Voltar às ferramentas

Gratuito para sempre

Gerador de RegistroSPF

Construa um registro DNS TXT SPF válido para seu domínio. Selecione seus remetentes autorizados e copie o resultado. O SPF diz aos provedores quais servidores podem enviar por você, e um domínio só pode publicar um registro.

Plano grátis · sem cartão de crédito · cancele quando quiser

Remetentes Autorizados (include)

Endereços IP Personalizados

Política de Falha

Validate this record

O SPF é o registro DNS TXT que diz aos receptores quais servidores podem enviar email como seu domínio. Ele fica no domínio raiz, é consultado durante o handshake SMTP, e um domínio pode publicar exatamente um registro SPF. Publicar dois faz o receptor retornar permerror, o que a maioria trata como falha total do SPF.

O registro lista mecanismos: ip4/ip6 para seus próprios servidores, include para cada provedor que envia por você (Google Workspace, Microsoft 365, seu ESP) e um mecanismo mx quando seus próprios servidores de email enviam. Ele termina com um qualificador all que define o que acontece com todos os outros.

Como funciona

  1. 01Selecione os provedores e mecanismos que legitimamente enviam como seu domínio. O gerador monta um único registro v=spf1 sintaticamente válido, na ordem correta.
  2. 02Escolha o qualificador all: -all rejeita remetentes não autorizados, ~all marca sem rejeitar (um sinal, não um bloqueio), ?all é neutro. Comece com ~all enquanto você confirma que todo remetente está incluído.
  3. 03Publique o registro como uma entrada TXT no seu domínio raiz, pelo painel do seu DNS. A propagação em TTLs comuns leva de minutos a algumas horas.
  4. 04Rode uma verificação depois de publicar. O registro que importa é o que os receptores realmente resolvem, não o que o painel do DNS mostra.

Quando usar

Você conectou um provedor novo (ESP, CRM, helpdesk, faturamento) e precisa autorizá-lo antes do primeiro envio.

Emails do seu domínio estão caindo no spam ou falhando em checagens de autenticação, e ninguém lembra o que o registro atual autoriza.

Erros comuns

  • Publicar dois registros SPF

    Vários painéis de DNS aceitam v=spf1 em mais de uma entrada TXT sem reclamar. Receptores não combinam os dois: dois registros significam permerror, e a maioria trata isso como se o SPF não tivesse passado. Um registro, todos os provedores dentro dele.

  • Esquecer um remetente do qual o email depende

    O CRM que envia avisos de renovação, o sistema de cobrança, a ferramenta de recrutamento: se envia como seu domínio e não está no include, o email dele falha no SPF. Faça um inventário de tudo que envia, não só do ESP que você contratou por último.

  • Passar do limite de 10 lookups DNS

    Cada mecanismo include, a, mx, redirect e exists custa um lookup, e includes aninhados contam tudo que puxam. Acima de dez lookups o receptor para de avaliar e retorna permerror. Cadeias longas de provedores são a causa mais comum.

  • Ir direto para -all

    O hard fail com uma lista incompleta de remetentes rejeita email legítimo. Verifique a cobertura com ~all por um ciclo inteiro de envios, incluindo aquela cobrança trimestral que você esqueceu, antes de endurecer.

Perguntas frequentes

O SPF impede que outros spoofem meu domínio?

Não sozinho. Receptores que verificam SPF rejeitam ou marcam email não autorizado, mas muitos não aplicam isso, e o SPF sozinho não diz nada sobre o cabeçalho From visível. Proteção contra spoofing precisa de DKIM mais uma política DMARC que diga aos receptores o que fazer quando falha.

Qual a diferença entre ip4 e include?

ip4 autoriza um intervalo de endereços específico que você controla e não gasta lookup adicional. include delega para o registro de outro domínio, como o do seu ESP, e tudo que aquele registro incluir conta no seu limite de dez lookups. Use ip4 para seus servidores, include para provedores.

Por que o SPF quebra quando o email é encaminhado?

Quem encaminha reenvia a mensagem, então o servidor de encaminhamento não está no seu registro SPF e a checagem falha no receptor final. Isso é esperado e é um dos motivos da existência do DMARC: ele ainda pode passar pela assinatura DKIM, que sobrevive ao encaminhamento.

Posso ter SPF no domínio raiz e num subdomínio?

Sim. O SPF verifica o domínio exato de envio (o domínio do envelope SMTP), então email de newsletter.seudominio.com é verificado contra esse subdomínio, não contra seudominio.com. Cada nível pode publicar seu próprio registro único, e o subdomínio não herda o do pai.

Quanto tempo até mudanças no SPF surtirem efeito?

O tempo que o TTL do registro disser, tipicamente minutos a uma hora para registros novos, até algumas horas onde caches seguram o valor antigo. Baixe o TTL um dia antes de mudanças planejadas para que um rollback seja rápido.

O que o qualificador all no final faz de verdade?

É o veredito para todo servidor que seu registro não autorizou. -all diz para falhar, ~all diz para marcar mas aceitar, ?all diz sem opinião. Omiti-lo significa que seu registro autoriza alguns servidores e fica em silêncio sobre o resto, o que os receptores interpretam de forma frouxa.

GuiasGuia de configuração do registro SPFO que o SPF autoriza, o limite de 10 lookups de DNS e como publicar um registro que não quebre em silêncio.

Do blog

Ferramentas gratuitas relacionadas

Estas ferramentas respondem a pergunta uma vez. O monitoramento contínuo reverifica seu domínio a cada 6 horas e avisa quando a resposta muda, a partir de $14/mês. Preços · Guias · FAQ