O Que é um Registro SPF?
Um registro SPF (Sender Policy Framework, RFC 7208) é um registro TXT no seu domínio que lista os servidores autorizados a enviar email por ele. Quando uma mensagem chega, o servidor de destino consulta o registro SPF do domínio do remetente do envelope (o Return-Path, não o endereço From visível) e verifica se o IP de envio está na lista.
Um domínio pode ter apenas um registro SPF. Dois registros começando com v=spf1 fazem toda verificação SPF falhar com PermError, então, ao adicionar um novo serviço, você edita o registro existente em vez de criar outro. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente use SPF ou DKIM, e que remetentes em massa usem SPF, DKIM e DMARC juntos.

Como Criar um Registro SPF
Seu provedor de caixa postal, serviços de newsletter e de email transacional, help desk, CRM e qualquer servidor ou site que envie email do seu domínio. Esquecer um deles é o motivo mais comum de falha do SPF.
Escolha cada provedor acima, adicione outros domínios de include e informe seus próprios servidores como endereços IPv4 ou IPv6. Use mx apenas se os seus servidores de entrada também enviarem email.
~all (soft fail) é o começo habitual. Mude para -all (fail) quando tiver certeza de que a lista está completa. Fique de olho no contador de consultas: ele precisa ficar em 10 ou menos.
Adicione-o como registro TXT com host @ (ou o subdomínio que envia email), substituindo qualquer registro v=spf1 existente. Depois confirme com o Verificador SPF.
Advertisement
Sintaxe do Registro SPF Explicada
Um registro SPF é uma lista de termos lidos da esquerda para a direita. O primeiro que corresponde ao IP de envio decide o resultado.
A tag de versão. Precisa ser o primeiro termo, e é por ela que os destinatários reconhecem o registro TXT como SPF.
Autoriza tudo o que está no registro SPF de outro domínio, como include:_spf.google.com. Cada consulta dentro desse registro também conta para o seu limite.
Autorizam um endereço ou uma faixa CIDR, por exemplo ip4:203.0.113.10 ou ip6:2001:db8::/48. Não custam nenhuma consulta DNS.
Autorizam os IPs do registro A/AAAA do domínio ou dos seus hosts MX. Práticos, mas cada um custa uma consulta, e o mx pode custar até 10 consultas a mais internamente.
O que fazer com todos os outros servidores: soft fail, fail ou neutral. Nunca publique +all, que permite que qualquer pessoa envie email como o seu domínio.
redirect= passa toda a verificação para o registro de outro domínio. exists: é usado com macros por alguns grandes remetentes. ptr é lento, e a RFC 7208 diz para não publicá-lo.
~all vs -all: Soft Fail ou Fail?
-all diz aos destinatários que o email de qualquer servidor não listado falha no SPF, e muitos vão rejeitá-lo. ~all marca como soft fail: os destinatários não devem rejeitá-lo só por isso, mas podem tratá-lo como suspeito. ?all é neutro e não oferece proteção.
As instruções do Google Workspace usam ~all, e o exemplo da Microsoft para o Microsoft 365 usa -all. Os dois funcionam. Depois que você publica o DMARC, a política DMARC (p=quarantine ou p=reject) decide o que acontece com o email que falha, por isso muitos domínios mantêm ~all para não rejeitar email legítimo encaminhado e deixam o DMARC aplicar a política. Se o domínio não envia nenhum email, publique v=spf1 -all.
Advertisement
Exemplos de Registro SPF
Copie o mais próximo da sua configuração ou monte o seu com o gerador acima. Cada um é um único registro TXT no seu domínio.
v=spf1 include:_spf.google.com ~allv=spf1 include:spf.protection.outlook.com -allv=spf1 ip4:203.0.113.10 include:_spf.google.com include:mailgun.org ~allv=spf1 include:zohomail.com ~allv=spf1 mx ip4:198.51.100.0/24 ip6:2001:db8::/48 -allv=spf1 -allO Limite de 10 Consultas DNS
A RFC 7208 limita uma verificação SPF a 10 consultas DNS. Cada include, a, mx, ptr, exists e redirect custa uma, assim como cada um desses dentro dos registros que você inclui. ip4, ip6 e all são gratuitos. Uma verificação que precisa de uma 11ª consulta para com PermError, que conta como falha de SPF para o DMARC. Os destinatários também não devem permitir mais de 2 consultas vazias (void lookups: nomes que não existem ou não retornam registros).
Os provedores não custam todos o mesmo. Contamos cada include em 5 de outubro de 2026, incluindo as consultas aninhadas:
_spf.google.com e spf.protection.outlook.com listam suas faixas de IP diretamente. Amazon SES, Brevo, Mailjet, Zendesk e Fastmail também custam 1.
Cada um aponta para mais um registro próprio.
Caixas de email de hospedagem costumam encadear vários includes.
Um desses mais alguns outros serviços podem esgotar todo o orçamento.
Advertisement
Como Corrigir um Registro SPF com Consultas Demais
Remova serviços que você não usa mais. Ferramentas antigas de newsletter e contas de teste são os culpados habituais.
Troque `a` e `mx` por `ip4`/`ip6` quando seus próprios servidores tiverem endereços fixos.
Mova o email em massa para um subdomínio, como news.example.com, com seu próprio registro SPF e suas próprias 10 consultas.
Verifique se o serviço realmente precisa de um include. Muitos remetentes usam o próprio domínio de bounce, então o SPF passa no domínio deles e o alinhamento DMARC vem do DKIM.
Cuidado com o SPF flattening (achatamento). Trocar includes por listas de IPs copiadas funciona até o provedor mudar seus IPs; aí o email começa a falhar sem aviso.
Erros Comuns de SPF
Dois registros SPF no mesmo domínio, por exemplo um por provedor. Junte-os em um só.
Usar
+all, que autoriza a internet inteira.Publicar o registro no nome errado. O SPF é verificado no domínio do remetente do envelope, e os subdomínios não o herdam.
Adicionar mecanismos depois de
all. Os destinatários nunca os avaliam, então esses remetentes não ficam autorizados.Esquecer um remetente, como o servidor web que envia os emails do formulário de contato.
Usar o antigo tipo de registro SPF (tipo 99). A RFC 7208 o descontinuou: publique apenas TXT.
Advertisement
SPF, DKIM e DMARC Funcionam Juntos
O SPF sozinho não impede que alguém falsifique o endereço From que seus leitores veem. O DKIM assina cada mensagem, e o DMARC liga os dois ao domínio From visível e diz aos destinatários o que fazer quando eles falham. Configure os três:
Verifique o registro publicado, seus includes aninhados e sua contagem de consultas.
Crie um par de chaves DKIM e o registro TXT selector._domainkey.
Monte uma política DMARC com endereços para relatórios.
Leia os resultados de SPF, DKIM e DMARC de uma mensagem real.