Quase todo exemplo de registro SPF encontrado na internet é simplificado demais ou cheio de casos excepcionais que você dificilmente encontrará. O necessário são modelos adequados para produção nas três configurações que atendem a 95% dos domínios. Um registro TXT que começa com v=spf1 e termina com -all. Se houver erro, destinatários como Google e Microsoft podem rejeitar a mensagem com falhas SMTP pouco claras, como 550 5.7.26.
Abaixo estão os modelos. Escolha o cenário adequado, cole o registro e concentre sua atenção nos demais problemas.
Modelos de registro SPF para cada configuração de envio
Um bom exemplo deve corresponder à infraestrutura real, não a uma configuração hipotética com seis ferramentas SaaS. Os três cenários abaixo cobrem domínios com um remetente, configurações híbridas e estruturas complexas com vários remetentes. Cada modelo está pronto para ser publicado como registro DNS TXT no domínio raiz.
Cenário 1: remetente único (um provedor administra tudo)
Todo o e-mail é enviado por uma plataforma. É a configuração mais simples e geralmente a preferível.
TrekMail (plano Starter, Pro ou Agency):
v=spf1 include:spf.trekmail.net -all
Google Workspace:
v=spf1 include:_spf.google.com -all
Microsoft 365:
v=spf1 include:spf.protection.outlook.com -all
Um include e um -all. Só isso. Você usa 1 consulta DNS das 10 permitidas.
Cenário 2: remetente híbrido (caixa de entrada + serviço transacional)
Você usa um provedor principal para a caixa de entrada e outro serviço transacional ou de marketing. Isso é comum no plano Nano da TrekMail, que usa SMTP próprio, ou quando se adiciona uma ferramenta como Amazon SES ou Mailchimp.
TrekMail Free + Amazon SES:
v=spf1 include:amazonses.com -all
Google Workspace + Mailchimp:
v=spf1 include:_spf.google.com include:servers.mcsv.net -all
Duas inclusões e duas consultas, além das consultas aninhadas acionadas pelos provedores. Ainda fica dentro do limite.
Cenário 3: vários remetentes (risco elevado)
Este exemplo inclui e-mail corporativo, CRM, suporte e plataforma de RH, todos autorizados em um domínio. É aqui que os problemas aparecem.
v=spf1 include:spf.trekmail.net include:hubspot.com include:mail.zendesk.com include:spf.bamboohr.com -all
No papel, são quatro inclusões, mas cada include pode conter consultas aninhadas. Só o HubSpot pode encadear outras 3-4 consultas. Se a cadeia total ultrapassar 10, os destinatários retornam PermError e tratam o e-mail como não autenticado. Se sua estrutura for assim, a seção seguinte sobre limites é essencial.
Como funciona a sintaxe SPF: o que importa
SPF é uma lista de autorização baseada em DNS, definida na RFC 7208. Ela informa aos servidores de destino quais endereços IP podem enviar e-mail pelo seu domínio. Estes são os componentes presentes em um exemplo real:
| Componente | Exemplo | Função |
|---|---|---|
| Versão | v=spf1 | Obrigatória. Deve ser o primeiro texto do registro. |
| Include | include:spf.trekmail.net | Autoriza todos os IPs listados no registro SPF de outro domínio. |
| Mecanismo IP | ip4:192.0.2.1 | Autoriza diretamente um IP estático. Não consome consultas DNS. |
| HardFail | -all | Rejeita qualquer IP não listado expressamente. Use esta opção. |
| SoftFail | ~all | Marca IPs não listados como suspeitos. Use apenas em testes de transição. |
Para ver todo o processo, incluindo ferramentas de validação e riscos do achatamento, consulte nosso guia de configuração do registro SPF.
O limite de 10 consultas: onde muitos registros SPF falham
A RFC 7208 limita as consultas DNS a 10 por avaliação SPF. Isso ajuda a evitar ataques de negação de serviço, mas também cria um limite importante para empresas em crescimento.
Estes mecanismos consomem 1 consulta cada: include, a, mx, redirect, exists, ptr (obsoleto, não use).
Estes não consomem consultas: ip4, ip6, all.
As consultas são recursivas. Ao adicionar include:bluehost.com, você usa 1 consulta. Se o registro SPF do Bluehost contiver include:spf.protection.outlook.com, a consulta aninhada conta para o seu limite. Com 3-4 provedores e inclusões aninhadas, é possível ultrapassar 10.
O limite de consultas vazias, muitas vezes esquecido
A RFC 7208 §11.1 acrescenta um limite: no máximo 2 consultas DNS sem resultados, seja NXDOMAIN ou uma resposta vazia. Um erro em include:spf.trekmaill.net, com um 'l' a mais, representa 1 consulta vazia. Dois erros fazem o registro inteiro falhar.
