Registros DNS obrigatórios: MX, SPF, DKIM e DMARC

Configure os quatro registros verificados pela TrekMail e evite conflitos, perda de mensagens e políticas rígidas antes da hora.

Detalhes do artigo

Tipo, dificuldade, planos e data da última atualização.

Tipo
Referência
Dificuldade
Iniciante
Planos
Nano (MX/SPF) · Paid (DKIM)
Última atualização
9 de set de 2026

Para ativar um domínio, a TrekMail procura quatro registros DNS essenciais. Copie para o seu provedor de DNS os valores exatos exibidos no painel. Se algo estiver ausente ou diferente, a TrekMail mostrará o que precisa ser corrigido.

Se os e-mails recebidos pelo domínio continuarão em outro provedor e você só quer enviar usando seus endereços, não altere o MX. Consulte Enviar por um domínio que você não hospeda. Assim que você escolher essa modalidade, o painel retirará o MX da lista de requisitos.

Para quem é este guia

  • Administradores de sistemas responsáveis pela configuração do DNS.
  • Usuários investigando problemas de entrega ou um status DNS vermelho.

Os quatro pilares do DNS de e-mail

Registro Tipo Finalidade Como a TrekMail verifica
MX Mail Exchange Informa que as mensagens destinadas ao domínio devem ser entregues aos servidores da TrekMail. Deve ser mail.trekmail.net. com prioridade 10.
SPF TXT Lista os serviços autorizados a enviar pelo domínio e reduz o risco de falsificação do remetente. Deve conter include:spf.trekmail.net.
DKIM TXT Publica a chave usada para verificar a assinatura DKIM gerenciada pela TrekMail. Deve ser idêntica à chave exclusiva mostrada no painel.
DMARC TXT Informa aos servidores de destino o que fazer quando SPF ou DKIM falham. Deve existir e ser válido, com v=DMARC1.

1. Registro MX para receber e-mails

Host: @ ou a raiz do domínio

Valor: mail.trekmail.net.

Prioridade: 10

Esse registro direciona os e-mails recebidos aos nossos servidores.

  • Erro comum: Manter registros MX antigos, como os do Google ou da GoDaddy, junto com o da TrekMail. As mensagens acabam divididas entre provedores e algumas podem se perder. Remova todos os outros registros MX.
  • Vai apenas enviar? Não mude o MX. Abra o domínio, use a opção E-mails recebidos abaixo do nome e escolha manter o recebimento no provedor atual. O painel passará a pedir somente SPF, DKIM e DMARC e deixará de alertar sobre o MX encontrado. O domínio poderá enviar, mas não poderá ter caixas postais hospedadas na TrekMail.

2. Registro SPF para remetentes autorizados

Host: @

Include obrigatório: include:spf.trekmail.net

SPF, ou Sender Policy Framework, é uma lista dos endereços IP e serviços autorizados a enviar em nome do domínio.

  • Se ainda não existe um SPF: Crie um registro TXT com v=spf1 include:spf.trekmail.net -all.
  • Se já existe um SPF: Edite o registro atual para acrescentar nosso include e mantenha o terminador que você já usa.
    • Incorreto: Dois registros TXT separados.
    • Correto: v=spf1 include:spf.google.com include:spf.trekmail.net -all.
    • Também correto: v=spf1 include:spf.google.com include:spf.trekmail.net ~all.

Sobre o terminador: A TrekMail aceita -all e ~all. O requisito é que include:spf.trekmail.net apareça antes do terminador escolhido. Enquanto você ainda identifica todos os serviços legítimos que enviam pelo domínio, ~all é uma opção temporária prudente. Só passe para -all depois de incluir todos eles no SPF. O encaminhamento é um caso à parte e pode invalidar o SPF independentemente dessa escolha; por isso o alinhamento do DKIM é importante. ?all e +all não são aceitos: ?all equivale a não publicar SPF, enquanto +all autoriza qualquer remetente.

Sobre falhas de SPF: Se os relatórios DMARC mostrarem falhas de SPF, mas o DKIM passar, isso costuma ser normal. Em geral, a mensagem foi encaminhada, por exemplo pelo encaminhamento automático do Gmail, ou passou por um gateway de segurança. O DMARC ainda deve passar graças ao alinhamento do DKIM. Investigue apenas se SPF e DKIM falharem juntos.

