cria policy fraca.
  • Esquecer serviço de envio após trocar provider deixa o antigo enviando e falhando SPF.
  • Incluir domínios com SPF próprio adiciona lookups aninhados ao total.

DKIM — DomainKeys Identified Mail

DKIM adiciona assinatura criptográfica aos headers de saída. Receptores usam a chave pública no DNS para verificar que a mensagem não foi alterada e veio do domínio declarado. Usa record com selector (ex. selector2._domainkey.example.com).

selector2._domainkey.yoursendingdomain.com IN TXT ("v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA...")

O dashboard Sendarix fornece o record DKIM completo para cada domínio de envio.

SPF cobre

  • Quais servidores podem enviar pelo domínio
  • Falsificação do envelope MAIL FROM
  • Subdomínios não autorizados usados para envio

DKIM cobre

  • Integridade da mensagem sem modificação header/body no trânsito
  • Autenticidade do domínio From nos headers
  • Alinhamento com o From visível

Ambos são necessários para DMARC alignment. Usar só SPF sem DKIM deixa o domínio vulnerável a spoofing attacks.

DMARC — Authentication, Reporting & Conformance

DMARC usa SPF e DKIM para dizer aos receptores o que fazer quando a autenticação falha e fornece relatórios para monitorar quem envia pelo domínio.

Níveis de policy

p=none — monitoramento

Sem ação em falhas; você recebe relatórios agregados. Use para auditar antes de enforcement.

p=quarantine — parcial

Mensagens com falha vão para spam/junk. Etapa intermediária recomendada antes do enforcement completo.

p=reject — total

Receptores rejeitam mensagens com falha. Use só quando SPF e DKIM estiverem corretos para todas as fontes legítimas.

Record DMARC padrão

_dmarc.yoursendingdomain.com IN TXT ("v=DMARC1; p=none; rua=mailto:dmarc-reports@yoursendingdomain.com; pct=100")

Requisitos de alinhamento

Para passar DMARC, SPF e DKIM devem autenticar, e pelo menos um deve alinhar com o domínio From visível.

  • SPF alignment: o domínio envelope MAIL FROM deve corresponder ou ser subdomínio do domínio From header.
  • DKIM alignment: o domínio d= na assinatura deve corresponder ou ser subdomínio do domínio From header.
  • Nota: usar MAIL FROM diferente do From, comum em bulk services, exige strict alignment ou falha.

Ordem de configuração recomendada

Correr para DMARC enforcement sem auditar fontes pode rejeitar email legítimo. Siga esta sequência.

1. Auditar todas as fontes de envio

Liste todo serviço, servidor e workflow que envia usando o domínio: marketing, CRM, helpdesks e transacionais.

2. Publicar SPF

Adicione serviços via include:. Minimize includes aninhados para ficar abaixo de 10 lookups.

3. Publicar DKIM

Cada serviço fornece seu selector. Adicione o record por serviço. DKIM da Sendarix fica no dashboard em domain settings.

4. Definir p=none e revisar

Monitore 2-4 semanas. Verifique relatórios rua para email legítimo falhando e corrija fontes SPF/DKIM.

5. Quarantine e depois reject

Quando todas as fontes legítimas autenticarem, suba para quarantine e depois de outro período para reject.

Guias de autenticação por provider

Cada grande mailbox provider tem requisitos específicos. Configure junto aos records de domínio Sendarix.

Configurações SMTP Gmail

Requer SPF + DKIM para domínios customizados. Regras bulk-sender incluem SPF, DKIM e From válido.

Configuração SMTP Outlook

Microsoft usa SPF, DKIM e cada vez mais DMARC para filtragem. Office 365 tem requisitos separados.

Configurações SMTP Yahoo

Requer SPF + DKIM e caminha para DMARC obrigatório acima de certos volumes.

Setup SMTP Office 365

Policies rígidas para connectors; requer DKIM signing para deliverability melhor.

Configuração Amazon SES

Fornece DKIM signing por padrão mas exige SPF manual para deliverability.

Configurações SMTP SendGrid

Domain Authentication substitui DKIM manual. SPF ainda deve ser configurado manualmente.

Pronto para configurar seu domínio de envio?

A Sendarix fornece DKIM records para cada domínio de envio e guia você pela configuração completa no dashboard.