1. Home
  2. Glossário de Marketing

SPF: o que é, como funciona e como criar o registro

A lista que diz quais servidores podem enviar emails com o seu domínio

SPF (Sender Policy Framework) é um registro no seu DNS que indica quais servidores podem enviar emails em nome do seu domínio. Quando um email chega, o servidor que o recebe consulta essa lista. Se o remetente não estiver nela, ele desconfia.

Pense na lista de convidados de uma festa. Quem está nela entra; quem não está fica na porta ou entra sob vigilância.

Sem essa lista, qualquer pessoa poderia enviar emails se passando pela sua empresa.

O que é SPF?

É um padrão de autenticação de email definido na RFC 7208 (2014). É publicado como um registro TXT no DNS do seu domínio e sempre começa com v=spf1.

Seu objetivo é impedir a falsificação do remetente. É um dos três pilares da autenticação de email, junto com o DKIM e o DMARC.

Como o SPF funciona?

A verificação acontece em segundos, sempre que um servidor recebe um email.

Como o SPF funciona em 4 passos: seu servidor envia o email, o receptor lê o Return-Path, consulta seu registro SPF no DNS e o IP autorizado gera spf=pass

1. Seu servidor envia o email

A mensagem sai de um IP específico: o do seu servidor de email ou o da sua plataforma de email marketing.

2. O receptor verifica o domínio do remetente técnico

Ele lê o domínio do endereço de retorno (Return-Path), que é o que recebe os bounces. Nem sempre é o mesmo que o destinatário vê no campo “De”.

3. Consulta o registro no seu DNS

Procura nesse domínio o TXT que começa com v=spf1 e obtém a lista de servidores autorizados.

4. Compara o IP e decide

Se o IP estiver na lista, o resultado é spf=pass. Se não estiver, o resultado depende de como o seu registro termina: fail, softfail ou neutral.

Como é um registro SPF

Um exemplo comum:

v=spf1 a mx include:spf.ipzmarketing.com -all

Cada parte tem um significado:

ParteO que indicaExemplo
v=spf1Versão (obrigatória, sempre no início)v=spf1
aAutoriza o IP do domínioa
mxAutoriza os servidores de email do domíniomx
ip4 / ip6Autoriza um IP ou uma faixa específicaip4:192.0.2.10
includeAutoriza os servidores de outro provedorinclude:dominio-do-provedor.com
allO que fazer com o restante (sempre no final)-all

O que significam -all, ~all e ?all

O final do registro diz ao receptor o que fazer com os servidores que não estão na sua lista:

FinalResultadoO que o receptor costuma fazer
-allFail (falha)Rejeitar o email ou enviá-lo para o spam
~allSoftfail (falha leve)Aceitá-lo, mas marcá-lo como suspeito
?allNeutralIgnorar o resultado

Se todos os seus serviços de envio já estiverem na lista, use -all. Se não tiver certeza, comece com ~all e revise seus envios antes de torná-lo mais rígido. Evite +all: ele autoriza qualquer servidor do mundo.

Por que isso é tão importante?

Porque os grandes provedores já o exigem. Desde fevereiro de 2024, o Gmail e o Yahoo exigem SPF ou DKIM de todos os remetentes, e os três protocolos de quem envia mais de 5.000 emails por dia. A Microsoft aplica requisitos parecidos no Outlook desde maio de 2025.

Ele também protege seu domínio contra phishing e melhora sua entregabilidade. Um domínio sem esse registro é mais fácil de falsificar e transmite menos confiança.

Mas ele tem dois limites. Ele verifica o Return-Path, não o “De” visível, e falha quando outro servidor encaminha o email. Por isso, é combinado com o DKIM e o DMARC.

Autentique seu domínio e chegue à caixa de entrada

Configure SPF, DKIM e DMARC no Mailrelay e envie até 80.000 emails por mês grátis para 20.000 contatos.

Como criar um registro SPF passo a passo

Você só precisa de acesso ao painel de DNS do seu domínio e da lista de serviços que enviam em seu nome.

1. Liste quem envia com o seu domínio

Inclua seu email corporativo, sua plataforma de email marketing, o CRM, a loja virtual ou a ferramenta de faturamento.

2. Reúna os include de cada provedor

Cada serviço informa o seu na própria central de ajuda. O do Mailrelay está no final desta página.

3. Crie ou edite o TXT no seu DNS

Escreva um único registro com todos eles e termine-o com -all ou ~all. Se você já tiver um, adicione o novo include; não crie outro.

4. Verifique se funciona

Envie um email para você mesmo no Gmail e abra “Mostrar original”. Você deve ver SPF: PASS. Você também pode usar ferramentas como o MXToolbox.

Erros comuns ao configurá-lo

O mais comum é ter dois registros desse tipo no mesmo domínio. Os receptores tratam isso como erro e a verificação falha.

Outras falhas comuns:

  • ultrapassar o limite de 10 consultas DNS (cada include, a ou mx conta);
  • esquecer um serviço que envia em seu nome, como o CRM;
  • usar +all, que autoriza qualquer um;
  • colocar o all no meio do registro, e não no final.
O que significa cada final de um registro SPF: -all falha e é rejeitado, ~all é uma falha leve e ?all é neutro

Como configurar o SPF no Mailrelay

No Mailrelay, basta adicionar include:spf.ipzmarketing.com ao seu registro. Se você ainda não tiver nenhum, use o exemplo da seção “Como é um registro SPF”.

Depois, configure também o DKIM e o DMARC e verifique se está tudo certo em Configurações → Autenticação de email. Os três registros estão juntos no guia do domínio de envio.

Se tiver dúvidas, o suporte ajuda você por chat, ticket ou telefone em todos os planos, inclusive na conta gratuita.

Envie campanhas autenticadas com o seu domínio

Adicione o registro em minutos e, se travar, o suporte ajuda você por chat, ticket ou telefone.

Perguntas frequentes sobre SPF

Estas são as dúvidas mais comuns sobre esse registro.

O que significa SPF?

Sender Policy Framework: estrutura de políticas do remetente. É a lista de servidores autorizados a enviar email com o seu domínio.

Qual é a diferença entre -all e ~all?

Com -all, os emails de servidores não autorizados falham e costumam ser rejeitados. Com ~all, eles falham de forma leve e normalmente são aceitos, marcados como suspeitos.

Posso ter dois registros SPF?

Não. Só pode haver um por domínio. Se você usa vários provedores, adicione todos os include deles no mesmo registro.

O que acontece se eu ultrapassar as 10 consultas DNS?

O receptor retorna um erro permanente (permerror) e o email não passa na verificação. Remova os include que você não usa ou substitua algum pelos IPs dele.

Como sei se meu domínio tem SPF?

Envie um email para você mesmo no Gmail e abra “Mostrar original”. Se aparecer SPF: PASS, ele está configurado corretamente. Você também pode consultar o TXT do seu domínio com o MXToolbox.

Artigos relacionados