A Cloudflare é um dos lugares mais populares para gerenciar o DNS de um domínio, e
configurar SPF, DKIM e DMARC por lá se resume a adicionar três registros TXT no
lugar certo com os nomes certos. Os registros em si são idênticos,
não importa quem hospeda seu DNS — o que muda de um provedor para outro é onde fica
o editor e o que você digita no campo de nome. Este guia cobre exatamente isso para
a Cloudflare: como chegar ao editor de registros DNS, o que preencher no campo Nome
para o domínio raiz, o seletor DKIM e o _dmarc, além dos detalhes específicos da
Cloudflare que vale a pena conhecer — como o fato de que a nuvem laranja do proxy nunca
toca em registros TXT.
A resposta curta#
Todos os três registros de autenticação são registros TXT que você adiciona em DNS → Registros no painel da Cloudflare. As únicas coisas que diferem entre eles são o campo Nome e de onde vem o valor:
- SPF — Nome
@(seu domínio raiz). O valor começa comv=spf1e lista os serviços autorizados a enviar por você. Publique exatamente um registro SPF. - DKIM — Nome
<seletor>._domainkey. O seletor e o longo valor da chave pública vêm ambos do seu provedor de e-mail — você nunca inventa esses valores. - DMARC — Nome
_dmarc. O valor começa comv=DMARC1. Comece emp=nonepara monitorar antes de aplicar de fato.
Se você quiser entender o quadro conceitual de como os três se encaixam antes de mexer no DNS, leia primeiro o guia explicativo de SPF, DKIM e DMARC. Este artigo é o passo a passo prático na Cloudflare.
Onde ficam os registros DNS na Cloudflare#
Faça login no painel da Cloudflare e selecione o domínio que você quer configurar — a Cloudflare chama cada domínio de zona. Na barra lateral esquerda, abra DNS → Registros. Essa única tela contém todos os registros DNS do domínio, e o botão azul Adicionar registro no topo é onde começam todas essas três entradas. Ao clicar nele, defina o Tipo como TXT para cada uma.
A Cloudflare redesenha seu painel periodicamente, então o agrupamento exato do menu lateral e os rótulos dos botões podem ter mudado quando você ler isto. O que se mantém é a forma da tarefa: depois de selecionar seu domínio, procure por uma área de DNS ou Registros e então adicione um registro do tipo TXT. Se a sua tela não corresponder exatamente a esta descrição, é essa a seção que você deve procurar.
Um pré-requisito que costuma pegar as pessoas de surpresa: esses registros só entram em vigor se o seu domínio estiver de fato usando os servidores de nomes da Cloudflare. Se você registrou o domínio em outro lugar e apenas apontou um subdomínio ou um proxy para a Cloudflare, o DNS autoritativo pode continuar no seu registrador — caso em que os registros adicionados aqui não fazem nada. Confirme que o status do domínio aparece como ativo na Cloudflare antes de começar.
Configurando SPF, DKIM e DMARC na Cloudflare#
Aqui está o trabalho todo em resumo — as mesmas três linhas que você vai criar, com o campo Nome que a Cloudflare espera e de onde cada valor se origina.
| Registro | Tipo | Nome na Cloudflare | Valor vem de |
|---|---|---|---|
| SPF | TXT | @ | Seus remetentes — monte-o com o gerador de SPF; começa com v=spf1 |
| DKIM | TXT (às vezes CNAME) | seletor._domainkey | Seu provedor de e-mail — seletor + chave pública |
| DMARC | TXT | _dmarc | O gerador de DMARC; começa com v=DMARC1, comece em p=none |
As seções a seguir tratam de cada um por vez.
Adicionando seu registro SPF#
Clique em Adicionar registro, defina o Tipo como TXT e, no campo Nome, digite
@. Na Cloudflare, @ é uma abreviação para a raiz (apex) da zona — o próprio domínio
sem nada — que é exatamente onde o SPF precisa ficar. Você também pode digitar o
domínio completo e a Cloudflare vai normalizá-lo, mas @ é a forma idiomática de fazer.
Cole sua string SPF no campo Conteúdo. Um exemplo com um único remetente fica assim:
Type: TXT
Name: @
Content: v=spf1 include:_spf.google.com ~all
Os mecanismos include: são a parte que varia — cada serviço de envio
(Google Workspace, Microsoft 365, seu ESP, seu CRM) informa qual deles você deve adicionar.
