Como implementar autenticação SPF, DKIM e DMARC Print

  • 0

Como implementar autenticação SPF, DKIM e DMARC

Bem-vindo ao guia completo de autenticação de e-mail! Se você quer que seus e-mails chegem na caixa de entrada (e não no spam) e proteja sua marca de fraudes, você está no lugar certo. Vou te ensinar, passo a passo, como implementar as três "certas de segurança" do e-mail: SPF, DKIM e DMARC. Sem complicação, prometo! 🙏

Por que isso importa?

Imagine seu e-mail como uma carta. Hoje em dia, os provedores (Gmail, Outlook, Yahoo etc.) precisam ter certeza de que é VOCÊ mesmo mandando aquela carta, não um impostor. Se você não avisar ao mundo que seus e-mails são reais, eles caem no spam — ou pior, alguém pode fingir ser você.

SPF, DKIM e DMARC são as três formas de gritar pro mundo: "Sim, esse e-mail vem de mim, confiem!"

O que é SPF (Sender Policy Framework)?

SPF é como uma lista de convidados. Você publica um registro especial no seu domínio dizendo: "Os e-mails legítimos do meu domínio saem DESSES servidores aqui". Se um servidor diferente (desconhecido) tenta mandar um e-mail fingindo ser você, o Gmail e companhia rejeitam.

Em resumo: SPF = "Os servidores autorizados de e-mail do meu domínio são estes".

O que é DKIM (DomainKeys Identified Mail)?

DKIM é como uma assinatura digital. Cada e-mail que sai do seu servidor é assinado matematicamente — o provedor verifica a assinatura e confirma que é você mesmo, não um falsificador.

Em resumo: DKIM = "Aqui está minha assinatura digital, vocês podem confiar nesse e-mail".

O que é DMARC (Domain-based Message Authentication, Reporting and Conformance)?

DMARC é o supervisor. Depois que você configura SPF e DKIM, o DMARC diz: "Se o SPF ou DKIM falharem, eis o que fazer: rejeitar o e-mail, colocar em quarentena, ou deixar passar (e me avisar)". Além disso, o DMARC envia relatórios pra você saber se alguém está tentando falsificar seu e-mail.

Em resumo: DMARC = "Aplique as regras de SPF e DKIM, e me envie relatórios se algo der errado".

Como implementar SPF

  1. Acesse o painel de controle do seu domínio (o lugar onde você gerencia o DNS — pode ser cPanel, seu registrador de domínios, etc.).
  2. Procure pela seção de "Registros DNS" ou "Zone Editor".
  3. Crie um novo registro do tipo TXT com os dados:
    • Nome/Host: deixe vazio ou coloque apenas @ (representa a raiz do domínio)
    • Tipo: TXT
    • Valor: v=spf1 include:gehost.com.br ~all
  4. Salve o registro e aguarde de 15 minutos a 48 horas para a propagação no mundo inteiro.

💡 Dica: Se você usa outros provedores de e-mail (além da GeHost), adicione-os também ao SPF. Exemplo: v=spf1 include:google.com include:gehost.com.br ~all. O importante é que o ~all (ou -all se quiser modo rígido) esteja sempre no final.

Como implementar DKIM

  1. Acesse o painel de hospedagem da GeHost (Área do Cliente → cPanel ou similar).
  2. Procure por "DKIM" ou "DomainKeys" na seção de e-mail.
  3. Gere uma chave DKIM nova para seu domínio (o painel vai oferecer um botão assim). O sistema criará dois registros DNS automaticamente:
    • Um registro TXT com a chave pública (colado no DNS)
    • A chave privada (guardada no servidor — você não mexe nela)
  4. Copie o registro TXT que o painel oferece e vá ao seu DNS (mesmo lugar de SPF) para adicionar um novo registro TXT:
    • Nome/Host: default._domainkey (ou conforme instruído pelo painel)
    • Tipo: TXT
    • Valor: a chave pública que o painel gerou
  5. Salve e aguarde a propagação (15 minutos a 48 horas).

💡 Dica: Alguns painéis adicionam o registro DNS automaticamente. Verifique a sua documentação ou pergunte pro suporte — pode poupar trabalho!

Como implementar DMARC

  1. Acesse o painel de DNS do seu domínio (mesmo lugar de SPF e DKIM).
  2. Crie um novo registro do tipo TXT com os dados:
    • Nome/Host: _dmarc
    • Tipo: TXT
    • Valor (modo relaxado — recomendado para começar): v=DMARC1; p=none; rua=mailto:seu-email@seu-dominio.com.br
  3. Salve o registro e aguarde a propagação.

💡 Dica: Comece com p=none (apenas avisar). Depois de alguns dias, vendo os relatórios, você muda para p=quarantine (isolar e-mails suspeitos) e depois p=reject (rejeitar de verdade). Assim você não corre risco de bloquear seus próprios e-mails acidentalmente.

Validar se tudo está funcionando

Depois de esperar a propagação, mande um e-mail para si mesmo e verifique:

  1. Abra o e-mail no Gmail, Outlook ou outro provedor.
  2. Clique no menu (⋮) ou "Mostrar original" para ver os detalhes da autenticação.
  3. Procure por linhas que dizem "SPF: PASS", "DKIM: PASS" e "DMARC: PASS". Se disserem "FAIL", há algo errado — revise os registros.

⚠️ Importante: E-mails dentro da sua própria hospedagem podem não mostrar autenticação (é um "shortcut" do servidor). Teste com outro e-mail (Gmail, Outlook, Yahoo) para ter certeza.

Checklist final

  • ✓ SPF criado (registro TXT com v=spf1 include:gehost.com.br ~all)
  • ✓ DKIM gerado no painel da GeHost e o registro TXT adicionado ao DNS
  • ✓ DMARC criado (registro TXT em _dmarc com v=DMARC1; p=none; rua=seu-email...)
  • ✓ Todos os registros propagados (testado em 1-2 dias)
  • ✓ Um e-mail de teste enviado para outro provedor e validado com sucesso

Próximos passos

Depois que SPF, DKIM e DMARC estiverem rodando e você receber os primeiros relatórios DMARC (que vêm por e-mail), mude o DMARC de p=none para p=quarantine. Isso isola e-mails que falham na autenticação, protegendo sua marca de impostor!

Se durante todo esse processo algo não bater, ou se tiver dúvida, entre em contato com o suporte GeHost — a galera é experiente e topa ajudar com essas configurações. Boa sorte! 💪


Was this answer helpful?

« Back