Entregabilidade e DNS

Domínio de e-mail: o que é e como configurar seus 4 registros DNS

Por Alexey Bulygin
Diagrama dos quatro registros DNS de um domínio de e-mail

Um domínio de e-mail é um nome de domínio comum (yourcompany.com) configurado para receber e enviar e-mails. A configuração consiste em quatro registros DNS: MX, SPF, DKIM e DMARC. Cada registro cumpre uma função e, juntos, eles transformam um domínio que só tem um site em outro capaz de processar e-mails com confiabilidade.

A maioria das explicações sobre domínio de e-mail ignora a análise de cada registro e deixa os operadores com a vaga impressão de que o DNS faz algo misterioso. Não faz. Os quatro registros são entradas de texto simples com uma sintaxe específica, que qualquer operador pode publicar por um painel de DNS. Entender a função de cada um esclarece o restante da configuração.

Este guia apresenta os quatro registros, suas funções e sintaxes. Para uma visão mais ampla, consulte e-mail com domínio personalizado.

O que realmente é um domínio de e-mail

Qualquer nome de domínio pode ser configurado para processar e-mails adicionando quatro registros DNS aos que já existem. MX aponta para o servidor de e-mail. SPF lista os remetentes autorizados. DKIM assina criptograficamente os e-mails enviados. DMARC informa aos destinatários o que fazer quando a autenticação falha. Juntos, os quatro transformam um domínio básico em um domínio de e-mail configurado corretamente.

O mesmo domínio pode hospedar um site na raiz e fornecer e-mail em endereços desse domínio. Os quatro registros não entram em conflito com os registros do site, pois usam tipos diferentes para finalidades distintas. Muitos domínios de e-mail em operação também são sites; os dois serviços podem ficar em fornecedores diferentes e se coordenam pelo DNS. Mover o e-mail para outro provedor geralmente exige atualizar apenas os registros de e-mail, sem alterar os registros do site.

Os quatro registros DNS em resumo

Quatro registros DNS definem um domínio de e-mail funcional. Cada registro tem uma função e uma sintaxe específicas. O provedor de caixas postais gera os valores exatos, e você os publica no provedor de DNS. A tabela resume a função de cada registro e sua localização na árvore de DNS.

RegistroFunçãoOnde ficaObrigatório?
MXDireciona e-mails recebidos ao provedor de caixas postaisyourcompany.com (raiz)Sim; sem ele, nenhum e-mail recebido chega
SPFLista remetentes autorizados para envioyourcompany.com (raiz, como TXT)Sim; sem ele, e-mails enviados podem cair no spam
DKIMAssina criptograficamente os e-mails enviadosselector._domainkey.yourcompany.com (TXT)Sim; sem ele, o alinhamento pode falhar
DMARCInforma como tratar falhas de autenticação_dmarc.yourcompany.com (TXT)Altamente recomendado; sem ele, falsificações podem não ser informadas

Os quatro registros não custam nada além do provedor de DNS, com um plano de DNS gratuito no Cloudflare. A configuração leva cerca de 15 minutos depois que o provedor de caixas postais gera os valores. Entre os possíveis benefícios estão uma melhor chegada à caixa de entrada, relatórios visíveis de falsificação e uma autenticação compatível com a análise de destinatários modernos.

Registro 1: MX (para onde o e-mail vai)

MX aponta para o servidor que recebe os e-mails. O formato do registro combina um número de prioridade com o nome de host do servidor. Vários registros MX com prioridades diferentes oferecem redundância; os destinatários tentam primeiro o valor com o menor número de prioridade e recorrem aos números superiores quando necessário.

Valores típicos para um domínio de e-mail hospedado no TrekMail: 10 mx1.trekmail.net e 20 mx2.trekmail.net. O provedor de caixas postais fornece os valores exatos, e você publica todos no provedor de DNS. Publicar apenas o principal, sem o backup, pode fazer os e-mails retornarem durante incidentes raros em que o principal fica indisponível, em vez de entrarem em uma fila para nova tentativa.

Registro 2: SPF (quem pode enviar)

SPF declara quais servidores podem enviar e-mails em nome do seu domínio. O registro é uma única entrada TXT na raiz do domínio com uma sintaxe como v=spf1 include:_spf.trekmail.net ~all. Cada diretiva include: aponta para outro registro SPF que lista os IPs reais de envio. Uma configuração incorreta pode fazer mensagens legítimas retornarem ou serem filtradas sem um aviso claro.

Todo serviço externo que envia e-mails pelo seu domínio, como plataforma de marketing, remetente transacional ou ferramenta de suporte, precisa aparecer no SPF, diretamente por IP ou por um include. A árvore total de resolução deve permanecer abaixo de 10 consultas DNS. Audite o registro SPF trimestralmente para detectar o crescimento das consultas antes que ele afete mensagens legítimas. Consulte autenticação de e-mail SPF DKIM DMARC para um guia mais detalhado.

Registro 3: DKIM (assinatura criptográfica)

DKIM contém uma chave pública usada pelos destinatários para verificar a assinatura dos e-mails enviados. O provedor de caixas postais assina cada mensagem com a chave privada correspondente, e o destinatário confere a assinatura com a chave pública no DNS. Uma assinatura válida confirma que o remetente controla o domínio associado à chave.

Os registros DKIM são publicados em subdomínios específicos para cada seletor: trekmail._domainkey.yourcompany.com para o seletor do TrekMail, mailgun._domainkey.yourcompany.com para o do Mailgun, e assim por diante. Cada um é uma longa string base64 que deve ser colada como um único valor TXT contínuo, sem quebras de linha. Vários seletores podem coexistir; cada serviço que assina pelo seu domínio de e-mail recebe o próprio seletor. Consulte configuração de DKIM para um guia mais detalhado.

