Entregabilidade

SPF, DKIM e DMARC: O Guia Completo de Autenticação DNS para E-mail Frio

Atualizado em April 6, 2026
|
Pela equipe da InboxOne
|
10 min de leitura
Server room with network cables

Se você está executando campanhas de e-mail frio, provavelmente já ouviu que a "autenticação" é crucial para a entregabilidade. Mas o que isso realmente significa? E, mais importante, como configurá-la corretamente?

Neste guia abrangente, vamos detalhar os três pilares da autenticação de e-mail: SPF, DKIM e DMARC. Você aprenderá exatamente o que cada protocolo faz, como configurá-los corretamente e por que eles são inegociáveis para quem leva o e-mail frio a sério.

De acordo com estudos recentes, e-mails devidamente autenticados têm até 50% mais probabilidade de chegar à caixa de entrada em comparação com mensagens não autenticadas. O Google e a Microsoft anunciaram requisitos de autenticação mais rígidos a partir de 2024, tornando esse conhecimento mais crucial do que nunca.

Por Que a Autenticação de E-mail Importa para o E-mail Frio

A autenticação de e-mail cumpre dois propósitos principais: ela verifica que você é quem afirma ser e protege seu domínio de ser falsificado por atores mal-intencionados. Para os remetentes de e-mail frio, isso se traduz diretamente em melhor entregabilidade e colocação na caixa de entrada.

Sem a autenticação adequada, os provedores de e-mail não têm como verificar se um e-mail que afirma ser do seu domínio realmente veio de você. Essa incerteza muitas vezes resulta em seus e-mails sendo:

  • Filtrados diretamente para as pastas de spam
  • Sinalizados com avisos de segurança (o temido "Tenha cuidado com esta mensagem")
  • Rejeitados completamente pelo servidor destinatário
  • Recebendo menor prioridade nos algoritmos da caixa de entrada

Estatística-Chave: E-mails com o alinhamento adequado de SPF, DKIM e DMARC têm uma taxa de abertura 10% maior em média, de acordo com um estudo de 2024 da Validity.

SPF (Sender Policy Framework): Sua Primeira Linha de Defesa

O Que É o SPF?

O SPF é um protocolo de autenticação baseado em DNS que especifica quais servidores de correio estão autorizados a enviar e-mail em nome do seu domínio. Pense nele como uma whitelist de remetentes aprovados publicada nos registros DNS do seu domínio.

Quando um servidor de correio destinatário recebe um e-mail do seu domínio, ele verifica seu registro SPF para ver se o endereço IP do servidor remetente está na lista aprovada. Se estiver, o e-mail passa na autenticação SPF. Se não, ele falha.

Como o SPF Funciona (Passo a Passo)

  1. Você envia um e-mail de seu-dominio.com
  2. O servidor destinatário verifica os registros DNS de seu-dominio.com
  3. Ele encontra seu registro SPF listando os endereços IP e serviços autorizados
  4. Ele compara o IP do servidor remetente com sua lista de autorizados
  5. O e-mail passa ou falha no SPF com base em se o IP corresponde

Sintaxe e Exemplos de Registro SPF

Um registro SPF é um registro TXT adicionado ao DNS do seu domínio. Aqui estão os componentes principais:

v=spf1 include:_spf.google.com ~all

Vamos detalhar cada parte:

  • v=spf1 - Identificador de versão (sempre spf1)
  • include:_spf.google.com - Autoriza os servidores de correio do Google
  • ~all - Falha branda para remetentes não autorizados (recomendado)

Para usuários do Google Workspace que enviam e-mail frio, um registro SPF completo pode se parecer com:

v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.50 ~all

Qualificadores de SPF Explicados

QualificadorSignificadoRecomendação
+allPassar todos (sem proteção)Nunca use
~allFalha branda (aceitar mas marcar)Recomendado para a maioria
-allFalha rígida (rejeitar)Use após testes minuciosos
?allNeutro (sem política)Não recomendado

Erros Comuns de SPF a Evitar

  • Vários registros SPF: Você só pode ter UM registro SPF por domínio
  • Muitas consultas DNS: O SPF tem um limite de 10 consultas DNS
  • Usar +all: Isso efetivamente desativa a proteção do SPF
  • Esquecer os serviços de terceiros: Inclua todos os serviços que enviam em seu nome

DKIM (DomainKeys Identified Mail): Assinaturas Criptográficas de E-mail

O Que É o DKIM?

