Seu e-mail voltou. Não foi para o spam: o servidor o rejeitou. A resposta foi 550 5.7.26 ou 550 5.7.515, e a mensagem não chegou ao destino. Uma possível causa é a ausência de um registro SPF para e-mail válido no domínio ou um erro na estrutura do registro existente. Esses códigos, sozinhos, não comprovam que o problema seja apenas SPF.
Desde fevereiro de 2024, Google e Yahoo aplicam requisitos de autenticação que variam conforme a categoria e o volume do remetente. Um SPF incorreto pode causar rejeições ou prejudicar a entrega. Vale conferir a configuração de qualquer domínio de e-mail empresarial, inclusive o seu.
Google:
550 5.7.26- E-mails não autenticados não são aceitosMicrosoft:
550 5.7.515- Identidade do remetente não autenticada
Este guia vai direto à configuração: exemplos para seu ambiente, armadilhas que passam despercebidas em registros aparentemente corretos e um teste com envio real. SPF é parte de um conjunto de três mecanismos. Para entender sua relação com DKIM e DMARC, veja os fundamentos de segurança do e-mail empresarial.
O que é um registro SPF para e-mail?
Um registro SPF é uma entrada TXT no DNS que indica quais servidores podem enviar usando o domínio do envelope SMTP. Quando uma mensagem chega ao Gmail ou Outlook, o servidor consulta o DNS e compara o IP de envio com as autorizações. SPF retorna um resultado como pass ou fail; aceitar, rejeitar ou filtrar a mensagem depende da política do destinatário.
SPF verifica o envelope SMTP, especificamente o domínio de MAIL FROM, não o endereço «De» exibido na caixa de entrada. O TXT fica nesse domínio, que pode ser a raiz (@) ou um subdomínio usado no envelope. Para entender como as entradas DNS se conectam, o guia de configuração de e-mail no seu domínio explica o processo desde o início.
A regra de um único registro
A RFC 7208, especificação do SPF, permite apenas um TXT iniciado por v=spf1 em cada domínio avaliado. Se o servidor destinatário encontrar dois registros SPF, retorna PermError. A avaliação SPF fica comprometida enquanto houver duplicidade, mas isso não significa necessariamente rejeição de todas as mensagens.
Esse erro é comum ao adicionar um provedor a um domínio que já usa Google Workspace ou outro serviço: alguém cria um segundo registro em vez de editar o existente.
Confira o que está publicado antes de mudar qualquer coisa:
dig +short txt yourdomain.com
Conte as linhas que começam com v=spf1. Se houver duas, a avaliação retorna PermError. Resolva primeiro essa duplicidade.
| Situação | Resultado |
|---|---|
| Um registro SPF com sintaxe correta | Pode autenticar os IPs autorizados ✓ |
| Dois registros SPF no mesmo domínio | PermError: avaliação SPF inválida ✗ |
| Nenhum SPF no domínio | SPF ausente; pode descumprir requisitos do destinatário ✗ |
Incorreto: dois registros causam PermError ao avaliar esse domínio:
v=spf1 include:_spf.google.com -all
v=spf1 include:spf.trekmail.net -all
Correto: combine os dois em um único registro SPF:
v=spf1 include:_spf.google.com include:spf.trekmail.net -all
Seu registro SPF: a configuração mínima
O conteúdo exato depende dos servidores que realmente enviam seus e-mails. Autorize somente os que você usa. Cada include: adicional consome o orçamento de avaliação e incorpora faixas de IP que você não controla.
Cenário A: SMTP gerenciado do TrekMail (planos Starter e Agency)
Se seu plano pago do TrekMail inclui entrega gerenciada e esse é o único serviço que envia pelo domínio do envelope, esta linha pode cobri-lo. Confira antes todos os remetentes:
v=spf1 include:spf.trekmail.net -all
Cenário B: plano gratuito do TrekMail (SMTP próprio)
Se o plano Nano oferece conexão ao seu próprio provedor SMTP, como Amazon SES, SendGrid ou Mailgun, autorize os IPs desse provedor, não os do TrekMail:
v=spf1 include:amazonses.com -all
Substitua include:amazonses.com pelo valor indicado na documentação do provedor para sua configuração. Não autorize faixas de IP que você não usa.
Cenário C: configuração híbrida - TrekMail + Google Workspace
Está migrando do Google ou mantendo os dois serviços durante a transição? Se ambos enviam usando o mesmo domínio de envelope, combine-os em um registro:
v=spf1 include:spf.trekmail.net include:_spf.google.com -all
Componentes do registro
| Componente | Função |
|---|---|
v=spf1 | Identificador de versão. Deve aparecer primeiro. |
include: | Delega a autorização à política SPF de um provedor externo. |
-all | Hard fail: declara os demais remetentes não autorizados. Use após inventário completo, avaliando a transição de ~all. |
~all (soft fail) indica que um remetente provavelmente não está autorizado, mas não garante a entrega. -all expressa uma política mais rígida, sem obrigar o destinatário a rejeitar. Antes de usá-lo em produção, confira todos os serviços legítimos de envio. ~all pode ser uma opção temporária durante uma configuração nova ou transição.
O limite de 10 termos que usam DNS
A especificação SPF (RFC 7208) limita a 10 os termos que acionam buscas DNS durante a avaliação, não todas as consultas DNS individuais. Contam include:, a, mx e o modificador redirect, inclusive os termos avaliados nas políticas referenciadas. ip4: e ip6: não contam. Acima de 10, a avaliação retorna PermError.
