Registros DNS obrigatórios: MX, SPF, DKIM e DMARC
Configure os quatro registros verificados pela TrekMail e evite conflitos, perda de mensagens e políticas rígidas antes da hora.
Detalhes do artigo
Tipo, dificuldade, planos e data da última atualização.
▼
Detalhes do artigo
Tipo, dificuldade, planos e data da última atualização.
- Tipo
- Referência
- Dificuldade
- Iniciante
- Planos
- Nano (MX/SPF) · Paid (DKIM)
- Última atualização
- 9 de set de 2026
Para ativar um domínio, a TrekMail procura quatro registros DNS essenciais. Copie para o seu provedor de DNS os valores exatos exibidos no painel. Se algo estiver ausente ou diferente, a TrekMail mostrará o que precisa ser corrigido.
Se os e-mails recebidos pelo domínio continuarão em outro provedor e você só quer enviar usando seus endereços, não altere o MX. Consulte Enviar por um domínio que você não hospeda. Assim que você escolher essa modalidade, o painel retirará o MX da lista de requisitos.
Para quem é este guia
- Administradores de sistemas responsáveis pela configuração do DNS.
- Usuários investigando problemas de entrega ou um status DNS vermelho.
Os quatro pilares do DNS de e-mail
| Registro | Tipo | Finalidade | Como a TrekMail verifica |
|---|---|---|---|
| MX | Mail Exchange | Informa que as mensagens destinadas ao domínio devem ser entregues aos servidores da TrekMail. | Deve ser mail.trekmail.net. com prioridade 10. |
| SPF | TXT | Lista os serviços autorizados a enviar pelo domínio e reduz o risco de falsificação do remetente. | Deve conter include:spf.trekmail.net. |
| DKIM | TXT | Publica a chave usada para verificar a assinatura DKIM gerenciada pela TrekMail. | Deve ser idêntica à chave exclusiva mostrada no painel. |
| DMARC | TXT | Informa aos servidores de destino o que fazer quando SPF ou DKIM falham. | Deve existir e ser válido, com v=DMARC1. |
1. Registro MX para receber e-mails
Host: @ ou a raiz do domínio
Valor: mail.trekmail.net.
Prioridade: 10
Esse registro direciona os e-mails recebidos aos nossos servidores.
- Erro comum: Manter registros MX antigos, como os do Google ou da GoDaddy, junto com o da TrekMail. As mensagens acabam divididas entre provedores e algumas podem se perder. Remova todos os outros registros MX.
- Vai apenas enviar? Não mude o MX. Abra o domínio, use a opção E-mails recebidos abaixo do nome e escolha manter o recebimento no provedor atual. O painel passará a pedir somente SPF, DKIM e DMARC e deixará de alertar sobre o MX encontrado. O domínio poderá enviar, mas não poderá ter caixas postais hospedadas na TrekMail.
2. Registro SPF para remetentes autorizados
Host: @
Include obrigatório: include:spf.trekmail.net
SPF, ou Sender Policy Framework, é uma lista dos endereços IP e serviços autorizados a enviar em nome do domínio.
- Se ainda não existe um SPF: Crie um registro TXT com
v=spf1 include:spf.trekmail.net -all. - Se já existe um SPF: Edite o registro atual para acrescentar nosso include e mantenha o terminador que você já usa.
- Incorreto: Dois registros TXT separados.
- Correto:
v=spf1 include:spf.google.com include:spf.trekmail.net -all. - Também correto:
v=spf1 include:spf.google.com include:spf.trekmail.net ~all.
Sobre o terminador: A TrekMail aceita -all e ~all. O requisito é que include:spf.trekmail.net apareça antes do terminador escolhido. Enquanto você ainda identifica todos os serviços legítimos que enviam pelo domínio, ~all é uma opção temporária prudente. Só passe para -all depois de incluir todos eles no SPF. O encaminhamento é um caso à parte e pode invalidar o SPF independentemente dessa escolha; por isso o alinhamento do DKIM é importante. ?all e +all não são aceitos: ?all equivale a não publicar SPF, enquanto +all autoriza qualquer remetente.
