O que é o
SPF?
O SPF (Sender Policy Framework) é um protocolo de autenticação de e-mail baseado em DNS que permite aos proprietários de domínio publicar quais endereços IP e servidores estão autorizados a enviar e-mails em seu nome - e diz aos destinatários para rejeitar todo o resto. Ao lado do DKIM, ele forma a base sobre a qual o DMARC se apoia.
Autorização de remetentes baseada em IP em três etapas
O SPF permite que você declare quais servidores têm permissão para enviar e-mails pelo seu domínio. Os destinatários comparam cada mensagem recebida com a sua lista publicada.
O remetente envia
Um servidor de e-mail inicia uma conexão SMTP para entregar uma mensagem que alega vir do seu domínio. O endereço IP do servidor que se conecta é registrado pelo servidor destinatário.
O destinatário verifica o SPF
O servidor destinatário consulta o DNS em busca do registro SPF TXT do seu domínio. Ele recupera a lista de endereços IP autorizados, includes e mecanismos que você publicou.
Aprovação ou falha
O IP que se conecta é comparado com o registro SPF. Se corresponder a um mecanismo autorizado, o resultado é Pass. Caso contrário, o resultado depende do seu qualificador all: hard fail, soft fail ou neutral.
Como é um registro SPF
no DNS
Um registro SPF é um único registro DNS TXT publicado no apex do seu domínio. Ele começa com v=spf1 e lista cada remetente autorizado usando mecanismos como include:, ip4:, e termina com um qualificador all. Crie um registro válido em segundos com o nosso gerador de registros SPF.
- Um domínio pode ter exatamente um registro SPF (vários registros causam PermError)
- O registro deve começar com v=spf1 como primeiro mecanismo
- Cada mecanismo include: custa 1+ consulta DNS no limite de 10 consultas
- Os mecanismos ip4: e ip6: não contam como consultas DNS
- O mecanismo all deve ser o último e define a ação padrão
example.com. IN TXT "v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.10 -all"
v=spf1 include: ip4: -all include:_spf.google.com include:sendgrid.net include:spf.mailchimp.com include:spf.hubspot.com include:spf.freshdesk.com
Por que o SPF quebra em
10 consultas DNS
A seção 4.6.4 da RFC 7208 limita a avaliação do SPF a 10 consultas DNS de mecanismos. Isso evita que os registros SPF sejam usados como vetor de amplificação de DNS. Cada mecanismo include, a, mx, redirect e exists dispara uma consulta DNS. Organizações que usam de 4 a 5 serviços de e-mail costumam exceder esse limite.
O achatamento de SPF substitui os mecanismos include: por endereços IP resolvidos, eliminando as consultas DNS. O AutoSPF - nosso produto irmão - faz o achatamento automaticamente e refaz a varredura a cada 15 minutos para detectar mudanças de IP dos provedores.
Os componentes de um registro SPF
Cada mecanismo define uma regra para corresponder aos endereços IP dos remetentes. Os mecanismos são avaliados da esquerda para a direita até que uma correspondência seja encontrada.
ip4 / ip6 Autoriza endereços IPv4 ou IPv6 específicos ou faixas CIDR. Não conta para o limite de 10 consultas porque nenhuma consulta DNS é necessária.
ip4:203.0.113.0/24 include Delega a autorização ao registro SPF de outro domínio. O destinatário busca e avalia esse registro. Cada include custa 1+ consulta DNS.
include:_spf.google.com a Autoriza os endereços IP retornados pelo registro A ou AAAA do domínio especificado. Custa 1 consulta DNS.
a:mail.example.com mx Autoriza os endereços IP dos servidores MX (mail exchange) do domínio. Custa 1 consulta DNS mais consultas adicionais para a resolução de MX.
mx redirect Substitui completamente o registro SPF atual pelo registro de outro domínio. Usado quando a política de envio de um domínio é idêntica à de outro.
redirect=_spf.example.com all Corresponde a todo IP não capturado pelos mecanismos anteriores. Aparece sempre por último. O qualificador (+, -, ~, ?) determina o que acontece com os remetentes não correspondentes.
-all O que +, -, ~ e ? significam para a entrega
Os qualificadores prefixam qualquer mecanismo para controlar o resultado quando esse mecanismo corresponde. O qualificador do seu mecanismo all é o mais importante - ele define o que acontece com cada remetente não listado.
O IP é autorizado. Este é o qualificador padrão se nenhum for especificado. Raramente escrito explicitamente.
+all (igual a all) O IP NÃO é autorizado. Os destinatários devem rejeitar a mensagem. Sinal de aplicação mais forte.
-all O IP provavelmente não é autorizado. Os destinatários devem aceitar, mas marcar como suspeito. Seguro para a implantação inicial.
~all Nenhuma afirmação sobre o IP. O resultado do SPF não fornece nenhuma informação. Raramente usado na prática.
?all Problemas comuns de SPF e como corrigi-los
A maioria das falhas de SPF vem de limites de consultas, remetentes ausentes ou erros de configuração que são fáceis de detectar com as ferramentas certas.
Consultas DNS em excesso
Seu registro SPF excede o limite de 10 consultas da RFC 7208. Cada include, a, mx, redirect e exists conta. Use o achatamento de SPF ou o AutoSPF para resolver os IPs de forma estática.
Fontes de envio ausentes
Um serviço de e-mail legítimo não está listado no seu registro SPF. Comum após adicionar novos serviços, como ferramentas de marketing, CRMs ou centrais de suporte. Verifique os relatórios agregados DMARC para encontrar remetentes que falham no SPF.