É uma armadilha discreta. Seu registro passa na validação de sintaxe porque a sintaxe está correta. Mas, quando o destinatário percorre referências aninhadas e o total de termos avaliados supera 10, SPF retorna um erro.
O que conta para o limite:
include:(e os termos aninhados efetivamente avaliados)a,mx,redirect
O que não conta:
ip4:eip6:: IPs explícitos dispensam essa cadeia de buscasall
Confira o registro antes de publicar e analise também suas referências:
dig +short txt yourdomain.com
Se houver uma cadeia longa de referências, você pode achatar o registro substituindo include: por entradas ip4: explícitas, desde que mantenha as faixas atualizadas quando mudarem. Outra opção é distribuir o envio entre subdomínios de envelope, cada um com seu próprio orçamento.
Como validar seu registro SPF
Não confie apenas nos indicadores verdes do painel DNS: sintaxe correta não comprova entrega. Teste SPF com uma transmissão SMTP real. Isso mostra a avaliação feita pelo Gmail para aquela mensagem, sem garantir sua chegada à caixa de entrada.
- Envie um e-mail do seu domínio para uma conta Gmail que você controla.
- Abra a mensagem no Gmail.
- Clique no menu de três pontos → Mostrar original.
- Procure
Authentication-Results.
Exemplo de resultado positivo:
spf=pass (google.com: domain of team@yourdomain.com designates 192.0.2.1 as permitted sender)
| Resultado | Significado | Correção |
|---|---|---|
spf=softfail | O IP não está autorizado e ~all se aplica | Autorize o IP legítimo; trocar para -all não o autoriza |
spf=fail | O IP não está autorizado e -all se aplica | Adicione o IP de envio se for legítimo |
spf=permerror | Erro de sintaxe, duplicidade ou mais de 10 termos que usam DNS | Corrija primeiro a estrutura |
spf=none | Nenhum SPF encontrado no domínio avaliado | Publique o TXT nesse domínio, em @ se for a raiz |
permerror indica que a política SPF não pôde ser avaliada corretamente, não apenas que falta autorizar um IP. Corrija duplicidades, contagem de termos e sintaxe antes de alterar as autorizações.
Erros comuns de SPF
Muitas falhas de SPF vêm de cinco erros. Alguns podem ser corrigidos em menos de 10 minutos, embora a propagação DNS e a verificação possam demorar mais.
| Erro | Consequência |
|---|---|
Usar +all | Autoriza qualquer IP a enviar com seu domínio de envelope. Não use. |
Usar o mecanismo ptr | Desaconselhado pela especificação, lento e pouco confiável. |
| Erro no domínio incluído | include:google.com não substitui o valor documentado include:_spf.google.com. |
| Espaço após os dois-pontos | ip4: 1.2.3.4 é inválido. Use ip4:1.2.3.4, sem espaço. |
Usar ~all em produção sem revisão | Soft fail não garante entrega nem rejeição. Considere -all após inventariar os remetentes. |
Erros no domínio são especialmente frustrantes: um validador de sintaxe pode não verificar se a referência leva a uma política SPF válida. Consulte sempre a documentação do provedor para obter o valor exato.
Gerenciar SPF em vários domínios
Configurar SPF em um domínio pode levar 10 minutos. Mantê-lo em 50 domínios de clientes exige acompanhamento contínuo. Cada nova ferramenta de marketing pode deixar a autenticação incompleta, sem que você perceba até o cliente perguntar por que os e-mails estão voltando.
Para agências e prestadores de serviços gerenciados, padronizar ajuda. Se disponíveis no seu plano, o painel multidomínio e o assistente SPF/DKIM/DMARC do TrekMail facilitam configurações consistentes. Os planos pagos anunciados a partir de $3.50/mês podem incluir SMTP gerenciado; confira preços e recursos atuais. No plano Nano, se houver suporte a SMTP próprio, você usa seu provedor e gerencia a reputação IP conforme suas condições, o que pode ser útil para contas SES ou Mailgun já preparadas para envio.
Um modelo comum pode simplificar a migração de clientes para TrekMail, desde que seja adaptado aos remetentes reais de cada domínio. Para organizar o e-mail em escala, veja o gerenciamento de e-mail de clientes para agências. Se começar do zero, o guia de criação de e-mail com seu domínio explica todo o processo.
Registro SPF: checklist antes de publicar
Antes de publicar, siga esta lista na ordem:
- Confira os registros existentes:
dig +short txt yourdomain.com, apenas uma linhav=spf1. - Identifique todos os serviços que usam seu domínio de envelope: mensagens transacionais, marketing e ferramentas de suporte.
- Crie um único registro que cubra todos eles. Combine, não duplique.
- Use
-allapós inventário completo; revise~alle evite+all. - Conte os termos que usam DNS e mantenha margem abaixo de 10.
- Publique o TXT no domínio de envelope, em
@se for a raiz. - Envie um teste ao Gmail e confira Mostrar original para verificar
spf=pass.
As diretrizes do Google para remetentes distinguem categorias de envio; remetentes em massa precisam configurar SPF, DKIM e DMARC. Acertar SPF é o primeiro passo. DKIM e DMARC completam a autenticação, mas nem a aprovação dos três garante a caixa de entrada.
Depois de configurar SPF, revise-o quando trocar de provedor ou quando seus requisitos mudarem. Um registro incorreto pode causar problemas de autenticação e rejeições. Experimente o TrekMail grátis se o Nano continuar disponível sem cartão. Os planos anunciados a partir de $3.50/mês e o teste gratuito de 14 dias dependem das condições vigentes.