3. Registro DKIM para a assinatura digital

Host: dkim._domainkey

Valor: Uma sequência longa e exclusiva que começa com v=DKIM1...

DKIM, ou DomainKeys Identified Mail, permite que o servidor de destino verifique o domínio que assinou a mensagem e as partes cobertas pela assinatura.

  • Geração da chave: Se o valor mostrar “Gerando...”, aguarde até a chave aparecer no painel. Depois, publique exatamente o host e o valor indicados e execute Verificar DNS.
  • Formatação: Alguns provedores DNS, como o Route 53, exigem que o valor seja dividido entre aspas. A maioria aceita a sequência completa. Cole exatamente como está no painel.
  • Já existe um registro com esse nome? Outro serviço também assina e-mails pelo domínio. Não substitua o registro. Consulte o painel: quando o nome habitual já está ocupado, geramos a chave com outro seletor e a aba DNS mostra o nome exato. As duas chaves podem coexistir.
  • Usa um SMTP externo? O provedor externo pode exigir um registro DKIM próprio, com outro seletor. Publique também o registro fornecido por ele. A chave da TrekMail não faz com que as mensagens desse provedor sejam aprovadas no DKIM.

4. Registro DMARC para aplicar a política

Host: _dmarc

Valor: v=DMARC1; p=quarantine; rua=mailto:dmarc@trekmail.net

O DMARC combina os resultados de SPF e DKIM.

  • Políticas (p):
    • none: Somente monitoramento. Comece aqui se ainda estiver identificando todos os remetentes legítimos.
    • quarantine: Pede aos destinatários que tratem mensagens reprovadas como suspeitas. É o modelo padrão da TrekMail.
    • reject: Pede aos destinatários que rejeitem mensagens reprovadas. Só avance para esta política após analisar os relatórios e confirmar o alinhamento.
  • Verificação da TrekMail: Procuramos qualquer registro válido com v=DMARC1. Você pode personalizar marcadores como rua, que define o endereço de recebimento dos relatórios.

Se a TrekMail for o único serviço de envio de um domínio novo, o modelo p=quarantine do painel é um ponto de partida prático. Se Google Workspace, Microsoft 365, uma central de suporte ou outro serviço também enviar pelo domínio, comece com p=none, analise os relatórios e endureça a política aos poucos. Assim, mensagens legítimas não serão colocadas em quarentena por engano.

5. Entrega avançada recomendada

Embora não sejam obrigatórios para o fluxo básico, os registros a seguir melhoram a segurança e os relatórios de entrega. Consulte o guia completo de registros recomendados.

Relatórios TLS (TLS-RPT)

Host: _smtp._tls

Valor: v=TLSRPTv1; rua=mailto:tlsrpt@trekmail.net

  • Finalidade: Permite que outros servidores relatem falhas de criptografia ao se conectar ao domínio.

MTA-STS

Política MTA-STS (TXT):

Host: _mta-sts

Valor: Copie exatamente o valor v=STSv1; id=... mostrado no painel. O identificador muda quando a política publicada é alterada.

CNAME do MTA-STS:

Host: mta-sts

Valor: mta-sts.trekmail.net.

  • Finalidade: Exige criptografia TLS estrita no recebimento de e-mails e impede ataques de redução de segurança.

Erros comuns e soluções rápidas

  • Problema: O status do SPF mostra “Conflito”.
    • Solução: Procure mais de um registro TXT começando com v=spf1. Só pode existir um.
  • Problema: As alterações de DNS não aparecem.
    • Causa provável: A publicação do DNS e os caches dos resolvedores podem levar algum tempo para convergir.
    • Solução: Confirme o tipo, o host, o valor e a prioridade do MX no provedor DNS. Quando o provedor publicar a alteração, execute uma nova verificação.

Artigos relacionados

Vá para guias próximos que dão continuidade ao fluxo de trabalho.

Usamos tecnologias necessárias para operar e proteger o TrekMail. Ao confirmar, você também permite análises limitadas e medição de publicidade descritas em nossa Política de Cookies.

Entrar no TrekMail

Acesse seu painel, caixas de correio e DNS.

ou

12 caracteres as senhas coincidem

ou

E-mail de redefinição enviado

Se existir uma conta com este e-mail, enviamos as instruções para redefinir a senha.

Ao continuar, você concorda com os Termos e a Política de Privacidade do TrekMail.