O DKIM adiciona uma assinatura digital aos seus e-mails usando criptografia de chave pública. Diferente do SPF (que verifica o servidor remetente), o DKIM verifica se o conteúdo do e-mail não foi modificado em trânsito e confirma que a mensagem veio do seu domínio.

Pense no DKIM como um lacre de inviolabilidade em um pacote. Quando você envia um e-mail, seu servidor de correio o assina com uma chave privada. O servidor destinatário usa sua chave pública (publicada no DNS) para verificar a assinatura. Se o e-mail foi alterado de alguma forma, a assinatura não corresponderá.

Como o DKIM Funciona

  1. Seu domínio tem um par de chaves pública/privada (chave pública no DNS, chave privada no servidor de correio)
  2. Quando você envia um e-mail, o servidor cria um hash de cabeçalhos e corpo especificados
  3. Esse hash é criptografado com sua chave privada (a assinatura)
  4. A assinatura é adicionada ao cabeçalho do e-mail
  5. O servidor destinatário recupera sua chave pública do DNS
  6. Ele descriptografa a assinatura e a compara com seu próprio hash do e-mail
  7. Se elas corresponderem, o DKIM passa; se não, ele falha

Estrutura do Registro DKIM

Um registro DKIM é um registro TXT publicado em um subdomínio específico. Para o Google Workspace, ele normalmente se parece com:

Host: google._domainkey.yourdomain.com Type: TXT Value: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GN...

Vamos detalhar os componentes:

  • google._domainkey - O seletor e o identificador _domainkey
  • v=DKIM1 - Versão do DKIM
  • k=rsa - Tipo de chave (criptografia RSA)
  • p=... - A chave pública (codificada em base64)

Gerando Chaves DKIM para o Google Workspace

  1. Acesse o Google Admin Console > Apps > Google Workspace > Gmail
  2. Clique em "Autenticar e-mail"
  3. Selecione seu domínio e clique em "Gerar novo registro"
  4. Escolha o comprimento de chave de 2048 bits (recomendado)
  5. Copie o registro gerado para seu provedor de DNS
  6. Aguarde a propagação de DNS e, em seguida, clique em "Iniciar autenticação"

Dica Profissional: Sempre use chaves de 2048 bits em vez de 1024 bits. Chaves mais curtas são consideradas criptograficamente fracas e alguns provedores podem sinalizá-las.

DMARC (Domain-based Message Authentication, Reporting & Conformance): A Camada de Política

O Que É o DMARC?

O DMARC é uma camada de política que fica sobre o SPF e o DKIM. Ele faz três coisas importantes:

  1. Verificação de alinhamento: Garante que o cabeçalho From: corresponda ao domínio no SPF/DKIM
  2. Aplicação de política: Diz aos servidores destinatários o que fazer com os e-mails que falham
  3. Relatórios: Envia a você relatórios sobre os resultados de autenticação do seu e-mail

Sem o DMARC, o SPF e o DKIM podem passar individualmente e ainda assim permitir a passagem de e-mails falsificados. O DMARC fecha essa lacuna ao exigir o alinhamento entre o endereço From: visível e o domínio autenticado.

Estrutura do Registro DMARC

Um registro DMARC é um registro TXT em _dmarc.yourdomain.com:

v=DMARC1; p=quarantine; rua=mailto:dmarc@yourdomain.com; pct=100; adkim=s; aspf=s

Veja o que cada tag significa:

  • v=DMARC1 - Versão (sempre DMARC1)
  • p=quarantine - Política: none, quarantine ou reject
  • rua=mailto:... - Para onde enviar os relatórios agregados
  • pct=100 - Percentual de e-mails aos quais aplicar a política
  • adkim=s - Modo de alinhamento DKIM (s=strict, r=relaxed)
  • aspf=s - Modo de alinhamento SPF (s=strict, r=relaxed)

Progressão da Política de DMARC

Recomendamos uma abordagem em fases para a implementação do DMARC:

Fase 1: Monitorar (p=none)

v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com

Colete dados sem afetar a entrega. Execute por 2 a 4 semanas.

