SPF: o que é e como funciona
SPF (Sender Policy Framework) é um registro de DNS do tipo TXT em que o dono do domínio lista quais servidores podem enviar e-mails em nome dele. O servidor que recebe a mensagem consulta essa lista e confere se quem enviou está autorizado (RFC 7208).
Como é um registro SPF?
exemplo.com.br. 3600 IN TXT "v=spf1 mx ip4:192.0.2.10 include:spf.provedor-exemplo.com.br ~all"
v=spf1identifica o registro como SPF.mxautoriza os servidores indicados no MX do domínio;ip4:autoriza um endereço IP.include:manda consultar a lista de outro serviço, como uma plataforma de envio.~allno fim diz o que fazer com quem não está na lista. Os termos são lidos da esquerda para a direita.
Qual a diferença entre ~all e -all?
| Final | Nome | O que indica |
|---|---|---|
-all | Fail (falha) | Quem não está na lista não está autorizado. O destino pode rejeitar a mensagem. |
~all | Softfail (falha branda) | Quem não está na lista provavelmente não está autorizado. O destino costuma aceitar e marcar a mensagem, por exemplo como spam. |
Nos dois casos, o que acontece de fato depende do servidor de destino. Os provedores divergem: o Google recomenda ~all no Google Workspace, e a Microsoft recomenda -all no Microsoft 365, desde que o domínio também use DKIM e DMARC. Enquanto você não tem certeza de que todos os serviços de envio estão na lista, o ~all reduz o risco de perder mensagens legítimas.
O que é o limite de 10 consultas DNS?
A RFC 7208 (seção 4.6.4) limita a avaliação do SPF a 10 termos que fazem consulta DNS: include, a, mx, ptr, exists e o modificador redirect. Os termos ip4, ip6 e all não contam. Cada include aninhado, dentro da lista do serviço incluído, também conta. Passou de 10, o resultado é permerror (erro permanente) e o SPF não passa.
Para ficar dentro do limite, tire serviços que você não usa mais, troque um include por ip4 só quando o serviço publicar faixas fixas de IP, ou envie por um subdomínio, que tem registro SPF e limite próprios. Também só pode existir um registro SPF por nome: dois registros geram permerror.
O que o SPF não resolve?
O SPF confere o remetente do envelope (o endereço usado no comando MAIL FROM do SMTP), não o “De:” que a pessoa vê. Ele também pode falhar quando uma mensagem é encaminhada. Por isso costuma ser combinado com o DKIM e com o DMARC, que define o que fazer quando a verificação falha.
Como fica na PW Host?
O painel cria o registro SPF do domínio, e o criado hoje termina em ~all. Se você usar outro serviço para enviar e-mails em nome do domínio, acrescente o include dele ao mesmo registro, sem criar um segundo, e confira o limite de 10 consultas. O painel não cria DMARC. Lembre-se de que os Termos não permitem e-mail em massa pela Conta: veja o limite de envio de e-mails.
