Fale com um especialista
Infraestrutura e cloud

Como configurar SPF, DKIM e DMARC sem derrubar o e-mail

Configurar SPF, DKIM e DMARC parece simples até você editar o registro errado e derrubar o e-mail da empresa inteira no meio da tarde. É mais comum do que parece: um registro SPF mal formatado ou um DMARC em modo estrito aplicado de uma vez bloqueiam mensagens legítimas, não só spam.

O problema não é a tecnologia em si. É a ordem em que ela é aplicada. Feito na sequência certa, com um período de observação entre cada etapa, dá para sair de "sem autenticação nenhuma" para "protegido" sem perder um único e-mail no caminho.

O que cada registro faz (e por que a ordem importa)

  • SPF (Sender Policy Framework): lista quais servidores podem enviar e-mail em nome do seu domínio. Fácil de configurar, mas fácil de errar: mais de um registro SPF no mesmo domínio invalida os dois.
  • DKIM (DomainKeys Identified Mail): assina digitalmente cada e-mail enviado, provando que ele não foi alterado no caminho.
  • DMARC (Domain-based Message Authentication): diz aos servidores receptores o que fazer quando um e-mail falha no SPF ou no DKIM, e para onde mandar o relatório.

A ordem certa é SPF, depois DKIM, e só depois DMARC. Pular direto pro DMARC sem os dois primeiros configurados e testados é a causa mais comum de e-mail bloqueado sem aviso.

Passo 1: um único registro SPF por domínio

Confira antes de criar um novo: se já existe um registro TXT começando com "v=spf1", edite esse, não crie outro. Dois registros SPF no mesmo domínio fazem os servidores receptores rejeitarem os dois como inválidos. Inclua todos os serviços que enviam e-mail em nome do domínio (provedor de e-mail, ferramenta de marketing, sistema de faturamento), não só o servidor principal.

Passo 2: DKIM em cada serviço que envia e-mail

Cada plataforma que manda e-mail em nome do domínio (Google Workspace, Outlook, ferramenta de disparo) gera sua própria chave DKIM. Configure a chave de cada uma separadamente e valide com uma ferramenta de teste antes de seguir para o próximo passo.

Passo 3: DMARC começando em modo de observação

O erro mais caro é ativar o DMARC direto em "reject", que rejeita tudo que falhar. Comece em "p=none": o registro só coleta relatório, sem bloquear nada. Depois de 2 a 4 semanas lendo os relatórios e confirmando que todo remetente legítimo está passando no SPF e no DKIM, suba para "quarantine" e, só então, para "reject".

O sinal de que está pronto

Quando os relatórios do DMARC mostram alinhamento total, com SPF e DKIM passando, por pelo menos duas semanas seguidas, sem nenhum remetente legítimo falhando, é hora de subir o nível de rigor. Antes disso, cada mudança é um risco de e-mail sumindo sem aviso.


Quer revisar a autenticação de e-mail do seu domínio antes de endurecer o DMARC? Fale com o time de Hosting Platform da Linkti pelo WhatsApp.

Leia também

Força bruta em WordPress: senhas fracas e plugins desatualizados abrem a porta

Um ataque de força bruta não precisa ser sofisticado pra funcionar. As duas portas que ele mais explora se fecham sem custo nenhum.

Os 5 sinais de que seu site WordPress já foi invadido

O WordPress é o CMS mais usado do mundo, e a maioria das invasões passa despercebida até o Google bloquear o site. Veja os 5 sinais de que o seu já foi comprometido.

Hospedagem gerenciada vs. compartilhada: o custo escondido do barato

Hospedagem de R$ 15/mês parece economia, até o site cair no seu pico de vendas. Entenda o custo real do plano barato e quando a hospedagem gerenciada paga a conta.