Fase 2: Quarentena (p=quarantine)

v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@yourdomain.com

Comece com 25% e aumente gradualmente para 100% ao longo de semanas.

Fase 3: Rejeitar (p=reject)

v=DMARC1; p=reject; rua=mailto:dmarc@yourdomain.com; ruf=mailto:forensics@yourdomain.com

Máxima proteção. Só implemente após testes minuciosos.

Juntando Tudo: Configuração Completa de DNS para E-mail Frio

Aqui está um exemplo completo de todos os registros DNS de que você precisa para um domínio de e-mail frio usando o Google Workspace:

# MX Records (for receiving email) @ MX 1 ASPMX.L.GOOGLE.COM @ MX 5 ALT1.ASPMX.L.GOOGLE.COM @ MX 5 ALT2.ASPMX.L.GOOGLE.COM @ MX 10 ALT3.ASPMX.L.GOOGLE.COM @ MX 10 ALT4.ASPMX.L.GOOGLE.COM # SPF Record @ TXT "v=spf1 include:_spf.google.com ~all" # DKIM Record (example - get actual key from Google Admin) google._domainkey TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhki..." # DMARC Record _dmarc TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@yourdomain.com"

Simplifique Sua Configuração: Plataformas como a InboxOne configuram automaticamente todos os registros DNS (SPF, DKIM, DMARC e MX) quando você provisiona novos domínios e caixas de entrada. Isso elimina erros de configuração manual de DNS e garante uma autenticação ideal desde o primeiro dia.

Como Verificar Sua Configuração de Autenticação de E-mail

Método 1: Verificar os Cabeçalhos do E-mail

Envie um e-mail de teste para você mesmo no Gmail, depois visualize a mensagem original (três pontos > Mostrar original). Procure pelo cabeçalho Authentication-Results:

Authentication-Results: mx.google.com; dkim=pass header.i=@yourdomain.com header.s=google; spf=pass (google.com: domain of sender@yourdomain.com designates 1.2.3.4 as permitted sender); dmarc=pass (p=QUARANTINE sp=QUARANTINE dis=NONE)

Método 2: Ferramentas On-line

  • MXToolbox: Verifique todos os seus registros DNS e obtenha diagnósticos detalhados
  • mail-tester.com: Envie um e-mail de teste e obtenha uma pontuação de entregabilidade
  • DMARC Analyzer: Analise e visualize seus relatórios DMARC
  • Google Postmaster Tools: Monitore a reputação do seu domínio com o Gmail

Método 3: Verificação por Linha de Comando

# Check SPF record dig TXT yourdomain.com | grep spf # Check DKIM record dig TXT google._domainkey.yourdomain.com # Check DMARC record dig TXT _dmarc.yourdomain.com

Dicas Avançadas para Remetentes de E-mail Frio

1. Use Subdomínios para o E-mail Frio

Considere enviar e-mails frios de um subdomínio (por exemplo, mail.yourdomain.com) em vez do seu domínio raiz. Isso protege a reputação do seu domínio principal caso algo dê errado com suas campanhas.

2. Monitore os Relatórios DMARC

Os relatórios agregados de DMARC (rua) fornecem insights valiosos sobre a autenticação do seu e-mail. Eles mostram a você:

  • Quais IPs estão enviando e-mail a partir do seu domínio
  • Quantos e-mails passam ou falham na autenticação
  • Possíveis tentativas de falsificação contra seu domínio

3. Lide com o Limite de 10 Consultas do SPF

Os registros SPF são limitados a 10 consultas DNS. Se você usa muitos serviços, pode atingir esse limite. As soluções incluem:

  • Serviços de flattening de SPF que convertem includes em endereços IP
  • Usar os mecanismos ip4/ip6 em vez de includes onde possível
  • Consolidar os serviços de e-mail para reduzir a contagem de consultas

4. Aqueça os Novos Domínios

Mesmo com uma autenticação perfeita, os novos domínios precisam de tempo para construir reputação. Comece com baixo volume e aumente gradualmente ao longo de 2 a 4 semanas. Use ferramentas de aquecimento para simular o engajamento orgânico e estabelecer padrões de envio positivos.

