Este gerador de registro SPF monta um registro Sender Policy Framework válido a partir dos remetentes que você seleciona e depois lhe entrega uma única linha para publicar no DNS. Saber o que essa linha contém torna muito mais fácil mantê-la e configurar um registro SPF corretamente - então veja o que o gerador está montando e por que cada parte importa.
A Anatomia de um Registro SPF
Todo registro SPF segue uma sintaxe de registro SPF estrita: um único registro DNS TXT composto por três partes - uma tag de versão, um ou mais mecanismos e um qualificador de fechamento. Um registro completo se parece com isto:
v=spf1 include:_spf.google.com ip4:203.0.113.10 -all
A tag v=spf1 identifica a entrada como SPF e deve vir primeiro - um registro que começa com qualquer outra coisa é ignorado. Cada mecanismo no meio autoriza um grupo de remetentes, e o -all ao final diz aos receptores como tratar todo remetente que não foi correspondido. O gerador sempre os emite na ordem correta, porque um registro sem um v=spf1 inicial ou um qualificador all de fechamento é tratado como inválido.
Os Mecanismos Que Você Pode Adicionar
Cada linha que você adiciona ao gerador se torna um destes mecanismos:
include:- autoriza os remetentes de outro domínio (como você adiciona Google Workspace, Microsoft 365, SendGrid e a maioria dos provedores SaaS). Cada include custa pelo menos uma consulta DNS, e muitas vezes mais, porque pode incorporar outros includes.ip4:eip6:- autorizam diretamente um endereço IP específico ou intervalo CIDR. Eles custam zero consultas DNS, o que os torna a forma mais barata de adicionar um servidor de e-mail conhecido.aemx- autorizam os hosts nos registros A ou MX do seu domínio. Cada um custa uma consulta.all- o coringa que deve vir por último, acompanhado de um qualificador que define sua política.
Escolhendo Sua Política: -all, ~all ou ?all
O qualificador na frente de all decide o que os receptores fazem com o e-mail que não é autorizado por nenhum outro mecanismo:
-all(hardfail) - rejeitar e-mails não autorizados de imediato. Este é o objetivo assim que todos os remetentes legítimos estiverem no registro.~all(softfail) - aceitar, mas marcar o e-mail não autorizado como suspeito. Use isto enquanto você implementa o SPF e confirma que nada legítimo está sendo perdido.?all(neutral) - não fazer afirmação alguma. Não oferece proteção e raramente é a escolha certa.
Uma implantação segura é gerar com ~all, observar seus relatórios por uma ou duas semanas e depois regenerar com -all quando estiver confiante. Evite +all por completo - ele autoriza toda a internet a enviar como seu domínio.
Erros Comuns Que o Gerador Previne
- Mais de um registro SPF. Um domínio pode publicar apenas um registro TXT
v=spf1; um segundo torna ambos inválidos. Combine cada remetente no registro único que o gerador produz. - Exceder o limite de 10 consultas. Adicionar mecanismos
include:demais empurra você além do teto e dispara PermError. O contador ao vivo sinaliza isso antes de você publicar. - Usar
ptr. O mecanismoptré obsoleto e lento; o gerador depende deinclude,ip4eip6em vez dele. - Faltar o qualificador
allou dividir uma string além do limite de 255 caracteres do TXT - ambos quebram silenciosamente o registro.
Ficando Dentro do Limite de 10 Consultas DNS
A especificação do SPF limita as consultas DNS a dez por avaliação (RFC 7208, seção 4.6.4). Cada mecanismo include, a, mx e exists conta, e includes aninhados contam recursivamente - então um punhado de provedores SaaS pode silenciosamente ultrapassar dez. Quando seu registro gerado está acima do limite (ou perto dele), o AutoSPF achata os includes em um registro compacto e reexamina a cada 15 minutos, mantendo você dentro do teto sem perder nenhum remetente autorizado. Veja muitas consultas DNS para a explicação completa.
SPF, DKIM e DMARC Trabalham Juntos
Um registro SPF gerado é um de três padrões de autenticação de e-mail. O SPF verifica o servidor remetente, o DKIM assina a mensagem para que os receptores possam provar que ela não foi alterada, e o DMARC os une e diz aos receptores o que fazer em caso de falha. Gmail, Yahoo e Microsoft agora exigem os três dos remetentes em massa, então combine este gerador com o verificador DMARC gratuito e a consulta DKIM para cobertura completa.
Publique, Depois Verifique
Depois de gerar o registro, publique-o como um registro TXT no apex do seu domínio (host @), aguarde a propagação do DNS - normalmente de 5 a 60 minutos - e depois confirme-o com o verificador SPF gratuito ou consulte seu registro SPF para garantir que ele resolve e permanece dentro de dez consultas. Lembre-se de que os subdomínios não herdam o registro SPF do domínio principal: qualquer subdomínio que envie e-mail precisa do seu próprio registro, que você pode criar da mesma forma.