SPF, DKIM e DMARC: Os Registos DNS Que Protegem o Seu E-mail
O e-mail foi desenhado numa era em que a confiança era assumida — qualquer servidor podia enviar um e-mail alegando ser de qualquer domínio. O SPF, DKIM e DMARC são registos DNS que resolvem este problema, autenticando quem pode enviar e-mails em nome do seu domínio e o que fazer com e-mails não autorizados.
Neste artigo
SPF — Sender Policy Framework
O SPF define quais servidores estão autorizados a enviar e-mail em nome do seu domínio. É um registo TXT no DNS que lista os IPs ou hostnames permitidos. Quando o servidor do destinatário recebe um e-mail do seu domínio, verifica o SPF — se o servidor de envio não está na lista, o e-mail é marcado como suspeito ou rejeitado.
Exemplo de registo SPF:
v=spf1 +a +mx +ip4:185.123.45.67 include:_spf.google.com ~all
Isto diz: aceitar e-mails do IP do servidor (a, mx), do IP específico, e dos servidores do Google (se usa Google Workspace). O ~all no final diz “soft fail” para tudo o resto — marcar como suspeito mas não rejeitar.
DKIM — DomainKeys Identified Mail
O DKIM adiciona uma assinatura digital a cada e-mail enviado. O servidor de envio assina o e-mail com uma chave privada, e o servidor de recepção verifica a assinatura com a chave pública publicada no DNS. Se a assinatura é válida, o e-mail é autêntico e não foi alterado em trânsito.
Na Lusitec, o DKIM é gerado automaticamente pelo cPanel. Pode verificar e activar em cPanel → E-mail → Email Deliverability.
DMARC — Domain-based Message Authentication, Reporting and Conformance
O DMARC junta SPF e DKIM e define a política do que fazer com e-mails que falham a autenticação: none (apenas reportar), quarantine (enviar para spam) ou reject (rejeitar). Também define para onde enviar relatórios de autenticação.
Exemplo de registo DMARC mínimo:
v=DMARC1; p=quarantine; rua=mailto:[email protected]
Recomendação: comece com p=none para monitorizar durante 2-4 semanas. Analise os relatórios para garantir que e-mails legítimos passam. Depois avance para p=quarantine e eventualmente p=reject.
Porque é importante
Sem estes registos, qualquer pessoa pode enviar e-mails fingindo ser do seu domínio (spoofing). Clientes podem receber e-mails de phishing que parecem vir da sua empresa. Os seus e-mails legítimos podem ir para spam porque não estão autenticados. Desde 2024, o Google e o Yahoo exigem SPF, DKIM e DMARC para remetentes de volume.
Como verificar
No cPanel, vá a E-mail → Email Deliverability. A ferramenta analisa automaticamente os registos SPF e DKIM de cada domínio e indica problemas. O botão Repair corrige automaticamente os registos quando o DNS é gerido pelo cPanel.