Como corrigir o limite sem achatar o registro
Antes de achatar o registro SPF, considere alternativas mais simples. O achatamento, que resolve as inclusões em IPs brutos, é frágil: os IPs podem mudar e o registro fica desatualizado. Estas duas abordagens costumam ser mais sustentáveis.
Use subdomínios para separar remetentes
Não concentre todas as ferramentas no domínio raiz. Cada subdomínio recebe um novo limite de 10 consultas.
- E-mail corporativo:
@company.com, apenas o provedor principal (TrekMail, Google etc.) - Marketing:
@news.company.com, Mailchimp, HubSpot - Suporte:
@support.company.com, Zendesk, Freshdesk
Essa estratégia permite crescer. Para quem gerencia vários domínios ou contas de clientes, a segmentação mantém cada registro SPF enxuto e auditável. Ela também isola a reputação do domínio, evitando que uma campanha problemática prejudique o envio transacional.
Substitua consultas DNS por mecanismos IP
Se você tem um servidor de e-mail com IP estático, informe o IP diretamente em vez de usar um mecanismo a.
Consome 1 consulta:
v=spf1 a:mail.company.com -all
Consome 0 consultas:
v=spf1 ip4:192.0.2.55 -all
Cada ip4 ou ip6 substituído libera uma consulta para ferramentas SaaS que exigem include.
Erros críticos de SPF que prejudicam a entrega
Erro 1: dois registros SPF no mesmo domínio
Este é um dos erros mais comuns. Não é possível publicar dois registros TXT iniciados por v=spf1 no mesmo domínio. Ambos falham com PermError.
Errado:
TXT: v=spf1 include:_spf.google.com -all
TXT: v=spf1 include:spf.trekmail.net -all
Correto:
TXT: v=spf1 include:_spf.google.com include:spf.trekmail.net -all
Una os dois em um único registro. Para entender o motivo e acompanhar um exemplo completo, veja registro SPF para e-mail. Nosso guia de configuração do registro SPF apresenta todo o processo desde o início.
Erro 2: usar +all
Nunca use +all. Isso aprova tudo e informa aos servidores que qualquer pessoa pode enviar pelo seu domínio. Use sempre -all (HardFail).
Erro 3: depender apenas de SPF para e-mail encaminhado
SPF compara o IP de envio com o domínio do remetente do envelope. Quando a mensagem é encaminhada, o IP muda, mas o remetente do envelope não. Resultado: a verificação SPF falha.
Por isso existe DKIM: ele assina o conteúdo e pode sobreviver ao encaminhamento. Se você depende de listas ou de encaminhamento de e-mail, SPF sozinho não basta. Você precisa de DKIM e, de preferência, de uma política DMARC que aceite qualquer um deles. O Sender Rewriting Scheme (SRS) completa o processo ao reescrever o remetente do envelope para que SPF seja aprovado no próximo salto.
Como a TrekMail simplifica o gerenciamento de SPF
Gerenciar registros DNS de um domínio é trabalhoso. Em 50 ou 100 domínios de clientes, os erros podem se acumular.
A abordagem da TrekMail depende do plano:
- Free ($0/mo, sem cartão): SMTP próprio. Você inclui o registro SPF do seu provedor. Controle total e custo zero.
- Starter ($3.50/mo) e Pro ($10/mo): SMTP gerenciado. Adicione
include:spf.trekmail.nete cuidamos da infraestrutura de IP. Quando os servidores mudam, seu DNS permanece igual. - Agency (.25/mo): O mesmo SMTP gerenciado, voltado a vários domínios. Aplique um modelo SPF padronizado aos domínios dos clientes. Mantemos apenas uma inclusão, preservando o limite de consultas para outras ferramentas.
Todos os planos pagos incluem teste gratuito de 14 dias, com cartão obrigatório. O assistente integrado de SPF/DKIM/DMARC orienta a configuração DNS e sinaliza erros antes da produção.
Lista de verificação de SPF
Todos os exemplos deste guia seguem os mesmos princípios. Um bom registro SPF não precisa ser complicado. Esta é a sequência de auditoria:
- Conte as consultas. Execute
dig TXT yourdomain.comou use um validador SPF. Se passar de 10, o registro já falha. - Una registros duplicados. Um domínio, um registro
v=spf1. - Separe remetentes de alto volume. Mova marketing e suporte para subdomínios.
- Troque mecanismos
aporip4quando houver servidores estáticos. - Termine com
-all. Sem exceções.
Se preferir evitar totalmente a edição do DNS, o plano gratuito da TrekMail oferece uma estrutura de e-mail funcional sem custo inicial. Os planos pagos gerenciam a infraestrutura SPF.
Compartilhar este artigo