Conclusão: A Autenticação É Inegociável

SPF, DKIM e DMARC formam a base da entregabilidade de e-mail. Sem eles, você está travando uma batalha árdua contra os filtros de spam e os algoritmos de provedores que estão cada vez mais desconfiados de e-mail não autenticado.

A boa notícia é que, uma vez configurados corretamente, esses protocolos funcionam silenciosamente em segundo plano, melhorando suas taxas de colocação na caixa de entrada a cada e-mail que você envia. O investimento de tempo para configurá-los adequadamente rende dividendos na forma de melhor entregabilidade, taxas de abertura mais altas e mais respostas.

Lembre-se: provedores de e-mail como Google e Microsoft estão continuamente apertando seus requisitos de autenticação. O que era opcional cinco anos atrás agora é obrigatório para quem leva a prospecção por e-mail a sério. Configure sua autenticação corretamente hoje e você estará à frente da curva conforme os requisitos continuam a evoluir.

FAQ

Perguntas frequentes

Qual é a diferença entre SPF, DKIM e DMARC?

O SPF verifica se os e-mails são enviados de endereços IP autorizados, o DKIM adiciona uma assinatura criptográfica para verificar se o e-mail não foi adulterado, e o DMARC os une com uma política que diz aos servidores destinatários o que fazer com os e-mails que falham na autenticação.

Eu preciso dos três protocolos para o e-mail frio?

Sim, para uma entregabilidade ideal você precisa dos três. O SPF sozinho pode melhorar a entregabilidade em 10 a 15%, mas combinar SPF, DKIM e DMARC pode melhorar as taxas de colocação na caixa de entrada em até 50%, de acordo com estudos do setor.

Quanto tempo leva para os registros DNS se propagarem?

A propagação de DNS normalmente leva de 24 a 48 horas, embora muitas alterações se propaguem em poucas horas. Durante esse tempo, alguns servidores de e-mail podem não ver seus novos registros, e é por isso que você deve configurar a autenticação antes de enviar campanhas.

Com qual política de DMARC devo começar?

Comece com p=none para monitorar seu tráfego de e-mail sem afetar a entrega. Após 2 a 4 semanas de monitoramento, passe para p=quarantine e, por fim, para p=reject para a máxima proteção. Essa abordagem gradual impede que e-mails legítimos sejam bloqueados.

Posso ter vários registros SPF para um domínio?

Não, você deve ter apenas um registro SPF por domínio. Ter vários registros SPF pode causar falhas de autenticação. Se você precisar autorizar vários serviços, combine-os em um único registro SPF usando o mecanismo include.

Por que meus e-mails ainda vão para o spam depois de configurar a autenticação?

A autenticação de e-mail é apenas um fator na entregabilidade. Outros fatores incluem a idade e a reputação do domínio, o volume e os padrões de envio, o conteúdo e a formatação do e-mail, as taxas de engajamento e se você aqueceu adequadamente suas caixas de entrada.

Como verifico se meus SPF, DKIM e DMARC estão configurados corretamente?

Você pode usar ferramentas on-line como MXToolbox, mail-tester.com, ou enviar um e-mail de teste para uma conta do Gmail e verificar os cabeçalhos da mensagem original. Procure por "spf=pass", "dkim=pass" e "dmarc=pass" nos resultados de autenticação.

Ready to Scale Your Outbound?

Your Cold Email Infrastructure Shouldn't Be the Bottleneck.

Domains, mailboxes, DNS, deliverability, and platform exports — all from one dashboard. Starting at $39/month for 10 production-ready mailboxes.

Inbox One Logo

Cold email infrastructure platform. Buy domains, provision Google Workspace mailboxes, auto-configure DNS, and export to 5 outreach platforms — all from one dashboard.

© 2026 InboxOne. All rights reserved.