Entregabilidade e DNS

Registro SPF de e-mail: configuração para domínios empresariais

Por Alexey Bulygin
Configuração de uma entrada DNS TXT de SPF para um domínio de e-mail empresarial

Seu e-mail voltou. Não foi para o spam: o servidor o rejeitou. A resposta foi 550 5.7.26 ou 550 5.7.515, e a mensagem não chegou ao destino. Uma possível causa é a ausência de um registro SPF para e-mail válido no domínio ou um erro na estrutura do registro existente. Esses códigos, sozinhos, não comprovam que o problema seja apenas SPF.

Desde fevereiro de 2024, Google e Yahoo aplicam requisitos de autenticação que variam conforme a categoria e o volume do remetente. Um SPF incorreto pode causar rejeições ou prejudicar a entrega. Vale conferir a configuração de qualquer domínio de e-mail empresarial, inclusive o seu.

Google: 550 5.7.26 - E-mails não autenticados não são aceitos

Microsoft: 550 5.7.515 - Identidade do remetente não autenticada

Este guia vai direto à configuração: exemplos para seu ambiente, armadilhas que passam despercebidas em registros aparentemente corretos e um teste com envio real. SPF é parte de um conjunto de três mecanismos. Para entender sua relação com DKIM e DMARC, veja os fundamentos de segurança do e-mail empresarial.

O que é um registro SPF para e-mail?

Um registro SPF é uma entrada TXT no DNS que indica quais servidores podem enviar usando o domínio do envelope SMTP. Quando uma mensagem chega ao Gmail ou Outlook, o servidor consulta o DNS e compara o IP de envio com as autorizações. SPF retorna um resultado como pass ou fail; aceitar, rejeitar ou filtrar a mensagem depende da política do destinatário.

SPF verifica o envelope SMTP, especificamente o domínio de MAIL FROM, não o endereço «De» exibido na caixa de entrada. O TXT fica nesse domínio, que pode ser a raiz (@) ou um subdomínio usado no envelope. Para entender como as entradas DNS se conectam, o guia de configuração de e-mail no seu domínio explica o processo desde o início.

A regra de um único registro

A RFC 7208, especificação do SPF, permite apenas um TXT iniciado por v=spf1 em cada domínio avaliado. Se o servidor destinatário encontrar dois registros SPF, retorna PermError. A avaliação SPF fica comprometida enquanto houver duplicidade, mas isso não significa necessariamente rejeição de todas as mensagens.

Esse erro é comum ao adicionar um provedor a um domínio que já usa Google Workspace ou outro serviço: alguém cria um segundo registro em vez de editar o existente.

Confira o que está publicado antes de mudar qualquer coisa:

dig +short txt yourdomain.com

Conte as linhas que começam com v=spf1. Se houver duas, a avaliação retorna PermError. Resolva primeiro essa duplicidade.

SituaçãoResultado
Um registro SPF com sintaxe corretaPode autenticar os IPs autorizados ✓
Dois registros SPF no mesmo domínioPermError: avaliação SPF inválida ✗
Nenhum SPF no domínioSPF ausente; pode descumprir requisitos do destinatário ✗

Incorreto: dois registros causam PermError ao avaliar esse domínio:

v=spf1 include:_spf.google.com -all
v=spf1 include:spf.trekmail.net -all

Correto: combine os dois em um único registro SPF:

v=spf1 include:_spf.google.com include:spf.trekmail.net -all

Seu registro SPF: a configuração mínima

O conteúdo exato depende dos servidores que realmente enviam seus e-mails. Autorize somente os que você usa. Cada include: adicional consome o orçamento de avaliação e incorpora faixas de IP que você não controla.