Muitos operadores não percebem de início o padrão por remetente. Uma nova plataforma de marketing adicionada seis meses após a configuração inicial precisa do próprio seletor. Um remetente transacional adicionado um ano depois precisa de outro. Sem cobertura por remetente, o alinhamento pode falhar e os e-mails desses serviços podem cair no spam, mesmo que o domínio tenha uma configuração SPF/DKIM/DMARC limpa. A solução é usar um registro DKIM para cada remetente ativo.

Registro 4: DMARC (política e relatórios)

DMARC informa aos destinatários o que fazer quando SPF ou DKIM falha. O registro é uma entrada TXT em _dmarc.yourcompany.com com uma sintaxe como v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourcompany.com. O valor p= define a política (none, quarantine ou reject). O endereço rua= recebe relatórios agregados.

Comece com p=none durante duas semanas de auditoria. Os relatórios mostram cada IP que afirma enviar pelo seu domínio de e-mail e se houve alinhamento. Após duas semanas de relatórios limpos, avalie restringir a política para p=quarantine. Depois de mais um mês, avalie mudar para p=reject. A implantação gradual reduz o risco de mensagens legítimas retornarem durante a auditoria, quando podem surgir remetentes que você se esqueceu de autenticar.

Como os quatro registros funcionam juntos

Os quatro registros funcionam como uma pilha. MX leva os e-mails recebidos ao servidor certo. SPF declara quais remetentes de saída são legítimos. DKIM permite que os destinatários verifiquem a assinatura criptográfica. DMARC conecta SPF e DKIM e informa aos destinatários o que fazer quando um deles falha.

A interação é o que faz a pilha funcionar. SPF sem DKIM pode fazer parte das mensagens falhar no alinhamento DMARC, pois muitas configurações verificam DKIM em vez de SPF, embora o resultado dependa dos domínios alinhados. DKIM sem DMARC não fornece uma política a ser aplicada quando DKIM falha. DMARC com p=reject sem a cobertura correta de SPF e DKIM pode rejeitar mensagens legítimas. Os quatro registros precisam ser configurados de forma coordenada; a cobertura parcial pode prejudicar a entregabilidade em vez de melhorá-la aos poucos.

Como o TrekMail gera os quatro registros

O TrekMail gera valores para os quatro registros durante a configuração do domínio. Adicione o domínio no painel; a plataforma gera valores MX que apontam para os servidores de e-mail do TrekMail, um SPF que inclui _spf.trekmail.net, um DKIM em um seletor específico do TrekMail com uma chave recém-gerada e um DMARC com p=none e um endereço padrão para relatórios. Depois, você copia e cola cada um no painel do provedor de DNS.

A plataforma administra as partes que não variam por operador: caminho include do SPF, geração de chaves DKIM, calendário de rotação de chaves e agregação de relatórios DMARC. Você administra as partes que variam: o provedor de DNS no qual os registros são publicados, a caixa postal que recebe os relatórios DMARC e o momento de restringir a política DMARC. Consulte e-mail com domínio para uma visão mais ampla.

Próximas etapas

Um domínio de e-mail funcional depende de quatro registros DNS publicados corretamente em um provedor que você controla. MX direciona e-mails recebidos. SPF declara remetentes autorizados. DKIM assina mensagens enviadas. DMARC conecta tudo com políticas e relatórios. A publicação dos quatro registros leva cerca de 15 minutos e pode favorecer uma chegada confiável à caixa de entrada por anos, desde que a auditoria trimestral seja mantida.

Teste o TrekMail Nano gratuitamente em trekmail.net/pricing, sem cartão e sem vencimento do teste conforme as condições informadas. O plano Nano atende 10 domains × 10 mailboxes; o Starter por $4/month amplia a capacidade para 50 × 100 quando o volume de envio ultrapassa o limite do Nano.

Os quatro registros se beneficiam da disciplina de “configurar uma vez e auditar trimestralmente”. MX raramente muda após a configuração. SPF acumula novos remetentes ao longo dos meses conforme a operação adiciona plataformas de marketing e serviços transacionais. Na maioria das plataformas, as chaves DKIM giram automaticamente. Os relatórios DMARC chegam continuamente e revelam tanto desvios de remetentes legítimos quanto tentativas de falsificação. O ciclo trimestral é leve e pode evitar muitos incidentes de entregabilidade encontrados em operações que ignoram os registros depois da configuração inicial.

Para operadores com vários domínios de marcas, cada domínio de e-mail repete a configuração dos quatro registros de forma independente. Os valores MX apontam para o mesmo provedor de caixas postais; os registros SPF, DKIM e DMARC são publicados por domínio. O endpoint de domínios em massa do TrekMail (até 500 domains at once) pode reduzir consideravelmente o trabalho por domínio em operações de agências.

O modelo dos quatro registros também serve como sequência de diagnóstico quando algo dá errado. E-mails recebidos não chegam? Verifique MX. E-mails enviados caem no spam? Verifique SPF e DKIM. Muitos relatórios de falsificação? Verifique a política DMARC. Cada modo de falha aponta para um registro específico, o que pode agilizar a solução do problema.

Compartilhar este artigo

Usamos tecnologias necessárias para operar e proteger o TrekMail. Ao confirmar, você também permite análises limitadas e medição de publicidade descritas em nossa Política de Cookies.

Entrar no TrekMail

Acesse seu painel, caixas de correio e DNS.

ou

12 caracteres as senhas coincidem

ou

E-mail de redefinição enviado

Se existir uma conta com este e-mail, enviamos as instruções para redefinir a senha.

Ao continuar, você concorda com os Termos e a Política de Privacidade do TrekMail.