SPF: o que é, como funciona e como criar o registro
A lista que diz quais servidores podem enviar emails com o seu domínio
SPF (Sender Policy Framework) é um registro no seu DNS que indica quais servidores podem enviar emails em nome do seu domínio. Quando um email chega, o servidor que o recebe consulta essa lista. Se o remetente não estiver nela, ele desconfia.
Pense na lista de convidados de uma festa. Quem está nela entra; quem não está fica na porta ou entra sob vigilância.
Sem essa lista, qualquer pessoa poderia enviar emails se passando pela sua empresa.
O que é SPF?
É um padrão de autenticação de email definido na RFC 7208 (2014). É publicado como um registro TXT no DNS do seu domínio e sempre começa com v=spf1.
Seu objetivo é impedir a falsificação do remetente. É um dos três pilares da autenticação de email, junto com o DKIM e o DMARC.
Como o SPF funciona?
A verificação acontece em segundos, sempre que um servidor recebe um email.

1. Seu servidor envia o email
A mensagem sai de um IP específico: o do seu servidor de email ou o da sua plataforma de email marketing.
2. O receptor verifica o domínio do remetente técnico
Ele lê o domínio do endereço de retorno (Return-Path), que é o que recebe os bounces. Nem sempre é o mesmo que o destinatário vê no campo “De”.
3. Consulta o registro no seu DNS
Procura nesse domínio o TXT que começa com v=spf1 e obtém a lista de servidores autorizados.
4. Compara o IP e decide
Se o IP estiver na lista, o resultado é spf=pass. Se não estiver, o resultado depende de como o seu registro termina: fail, softfail ou neutral.
Como é um registro SPF
Um exemplo comum:
v=spf1 a mx include:spf.ipzmarketing.com -all
Cada parte tem um significado:
| Parte | O que indica | Exemplo |
|---|---|---|
| v=spf1 | Versão (obrigatória, sempre no início) | v=spf1 |
| a | Autoriza o IP do domínio | a |
| mx | Autoriza os servidores de email do domínio | mx |
| ip4 / ip6 | Autoriza um IP ou uma faixa específica | ip4:192.0.2.10 |
| include | Autoriza os servidores de outro provedor | include:dominio-do-provedor.com |
| all | O que fazer com o restante (sempre no final) | -all |
O que significam -all, ~all e ?all
O final do registro diz ao receptor o que fazer com os servidores que não estão na sua lista:
| Final | Resultado | O que o receptor costuma fazer |
|---|---|---|
| -all | Fail (falha) | Rejeitar o email ou enviá-lo para o spam |
| ~all | Softfail (falha leve) | Aceitá-lo, mas marcá-lo como suspeito |
| ?all | Neutral | Ignorar o resultado |
Se todos os seus serviços de envio já estiverem na lista, use -all. Se não tiver certeza, comece com ~all e revise seus envios antes de torná-lo mais rígido. Evite +all: ele autoriza qualquer servidor do mundo.
Por que isso é tão importante?
Porque os grandes provedores já o exigem. Desde fevereiro de 2024, o Gmail e o Yahoo exigem SPF ou DKIM de todos os remetentes, e os três protocolos de quem envia mais de 5.000 emails por dia. A Microsoft aplica requisitos parecidos no Outlook desde maio de 2025.
Ele também protege seu domínio contra phishing e melhora sua entregabilidade. Um domínio sem esse registro é mais fácil de falsificar e transmite menos confiança.
Mas ele tem dois limites. Ele verifica o Return-Path, não o “De” visível, e falha quando outro servidor encaminha o email. Por isso, é combinado com o DKIM e o DMARC.
Autentique seu domínio e chegue à caixa de entrada
Configure SPF, DKIM e DMARC no Mailrelay e envie até 80.000 emails por mês grátis para 20.000 contatos.
Como criar um registro SPF passo a passo
Você só precisa de acesso ao painel de DNS do seu domínio e da lista de serviços que enviam em seu nome.
1. Liste quem envia com o seu domínio
Inclua seu email corporativo, sua plataforma de email marketing, o CRM, a loja virtual ou a ferramenta de faturamento.
2. Reúna os include de cada provedor
Cada serviço informa o seu na própria central de ajuda. O do Mailrelay está no final desta página.
3. Crie ou edite o TXT no seu DNS
Escreva um único registro com todos eles e termine-o com -all ou ~all. Se você já tiver um, adicione o novo include; não crie outro.
4. Verifique se funciona
Envie um email para você mesmo no Gmail e abra “Mostrar original”. Você deve ver SPF: PASS. Você também pode usar ferramentas como o MXToolbox.
Erros comuns ao configurá-lo
O mais comum é ter dois registros desse tipo no mesmo domínio. Os receptores tratam isso como erro e a verificação falha.
Outras falhas comuns:
- ultrapassar o limite de 10 consultas DNS (cada include, a ou mx conta);
- esquecer um serviço que envia em seu nome, como o CRM;
- usar +all, que autoriza qualquer um;
- colocar o all no meio do registro, e não no final.

Como configurar o SPF no Mailrelay
No Mailrelay, basta adicionar include:spf.ipzmarketing.com ao seu registro. Se você ainda não tiver nenhum, use o exemplo da seção “Como é um registro SPF”.
Depois, configure também o DKIM e o DMARC e verifique se está tudo certo em Configurações → Autenticação de email. Os três registros estão juntos no guia do domínio de envio.
Se tiver dúvidas, o suporte ajuda você por chat, ticket ou telefone em todos os planos, inclusive na conta gratuita.
Envie campanhas autenticadas com o seu domínio
Adicione o registro em minutos e, se travar, o suporte ajuda você por chat, ticket ou telefone.
Perguntas frequentes sobre SPF
Estas são as dúvidas mais comuns sobre esse registro.
O que significa SPF?
Sender Policy Framework: estrutura de políticas do remetente. É a lista de servidores autorizados a enviar email com o seu domínio.
Qual é a diferença entre -all e ~all?
Com -all, os emails de servidores não autorizados falham e costumam ser rejeitados. Com ~all, eles falham de forma leve e normalmente são aceitos, marcados como suspeitos.
Posso ter dois registros SPF?
Não. Só pode haver um por domínio. Se você usa vários provedores, adicione todos os include deles no mesmo registro.
O que acontece se eu ultrapassar as 10 consultas DNS?
O receptor retorna um erro permanente (permerror) e o email não passa na verificação. Remova os include que você não usa ou substitua algum pelos IPs dele.
Como sei se meu domínio tem SPF?
Envie um email para você mesmo no Gmail e abra “Mostrar original”. Se aparecer SPF: PASS, ele está configurado corretamente. Você também pode consultar o TXT do seu domínio com o MXToolbox.