Como ativar o DKIM e o SPF em todas as contas do servidor cPanel pelo WHM, conferir no Email Deliverability e resolver domínio com DNS externo.
O DKIM assina cada e-mail que sai do servidor com uma chave privada. O destinatário confere a assinatura com a chave pública publicada no DNS do domínio e sabe que a mensagem saiu mesmo de lá e não foi alterada no caminho. Gmail e Yahoo passaram a exigir autenticação em 2024, e a Microsoft em 2025 para quem envia em volume: sem SPF e DKIM, os e-mails vão para o spam ou são recusados. O antigo DomainKeys, citado em tutoriais velhos, foi substituído pelo DKIM há mais de uma década.
Este guia é para quem administra o servidor. Se você é cliente de hospedagem e quer conferir o seu domínio, veja SPF, DKIM e DMARC no cPanel.
Antes de começar
- Acesso root ao WHM.
- Saiba onde fica o DNS de cada domínio. O cPanel só publica os registros sozinho quando o DNS do domínio está no próprio servidor (ou num cluster DNS ligado a ele). Domínios com DNS na Cloudflare, no Registro.br ou em outro provedor precisam que alguém copie os registros para lá.
Contas novas: confira se o DKIM vem ligado
Em WHM » Server Configuration » Tweak Settings, aba Domains, há três opções que valem para as contas criadas daqui para a frente. As três vêm ligadas por padrão:
- Enable DKIM on domains for newly created accounts
- Enable SPF on domains for newly created accounts
- Enable DMARC on domains for newly created accounts
Se alguma estiver desligada, ligue e salve.
Contas antigas: ativar o DKIM em todas de uma vez
- Abra Enable DKIM/SPF Globally em WHM » DNS Functions » Enable DKIM/SPF Globally.
- Clique em Proceed. O WHM cria em segundo plano os registros DKIM e SPF de todas as contas existentes. Registros DKIM que já existem não são alterados; num SPF existente, ele acrescenta o IP do servidor.
- Não mexa em configurações de DNS enquanto a tarefa roda.
Pelo terminal, para um domínio específico:
whmapi1 enable_dkim domain=seudominio.com.br
Em servidor com CloudLinux, use o caminho completo do comando: /usr/local/cpanel/bin/whmapi1.
Como conferir: Email Deliverability
- Abra WHM » Email » Email Deliverability. A lista mostra cada domínio do servidor e se há problema no DKIM, no SPF ou no DNS reverso.
- Domínios com problema aparecem com botões à direita: Repair tenta corrigir sozinho os registros inválidos (quando o DNS é local) e Manage abre os detalhes.
- Em Manage você vê o registro atual e o sugerido para DKIM, SPF e DMARC, pode instalar o sugerido e copiar o valor para colar num DNS externo. A mesma tela avisa quando o DNS reverso (PTR) do IP ou o nome usado no HELO não batem com o domínio.
O cliente da conta também enxerga o próprio domínio no cPanel, na seção E-mail, item Email Deliverability (o nome pode aparecer traduzido, conforme o idioma do painel).
Domínio com DNS fora do servidor
- Em Email Deliverability » Manage, copie o registro DKIM sugerido. Ele é um registro TXT com o nome
default._domainkey.seudominio.com.bre um valor que começa comv=DKIM1; k=rsa; p=. - Crie o registro TXT no provedor de DNS do domínio. Alguns painéis completam o domínio sozinho; nesse caso, o nome é só
default._domainkey. - Faça o mesmo com o SPF, se for o caso. Domínio só pode ter um registro SPF: se já existir, junte os valores num registro só.
- Aguarde a propagação e confira:
dig +short TXT default._domainkey.seudominio.com.br
Como testar se o DKIM está assinando
Mande um e-mail de uma conta do domínio para um endereço do Gmail e abra Mostrar original. Devem aparecer DKIM: 'PASS' e SPF: 'PASS'. Se o DKIM aparecer como FAIL, o registro publicado no DNS não corresponde à chave do servidor: copie de novo o valor do Email Deliverability.
Problemas comuns
O Email Deliverability diz que o DNS não é local e não deixa reparar
O servidor não é autoritativo para o domínio. Ele não consegue publicar nada; copie os registros para o provedor de DNS do cliente.
DKIM e SPF certos, e os e-mails ainda vão para o spam
Confira o DNS reverso do IP do servidor, o nome usado no HELO e se o IP está em listas de bloqueio. Veja a configuração básica do Exim no WHM e o checklist de e-mails que não chegam ou caem no spam.