Cenário A: SMTP gerenciado do TrekMail (planos Starter e Agency)

Se seu plano pago do TrekMail inclui entrega gerenciada e esse é o único serviço que envia pelo domínio do envelope, esta linha pode cobri-lo. Confira antes todos os remetentes:

v=spf1 include:spf.trekmail.net -all

Cenário B: plano gratuito do TrekMail (SMTP próprio)

Se o plano Nano oferece conexão ao seu próprio provedor SMTP, como Amazon SES, SendGrid ou Mailgun, autorize os IPs desse provedor, não os do TrekMail:

v=spf1 include:amazonses.com -all

Substitua include:amazonses.com pelo valor indicado na documentação do provedor para sua configuração. Não autorize faixas de IP que você não usa.

Cenário C: configuração híbrida - TrekMail + Google Workspace

Está migrando do Google ou mantendo os dois serviços durante a transição? Se ambos enviam usando o mesmo domínio de envelope, combine-os em um registro:

v=spf1 include:spf.trekmail.net include:_spf.google.com -all

Componentes do registro

ComponenteFunção
v=spf1Identificador de versão. Deve aparecer primeiro.
include:Delega a autorização à política SPF de um provedor externo.
-allHard fail: declara os demais remetentes não autorizados. Use após inventário completo, avaliando a transição de ~all.

~all (soft fail) indica que um remetente provavelmente não está autorizado, mas não garante a entrega. -all expressa uma política mais rígida, sem obrigar o destinatário a rejeitar. Antes de usá-lo em produção, confira todos os serviços legítimos de envio. ~all pode ser uma opção temporária durante uma configuração nova ou transição.

O limite de 10 termos que usam DNS

A especificação SPF (RFC 7208) limita a 10 os termos que acionam buscas DNS durante a avaliação, não todas as consultas DNS individuais. Contam include:, a, mx e o modificador redirect, inclusive os termos avaliados nas políticas referenciadas. ip4: e ip6: não contam. Acima de 10, a avaliação retorna PermError.

É uma armadilha discreta. Seu registro passa na validação de sintaxe porque a sintaxe está correta. Mas, quando o destinatário percorre referências aninhadas e o total de termos avaliados supera 10, SPF retorna um erro.

O que conta para o limite:

  • include: (e os termos aninhados efetivamente avaliados)
  • a, mx, redirect

O que não conta:

  • ip4: e ip6:: IPs explícitos dispensam essa cadeia de buscas
  • all

Confira o registro antes de publicar e analise também suas referências:

dig +short txt yourdomain.com

Se houver uma cadeia longa de referências, você pode achatar o registro substituindo include: por entradas ip4: explícitas, desde que mantenha as faixas atualizadas quando mudarem. Outra opção é distribuir o envio entre subdomínios de envelope, cada um com seu próprio orçamento.

Como validar seu registro SPF

Não confie apenas nos indicadores verdes do painel DNS: sintaxe correta não comprova entrega. Teste SPF com uma transmissão SMTP real. Isso mostra a avaliação feita pelo Gmail para aquela mensagem, sem garantir sua chegada à caixa de entrada.

  1. Envie um e-mail do seu domínio para uma conta Gmail que você controla.
  2. Abra a mensagem no Gmail.
  3. Clique no menu de três pontos → Mostrar original.
  4. Procure Authentication-Results.

Exemplo de resultado positivo:

spf=pass (google.com: domain of team@yourdomain.com designates 192.0.2.1 as permitted sender)
ResultadoSignificadoCorreção
spf=softfailO IP não está autorizado e ~all se aplicaAutorize o IP legítimo; trocar para -all não o autoriza
spf=failO IP não está autorizado e -all se aplicaAdicione o IP de envio se for legítimo
spf=permerrorErro de sintaxe, duplicidade ou mais de 10 termos que usam DNSCorrija primeiro a estrutura
spf=noneNenhum SPF encontrado no domínio avaliadoPublique o TXT nesse domínio, em @ se for a raiz

permerror indica que a política SPF não pôde ser avaliada corretamente, não apenas que falta autorizar um IP. Corrija duplicidades, contagem de termos e sintaxe antes de alterar as autorizações.