Sobre falhas de SPF: Se os relatórios DMARC mostrarem falhas de SPF, mas o DKIM passar, isso costuma ser normal. Em geral, a mensagem foi encaminhada, por exemplo pelo encaminhamento automático do Gmail, ou passou por um gateway de segurança. O DMARC ainda deve passar graças ao alinhamento do DKIM. Investigue apenas se SPF e DKIM falharem juntos.
3. Registro DKIM para a assinatura digital
Host: dkim._domainkey
Valor: Uma sequência longa e exclusiva que começa com v=DKIM1...
DKIM, ou DomainKeys Identified Mail, permite que o servidor de destino verifique o domínio que assinou a mensagem e as partes cobertas pela assinatura.
- Geração da chave: Se o valor mostrar “Gerando...”, aguarde até a chave aparecer no painel. Depois, publique exatamente o host e o valor indicados e execute Verificar DNS.
- Formatação: Alguns provedores DNS, como o Route 53, exigem que o valor seja dividido entre aspas. A maioria aceita a sequência completa. Cole exatamente como está no painel.
- Já existe um registro com esse nome? Outro serviço também assina e-mails pelo domínio. Não substitua o registro. Consulte o painel: quando o nome habitual já está ocupado, geramos a chave com outro seletor e a aba DNS mostra o nome exato. As duas chaves podem coexistir.
- Usa um SMTP externo? O provedor externo pode exigir um registro DKIM próprio, com outro seletor. Publique também o registro fornecido por ele. A chave da TrekMail não faz com que as mensagens desse provedor sejam aprovadas no DKIM.
4. Registro DMARC para aplicar a política
Host: _dmarc
Valor: v=DMARC1; p=quarantine; rua=mailto:dmarc@trekmail.net
O DMARC combina os resultados de SPF e DKIM.
- Políticas (
p):none: Somente monitoramento. Comece aqui se ainda estiver identificando todos os remetentes legítimos.quarantine: Pede aos destinatários que tratem mensagens reprovadas como suspeitas. É o modelo padrão da TrekMail.reject: Pede aos destinatários que rejeitem mensagens reprovadas. Só avance para esta política após analisar os relatórios e confirmar o alinhamento.
- Verificação da TrekMail: Procuramos qualquer registro válido com
v=DMARC1. Você pode personalizar marcadores comorua, que define o endereço de recebimento dos relatórios.
Se a TrekMail for o único serviço de envio de um domínio novo, o modelo p=quarantine do painel é um ponto de partida prático. Se Google Workspace, Microsoft 365, uma central de suporte ou outro serviço também enviar pelo domínio, comece com p=none, analise os relatórios e endureça a política aos poucos. Assim, mensagens legítimas não serão colocadas em quarentena por engano.
5. Entrega avançada recomendada
Embora não sejam obrigatórios para o fluxo básico, os registros a seguir melhoram a segurança e os relatórios de entrega. Consulte o guia completo de registros recomendados.
Relatórios TLS (TLS-RPT)
Host: _smtp._tls
Valor: v=TLSRPTv1; rua=mailto:tlsrpt@trekmail.net
- Finalidade: Permite que outros servidores relatem falhas de criptografia ao se conectar ao domínio.
MTA-STS
Política MTA-STS (TXT):
Host: _mta-sts
Valor: Copie exatamente o valor v=STSv1; id=... mostrado no painel. O identificador muda quando a política publicada é alterada.
CNAME do MTA-STS:
Host: mta-sts
Valor: mta-sts.trekmail.net.
- Finalidade: Exige criptografia TLS estrita no recebimento de e-mails e impede ataques de redução de segurança.
Erros comuns e soluções rápidas
- Problema: O status do SPF mostra “Conflito”.
- Solução: Procure mais de um registro TXT começando com
v=spf1. Só pode existir um.
- Solução: Procure mais de um registro TXT começando com
- Problema: As alterações de DNS não aparecem.
- Causa provável: A publicação do DNS e os caches dos resolvedores podem levar algum tempo para convergir.
- Solução: Confirme o tipo, o host, o valor e a prioridade do MX no provedor DNS. Quando o provedor publicar a alteração, execute uma nova verificação.
Artigos relacionados
Vá para guias próximos que dão continuidade ao fluxo de trabalho.