Limite de consultas nulas
A RFC 7208 também limita as consultas nulas (NXDOMAIN ou respostas vazias) a 2. Domínios include obsoletos que não resolvem mais causam consultas nulas e podem disparar um PermError mesmo abaixo de 10 consultas no total.
Vários registros SPF
Um domínio deve ter exatamente um registro SPF TXT. Vários registros causam um PermError. Consolide todos os remetentes autorizados em um único registro começando com v=spf1.
Uso do mecanismo ptr
O mecanismo ptr foi descontinuado na RFC 7208 porque é lento, pouco confiável e sobrecarrega excessivamente o DNS. Alguns destinatários o ignoram completamente. Substitua por mecanismos ip4/ip6 ou include.
+all excessivamente permissivo
Usar +all autoriza todo endereço IP da internet a enviar como seu domínio, anulando todo o propósito do SPF. Use sempre -all (hard fail) ou ~all (soft fail) como mecanismo final.
Perguntas frequentes sobre SPF
O que é o SPF?
O SPF (Sender Policy Framework) é um protocolo de autenticação de e-mail baseado em DNS, definido na RFC 7208, que permite ao proprietário de um domínio publicar quais endereços IP e servidores estão autorizados a enviar e-mails em nome desse domínio. Os servidores de e-mail destinatários comparam o IP do remetente com o registro SPF publicado e rejeitam ou sinalizam mensagens de fontes não autorizadas. O SPF é um dos três protocolos fundamentais de autenticação de e-mail, ao lado do DKIM e do DMARC.
Como é um registro SPF?
Um registro SPF é um registro DNS TXT publicado no apex do domínio. Um registro típico é assim: v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.10 -all. A tag v=spf1 é obrigatória e deve vir primeiro. Os mecanismos include delegam a autorização a outro domínio. Os mecanismos ip4 e ip6 autorizam endereços IP específicos. O mecanismo all no final define a política padrão para remetentes não listados: -all significa hard fail, ~all significa soft fail.
Por que o SPF tem um limite de 10 consultas?
A seção 4.6.4 da RFC 7208 limita a avaliação do SPF a 10 consultas DNS de mecanismos para evitar que os registros SPF se tornem um vetor de amplificação de DNS. Cada mecanismo include, a, mx, redirect e exists dispara uma consulta DNS que conta para o limite. Quando as organizações usam vários serviços de e-mail (Google Workspace, SendGrid, Mailchimp, CRM, central de suporte), as consultas combinadas dos includes aninhados excedem facilmente 10. Exceder o limite produz um PermError que faz a autenticação falhar para todas as mensagens do domínio.
O que acontece quando você excede o limite de 10 consultas do SPF?
Quando um registro SPF excede 10 consultas DNS de mecanismos, o servidor destinatário retorna um resultado PermError. PermError significa que o registro SPF não pôde ser avaliado, e a maioria dos destinatários o trata como uma falha. Isso afeta todos os e-mails enviados a partir do domínio, não apenas as mensagens do remetente que causou o estouro. A correção é o achatamento de SPF (substituir os mecanismos include por endereços IP resolvidos) ou as macros SPF. O AutoSPF, produto irmão do DMARC Report em autospf.com, lida com ambas as abordagens e refaz a varredura a cada 15 minutos.
Qual é a diferença entre -all e ~all no SPF?
O qualificador -all (hard fail) instrui os servidores destinatários a rejeitar e-mails de qualquer endereço IP não listado explicitamente no registro SPF. O qualificador ~all (soft fail) instrui os destinatários a aceitar a mensagem, mas marcá-la como suspeita. Na prática, muitos destinatários tratam ambos de forma semelhante devido à aplicação do DMARC, mas -all fornece o sinal mais forte. Use ~all durante a implantação inicial do SPF por segurança e, em seguida, mude para -all quando todos os remetentes legítimos estiverem contabilizados.
O SPF funciona com encaminhamento de e-mail?
Não. O SPF falha quando o e-mail é encaminhado porque o endereço IP do servidor de encaminhamento não está no registro SPF do domínio original. O encaminhador retransmite a mensagem a partir do seu próprio IP, que o servidor destinatário compara com o registro SPF do domínio original e considera uma falha. Esta é uma das principais razões da existência do DKIM: as assinaturas DKIM são anexadas à própria mensagem e sobrevivem ao encaminhamento. O DMARC exige que apenas um entre SPF ou DKIM passe e se alinhe, então o DKIM cobre a lacuna do encaminhamento.
Como verifico meu registro SPF?
Use a ferramenta SPF Checker do DMARC Report em dmarcreport.com/tools/spf-checker/ para consultar seu registro SPF, contar as consultas DNS, verificar erros de sintaxe e confirmar que todas as suas fontes de envio estão incluídas. A ferramenta resolve todos os mecanismos include recursivamente e mostra a lista completa de endereços IP que o seu registro SPF autoriza. Você também pode usar nslookup ou dig na linha de comando: dig TXT example.com retornará o seu registro SPF.
Verifique seu registro SPF agora
Use nosso SPF Checker gratuito para contar as consultas DNS, detectar remetentes ausentes e verificar a sintaxe do seu registro. Resultados em segundos.
Verificar registro SPFO que as equipes de segurança dizem sobre o monitoramento de SPF
Rated 4.8/5 on G2 · 469 verified reviews
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.
Ryan C.
Director
"Control Centre for Email Security"
I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.
eddy g.
Director
"A great solution to a common email problem."
I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.