Configurar SPF, DKIM e DMARC parece simples até você editar o registro errado e derrubar o e-mail da empresa inteira no meio da tarde. É mais comum do que parece: um registro SPF mal formatado ou um DMARC em modo estrito aplicado de uma vez bloqueiam mensagens legítimas, não só spam.
O problema não é a tecnologia em si. É a ordem em que ela é aplicada. Feito na sequência certa, com um período de observação entre cada etapa, dá para sair de "sem autenticação nenhuma" para "protegido" sem perder um único e-mail no caminho.
O que cada registro faz (e por que a ordem importa)
- SPF (Sender Policy Framework): lista quais servidores podem enviar e-mail em nome do seu domínio. Fácil de configurar, mas fácil de errar: mais de um registro SPF no mesmo domínio invalida os dois.
- DKIM (DomainKeys Identified Mail): assina digitalmente cada e-mail enviado, provando que ele não foi alterado no caminho.
- DMARC (Domain-based Message Authentication): diz aos servidores receptores o que fazer quando um e-mail falha no SPF ou no DKIM, e para onde mandar o relatório.
A ordem certa é SPF, depois DKIM, e só depois DMARC. Pular direto pro DMARC sem os dois primeiros configurados e testados é a causa mais comum de e-mail bloqueado sem aviso.
Passo 1: um único registro SPF por domínio
Confira antes de criar um novo: se já existe um registro TXT começando com "v=spf1", edite esse, não crie outro. Dois registros SPF no mesmo domínio fazem os servidores receptores rejeitarem os dois como inválidos. Inclua todos os serviços que enviam e-mail em nome do domínio (provedor de e-mail, ferramenta de marketing, sistema de faturamento), não só o servidor principal.
Passo 2: DKIM em cada serviço que envia e-mail
Cada plataforma que manda e-mail em nome do domínio (Google Workspace, Outlook, ferramenta de disparo) gera sua própria chave DKIM. Configure a chave de cada uma separadamente e valide com uma ferramenta de teste antes de seguir para o próximo passo.
Passo 3: DMARC começando em modo de observação
O erro mais caro é ativar o DMARC direto em "reject", que rejeita tudo que falhar. Comece em "p=none": o registro só coleta relatório, sem bloquear nada. Depois de 2 a 4 semanas lendo os relatórios e confirmando que todo remetente legítimo está passando no SPF e no DKIM, suba para "quarantine" e, só então, para "reject".
O sinal de que está pronto
Quando os relatórios do DMARC mostram alinhamento total, com SPF e DKIM passando, por pelo menos duas semanas seguidas, sem nenhum remetente legítimo falhando, é hora de subir o nível de rigor. Antes disso, cada mudança é um risco de e-mail sumindo sem aviso.
Quer revisar a autenticação de e-mail do seu domínio antes de endurecer o DMARC? Fale com o time de Hosting Platform da Linkti pelo WhatsApp.