Configure SPF, DKIM e DMARC do seu domínio pelo Email Deliverability do cPanel e evite que seus e-mails caiam no spam ou sejam recusados.
SPF, DKIM e DMARC são três registros no DNS do domínio que provam que um e-mail com o seu endereço saiu mesmo de você. Desde fevereiro de 2024 o Gmail exige SPF ou DKIM de todo remetente, e SPF, DKIM e DMARC de quem envia em volume. Sem eles, a mensagem tende a ir para o spam ou ser recusada.
O que cada um faz
| Registro | Para que serve | Onde fica no DNS |
|---|---|---|
| SPF | Lista os servidores autorizados a enviar e-mail pelo seu domínio. | TXT em seudominio.com.br |
| DKIM | Assina cada mensagem; o destinatário confere que ela não foi alterada no caminho. | TXT em default._domainkey.seudominio.com.br |
| DMARC | Diz ao destinatário o que fazer com mensagens que falham no SPF e no DKIM: nada, spam ou recusar. | TXT em _dmarc.seudominio.com.br |
Como configurar pelo Email Deliverability
- Abra a ferramenta. No cPanel, seção E-mail, clique em Email Deliverability. A lista mostra cada domínio da hospedagem e se há problema nos registros.
- Clique em Gerenciar (Manage) ao lado do domínio. A tela mostra o DKIM, o SPF, o DMARC e o PTR (DNS reverso), cada um com o registro atual e o sugerido.
- Se o DNS do domínio está na hospedagem (o domínio usa os servidores de DNS da POP), clique em Instalar o registro sugerido em cada item com problema, ou em Reparar (Repair) na lista para corrigir tudo de uma vez. Pronto.
- Se o DNS está em outro lugar (Cloudflare, Registro.br, a empresa onde comprou o domínio), o botão de reparo não aparece. Copie o Nome e o Valor sugeridos de cada registro e crie registros do tipo TXT iguais no painel do seu provedor de DNS.
- Espere a propagação e volte à tela. Depois de algumas horas o Email Deliverability deve mostrar os três como válidos (veja quanto tempo leva a propagação do DNS).
Exemplos de registros
SPF de quem envia só pela hospedagem (o cPanel sugere o IP exato do seu servidor):
v=spf1 +a +mx +ip4:203.0.113.10 ~all
Se você também envia por outro serviço, acrescente o include dele no mesmo registro. Exemplos: Google Workspace usa include:_spf.google.com; Microsoft 365 usa include:spf.protection.outlook.com.
v=spf1 +a +mx +ip4:203.0.113.10 include:_spf.google.com ~all
DMARC para começar, só observando, com relatórios para um endereço seu:
v=DMARC1; p=none; rua=mailto:[email protected]
O DKIM é uma chave longa gerada pelo próprio cPanel (v=DKIM1; k=rsa; p=MIIB…). Copie da tela, nunca digite.
v=spf1 fazem o SPF inteiro falhar. Se já existe um, edite e junte tudo nele.Como endurecer com segurança
Com ~all e p=none nenhum e-mail legítimo seu é recusado, mas quem falsifica o seu endereço ainda passa. Depois de 2 a 4 semanas recebendo e-mail normalmente, e tendo certeza de que todos os serviços que mandam e-mail pelo seu domínio (site, loja, sistema de notas, newsletter) estão no SPF:
- Troque o DMARC para quarentena:
v=DMARC1; p=quarantine; rua=mailto:[email protected]. Mensagens falsificadas vão para o spam do destinatário. - Depois de mais algumas semanas sem problema, passe para
p=rejecte, se quiser, o SPF para-all. Aí o falsificado é recusado.
Isso também reduz os retornos de e-mails que você não enviou (veja recebo e-mails devolvidos que não enviei).
Como conferir se está funcionando
Envie uma mensagem para um endereço do Gmail, abra-a, clique nos três pontos e em Mostrar original. No topo aparecem SPF, DKIM e DMARC: os três devem estar como PASS.
Problemas comuns
O Email Deliverability diz que o PTR tem problema
O PTR (DNS reverso) é do IP do servidor, não do seu domínio, e só quem controla o IP pode alterá-lo. Na hospedagem compartilhada você não precisa fazer nada; se o aviso persistir, abra um chamado.
O site ou a loja parou de enviar depois do DMARC
O sistema envia por um servidor que não está no SPF ou não assina com DKIM. Volte o DMARC para p=none, inclua o serviço no SPF e só depois endureça de novo.
O registro sugerido ficou dividido em vários pedaços
Registros TXT longos são divididos em partes de até 255 caracteres. É normal: copie no formato que o seu provedor de DNS aceita (a tela oferece a versão inteira e a dividida).