Como implementar autenticação SPF, DKIM e DMARC
Bem-vindo ao guia completo de autenticação de e-mail! Se você quer que seus e-mails chegem na caixa de entrada (e não no spam) e proteja sua marca de fraudes, você está no lugar certo. Vou te ensinar, passo a passo, como implementar as três "certas de segurança" do e-mail: SPF, DKIM e DMARC. Sem complicação, prometo! 🙏
Por que isso importa?
Imagine seu e-mail como uma carta. Hoje em dia, os provedores (Gmail, Outlook, Yahoo etc.) precisam ter certeza de que é VOCÊ mesmo mandando aquela carta, não um impostor. Se você não avisar ao mundo que seus e-mails são reais, eles caem no spam — ou pior, alguém pode fingir ser você.
SPF, DKIM e DMARC são as três formas de gritar pro mundo: "Sim, esse e-mail vem de mim, confiem!"
O que é SPF (Sender Policy Framework)?
SPF é como uma lista de convidados. Você publica um registro especial no seu domínio dizendo: "Os e-mails legítimos do meu domínio saem DESSES servidores aqui". Se um servidor diferente (desconhecido) tenta mandar um e-mail fingindo ser você, o Gmail e companhia rejeitam.
Em resumo: SPF = "Os servidores autorizados de e-mail do meu domínio são estes".
O que é DKIM (DomainKeys Identified Mail)?
DKIM é como uma assinatura digital. Cada e-mail que sai do seu servidor é assinado matematicamente — o provedor verifica a assinatura e confirma que é você mesmo, não um falsificador.
Em resumo: DKIM = "Aqui está minha assinatura digital, vocês podem confiar nesse e-mail".
O que é DMARC (Domain-based Message Authentication, Reporting and Conformance)?
DMARC é o supervisor. Depois que você configura SPF e DKIM, o DMARC diz: "Se o SPF ou DKIM falharem, eis o que fazer: rejeitar o e-mail, colocar em quarentena, ou deixar passar (e me avisar)". Além disso, o DMARC envia relatórios pra você saber se alguém está tentando falsificar seu e-mail.
Em resumo: DMARC = "Aplique as regras de SPF e DKIM, e me envie relatórios se algo der errado".
Como implementar SPF
- Acesse o painel de controle do seu domínio (o lugar onde você gerencia o DNS — pode ser cPanel, seu registrador de domínios, etc.).
- Procure pela seção de "Registros DNS" ou "Zone Editor".
-
Crie um novo registro do tipo TXT com os dados:
- Nome/Host: deixe vazio ou coloque apenas
@(representa a raiz do domínio) - Tipo: TXT
- Valor:
v=spf1 include:gehost.com.br ~all
- Nome/Host: deixe vazio ou coloque apenas
- Salve o registro e aguarde de 15 minutos a 48 horas para a propagação no mundo inteiro.
💡 Dica: Se você usa outros provedores de e-mail (além da GeHost), adicione-os também ao SPF. Exemplo:
v=spf1 include:google.com include:gehost.com.br ~all. O importante é que o~all(ou-allse quiser modo rígido) esteja sempre no final.
Como implementar DKIM
- Acesse o painel de hospedagem da GeHost (Área do Cliente → cPanel ou similar).
- Procure por "DKIM" ou "DomainKeys" na seção de e-mail.
-
Gere uma chave DKIM nova para seu domínio (o painel vai oferecer um botão assim). O sistema criará dois registros DNS automaticamente:
- Um registro TXT com a chave pública (colado no DNS)
- A chave privada (guardada no servidor — você não mexe nela)
-
Copie o registro TXT que o painel oferece e vá ao seu DNS (mesmo lugar de SPF) para adicionar um novo registro TXT:
- Nome/Host:
default._domainkey(ou conforme instruído pelo painel) - Tipo: TXT
- Valor: a chave pública que o painel gerou
- Nome/Host:
- Salve e aguarde a propagação (15 minutos a 48 horas).
💡 Dica: Alguns painéis adicionam o registro DNS automaticamente. Verifique a sua documentação ou pergunte pro suporte — pode poupar trabalho!
Como implementar DMARC
- Acesse o painel de DNS do seu domínio (mesmo lugar de SPF e DKIM).
-
Crie um novo registro do tipo TXT com os dados:
- Nome/Host:
_dmarc - Tipo: TXT
- Valor (modo relaxado — recomendado para começar):
v=DMARC1; p=none; rua=mailto:seu-email@seu-dominio.com.br
- Nome/Host:
- Salve o registro e aguarde a propagação.
💡 Dica: Comece com
p=none(apenas avisar). Depois de alguns dias, vendo os relatórios, você muda parap=quarantine(isolar e-mails suspeitos) e depoisp=reject(rejeitar de verdade). Assim você não corre risco de bloquear seus próprios e-mails acidentalmente.
Validar se tudo está funcionando
Depois de esperar a propagação, mande um e-mail para si mesmo e verifique:
- Abra o e-mail no Gmail, Outlook ou outro provedor.
- Clique no menu (⋮) ou "Mostrar original" para ver os detalhes da autenticação.
- Procure por linhas que dizem "SPF: PASS", "DKIM: PASS" e "DMARC: PASS". Se disserem "FAIL", há algo errado — revise os registros.
⚠️ Importante: E-mails dentro da sua própria hospedagem podem não mostrar autenticação (é um "shortcut" do servidor). Teste com outro e-mail (Gmail, Outlook, Yahoo) para ter certeza.
Checklist final
- ✓ SPF criado (registro TXT com
v=spf1 include:gehost.com.br ~all) - ✓ DKIM gerado no painel da GeHost e o registro TXT adicionado ao DNS
- ✓ DMARC criado (registro TXT em
_dmarccomv=DMARC1; p=none; rua=seu-email...) - ✓ Todos os registros propagados (testado em 1-2 dias)
- ✓ Um e-mail de teste enviado para outro provedor e validado com sucesso
Próximos passos
Depois que SPF, DKIM e DMARC estiverem rodando e você receber os primeiros relatórios DMARC (que vêm por e-mail), mude o DMARC de p=none para p=quarantine. Isso isola e-mails que falham na autenticação, protegendo sua marca de impostor!
Se durante todo esse processo algo não bater, ou se tiver dúvida, entre em contato com o suporte GeHost — a galera é experiente e topa ajudar com essas configurações. Boa sorte! 💪