Erros comuns de SPF

Muitas falhas de SPF vêm de cinco erros. Alguns podem ser corrigidos em menos de 10 minutos, embora a propagação DNS e a verificação possam demorar mais.

ErroConsequência
Usar +allAutoriza qualquer IP a enviar com seu domínio de envelope. Não use.
Usar o mecanismo ptrDesaconselhado pela especificação, lento e pouco confiável.
Erro no domínio incluídoinclude:google.com não substitui o valor documentado include:_spf.google.com.
Espaço após os dois-pontosip4: 1.2.3.4 é inválido. Use ip4:1.2.3.4, sem espaço.
Usar ~all em produção sem revisãoSoft fail não garante entrega nem rejeição. Considere -all após inventariar os remetentes.

Erros no domínio são especialmente frustrantes: um validador de sintaxe pode não verificar se a referência leva a uma política SPF válida. Consulte sempre a documentação do provedor para obter o valor exato.

Gerenciar SPF em vários domínios

Configurar SPF em um domínio pode levar 10 minutos. Mantê-lo em 50 domínios de clientes exige acompanhamento contínuo. Cada nova ferramenta de marketing pode deixar a autenticação incompleta, sem que você perceba até o cliente perguntar por que os e-mails estão voltando.

Para agências e prestadores de serviços gerenciados, padronizar ajuda. Se disponíveis no seu plano, o painel multidomínio e o assistente SPF/DKIM/DMARC do TrekMail facilitam configurações consistentes. Os planos pagos anunciados a partir de $3.50/mês podem incluir SMTP gerenciado; confira preços e recursos atuais. No plano Nano, se houver suporte a SMTP próprio, você usa seu provedor e gerencia a reputação IP conforme suas condições, o que pode ser útil para contas SES ou Mailgun já preparadas para envio.

Um modelo comum pode simplificar a migração de clientes para TrekMail, desde que seja adaptado aos remetentes reais de cada domínio. Para organizar o e-mail em escala, veja o gerenciamento de e-mail de clientes para agências. Se começar do zero, o guia de criação de e-mail com seu domínio explica todo o processo.

Registro SPF: checklist antes de publicar

Antes de publicar, siga esta lista na ordem:

  1. Confira os registros existentes: dig +short txt yourdomain.com, apenas uma linha v=spf1.
  2. Identifique todos os serviços que usam seu domínio de envelope: mensagens transacionais, marketing e ferramentas de suporte.
  3. Crie um único registro que cubra todos eles. Combine, não duplique.
  4. Use -all após inventário completo; revise ~all e evite +all.
  5. Conte os termos que usam DNS e mantenha margem abaixo de 10.
  6. Publique o TXT no domínio de envelope, em @ se for a raiz.
  7. Envie um teste ao Gmail e confira Mostrar original para verificar spf=pass.

As diretrizes do Google para remetentes distinguem categorias de envio; remetentes em massa precisam configurar SPF, DKIM e DMARC. Acertar SPF é o primeiro passo. DKIM e DMARC completam a autenticação, mas nem a aprovação dos três garante a caixa de entrada.

Depois de configurar SPF, revise-o quando trocar de provedor ou quando seus requisitos mudarem. Um registro incorreto pode causar problemas de autenticação e rejeições. Experimente o TrekMail grátis se o Nano continuar disponível sem cartão. Os planos anunciados a partir de $3.50/mês e o teste gratuito de 14 dias dependem das condições vigentes.

Compartilhar este artigo

Usamos tecnologias necessárias para operar e proteger o TrekMail. Ao confirmar, você também permite análises limitadas e medição de publicidade descritas em nossa Política de Cookies.

Entrar no TrekMail

Acesse seu painel, caixas de correio e DNS.

ou

12 caracteres as senhas coincidem

ou

E-mail de redefinição enviado

Se existir uma conta com este e-mail, enviamos as instruções para redefinir a senha.

Ao continuar, você concorda com os Termos e a Política de Privacidade do TrekMail.