Gratuito para sempre
Gerador de RegistroSPF
Construa um registro DNS TXT SPF válido para seu domínio. Selecione seus remetentes autorizados e copie o resultado. O SPF diz aos provedores quais servidores podem enviar por você, e um domínio só pode publicar um registro.
Plano grátis · sem cartão de crédito · cancele quando quiser
Remetentes Autorizados (include)
Endereços IP Personalizados
Política de Falha
O SPF é o registro DNS TXT que diz aos receptores quais servidores podem enviar email como seu domínio. Ele fica no domínio raiz, é consultado durante o handshake SMTP, e um domínio pode publicar exatamente um registro SPF. Publicar dois faz o receptor retornar permerror, o que a maioria trata como falha total do SPF.
O registro lista mecanismos: ip4/ip6 para seus próprios servidores, include para cada provedor que envia por você (Google Workspace, Microsoft 365, seu ESP) e um mecanismo mx quando seus próprios servidores de email enviam. Ele termina com um qualificador all que define o que acontece com todos os outros.
Como funciona
- 01Selecione os provedores e mecanismos que legitimamente enviam como seu domínio. O gerador monta um único registro v=spf1 sintaticamente válido, na ordem correta.
- 02Escolha o qualificador all: -all rejeita remetentes não autorizados, ~all marca sem rejeitar (um sinal, não um bloqueio), ?all é neutro. Comece com ~all enquanto você confirma que todo remetente está incluído.
- 03Publique o registro como uma entrada TXT no seu domínio raiz, pelo painel do seu DNS. A propagação em TTLs comuns leva de minutos a algumas horas.
- 04Rode uma verificação depois de publicar. O registro que importa é o que os receptores realmente resolvem, não o que o painel do DNS mostra.
Quando usar
Você conectou um provedor novo (ESP, CRM, helpdesk, faturamento) e precisa autorizá-lo antes do primeiro envio.
Emails do seu domínio estão caindo no spam ou falhando em checagens de autenticação, e ninguém lembra o que o registro atual autoriza.
Erros comuns
Publicar dois registros SPF
Vários painéis de DNS aceitam v=spf1 em mais de uma entrada TXT sem reclamar. Receptores não combinam os dois: dois registros significam permerror, e a maioria trata isso como se o SPF não tivesse passado. Um registro, todos os provedores dentro dele.
Esquecer um remetente do qual o email depende
O CRM que envia avisos de renovação, o sistema de cobrança, a ferramenta de recrutamento: se envia como seu domínio e não está no include, o email dele falha no SPF. Faça um inventário de tudo que envia, não só do ESP que você contratou por último.
Passar do limite de 10 lookups DNS
Cada mecanismo include, a, mx, redirect e exists custa um lookup, e includes aninhados contam tudo que puxam. Acima de dez lookups o receptor para de avaliar e retorna permerror. Cadeias longas de provedores são a causa mais comum.
Ir direto para -all
O hard fail com uma lista incompleta de remetentes rejeita email legítimo. Verifique a cobertura com ~all por um ciclo inteiro de envios, incluindo aquela cobrança trimestral que você esqueceu, antes de endurecer.
Perguntas frequentes
O SPF impede que outros spoofem meu domínio?
Não sozinho. Receptores que verificam SPF rejeitam ou marcam email não autorizado, mas muitos não aplicam isso, e o SPF sozinho não diz nada sobre o cabeçalho From visível. Proteção contra spoofing precisa de DKIM mais uma política DMARC que diga aos receptores o que fazer quando falha.
Qual a diferença entre ip4 e include?
ip4 autoriza um intervalo de endereços específico que você controla e não gasta lookup adicional. include delega para o registro de outro domínio, como o do seu ESP, e tudo que aquele registro incluir conta no seu limite de dez lookups. Use ip4 para seus servidores, include para provedores.
Por que o SPF quebra quando o email é encaminhado?
Quem encaminha reenvia a mensagem, então o servidor de encaminhamento não está no seu registro SPF e a checagem falha no receptor final. Isso é esperado e é um dos motivos da existência do DMARC: ele ainda pode passar pela assinatura DKIM, que sobrevive ao encaminhamento.
Posso ter SPF no domínio raiz e num subdomínio?
Sim. O SPF verifica o domínio exato de envio (o domínio do envelope SMTP), então email de newsletter.seudominio.com é verificado contra esse subdomínio, não contra seudominio.com. Cada nível pode publicar seu próprio registro único, e o subdomínio não herda o do pai.
Quanto tempo até mudanças no SPF surtirem efeito?
O tempo que o TTL do registro disser, tipicamente minutos a uma hora para registros novos, até algumas horas onde caches seguram o valor antigo. Baixe o TTL um dia antes de mudanças planejadas para que um rollback seja rápido.
O que o qualificador all no final faz de verdade?
É o veredito para todo servidor que seu registro não autorizou. -all diz para falhar, ~all diz para marcar mas aceitar, ?all diz sem opinião. Omiti-lo significa que seu registro autoriza alguns servidores e fica em silêncio sobre o resto, o que os receptores interpretam de forma frouxa.
Do blog
- Meu registro SPF estourou os lookups de DNS: como corrijo?Passou de dez lookups, o SPF vira permerror e toda mensagem falha. Conte a árvore, remova senders mortos, achate só o que sobrar.
- Marketing e email transacional devem usar subdomínios diferentes?Mesmo domínio raiz, funções diferentes. Quando separar fluxos protege recibos e resets, e quando uma zona só basta.
Ferramentas gratuitas relacionadas
Estas ferramentas respondem a pergunta uma vez. O monitoramento contínuo reverifica seu domínio a cada 6 horas e avisa quando a resposta muda, a partir de $14/mês. Preços · Guias · FAQ
Isso responde uma vez. O monitoramento responde a cada 6 horas.
A LitInboxes reconfere DNS, DMARC e blocklists no horário e avisa por email quando a resposta muda. Comece com 14 dias de teste grátis.
Plano grátis · sem cartão de crédito · cancele quando quiser