A regra crítica e independente da Cloudflare: um domínio pode ter apenas um registro SPF.
Se você já tem um registro TXT v=spf1 em @ e precisa autorizar outro
remetente, edite o registro existente e adicione o novo include: a ele — não
crie um segundo registro SPF, porque dois registros v=spf1 na raiz invalidam
um ao outro. Se você estiver combinando vários remetentes em uma única linha, o
gerador de registro SPF monta um único
registro válido para você. Deixe o TTL em Auto, a menos que tenha um motivo específico para
mudá-lo.
Adicionando seu registro DKIM#
O DKIM é o único registro que você não pode escrever à mão, porque as duas metades vêm do seu
provedor de e-mail: um seletor (um rótulo curto como google, s1, k1 ou
selector1) e uma chave pública (uma string longa começando com v=DKIM1; k=rsa; p=…). Gere ou copie esses valores primeiro no console de administração do seu provedor.
Na Cloudflare, adicione um registro TXT e defina o campo Nome como o seletor
seguido de ._domainkey — por exemplo, google._domainkey. Não acrescente
seu domínio; a Cloudflare adiciona o nome da zona automaticamente, e digitá-lo você mesmo
produz um nome de host duplicado como google._domainkey.example.com.example.com.
Cole a chave do provedor no Conteúdo exatamente como foi fornecida:
Type: TXT
Name: google._domainkey
Content: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQ...
Duas observações sobre a Cloudflare. Primeiro, alguns provedores fornecem um CNAME para o DKIM em vez
de um registro TXT (isso é comum com ESPs que rotacionam as chaves para você). Se o seu
fizer isso, escolha Tipo: CNAME e cole o nome de host de destino que eles fornecem, em vez de
um valor v=DKIM1 — siga o tipo de registro que o seu provedor especificar. Segundo,
as chaves DKIM são longas, e valores TXT longos costumavam precisar ser divididos manualmente em blocos
entre aspas em alguns provedores de DNS. A Cloudflare cuida do comprimento por você, então cole
a chave inteira como um único valor e não adicione suas próprias aspas ou quebras de linha.
Adicionando seu registro DMARC#
Adicione mais um registro TXT. No campo Nome, digite _dmarc — de novo, apenas
_dmarc, não _dmarc.example.com. O valor informa aos destinatários o que fazer com as mensagens
que falham na autenticação e para onde enviar seus relatórios. Comece no modo de monitoramento:
Type: TXT
Name: _dmarc
Content: v=DMARC1; p=none; rua=mailto:dmarc@example.com
A política p=none ainda não aplica nada — ela apenas ativa os relatórios agregados
diários que tornam possível uma implantação segura. Monte o valor com o
gerador de registro DMARC para que as tags fiquem
bem formadas, então publique-o e deixe-o em p=none enquanto você lê o que chega
de volta. Quando os relatórios mostrarem todos os remetentes legítimos autenticando,
suba a política para quarantine e depois reject. A sequência completa — e como ler
esses relatórios XML — está descrita em
como configurar o DMARC e
como ler relatórios DMARC. Publicar p=none
mais SPF e DKIM também é o mínimo que os
requisitos de remetente do Google e do Yahoo
exigem de remetentes em massa.
A nuvem laranja e os registros TXT#
Novos usuários da Cloudflare costumam se preocupar com a chave da nuvem laranja do proxy — a configuração que roteia o tráfego pela Cloudflare. Ela não se aplica aqui. O proxy só aparece para registros que resolvem para um endereço (registros A, AAAA e CNAME); registros TXT são sempre somente DNS e mostram uma nuvem cinza sem nenhuma chave para alternar. Isso está correto e é o esperado. SPF, DKIM e DMARC são consultas de DNS puras, então não há nada a passar por proxy e nada que você possa configurar errado nesse aspecto. Se você adicionou um CNAME de DKIM, pode aparecer uma opção de nuvem laranja nele — defina esse como somente DNS (cinza) para que o destino resolva de forma limpa para o servidor de e-mail que recebe.
A outra vantagem da Cloudflare é a velocidade. Sua rede DNS propaga alterações com rapidez incomum — registros novos ou editados costumam ficar ativos em um minuto ou dois no mundo todo, em vez do aviso de "até 48 horas" que você verá citado para o DNS em geral. Na prática, você pode adicionar um registro e verificá-lo quase imediatamente, embora ainda valha a pena dar alguns minutos antes de investigar um registro que pareça errado.
Verifique seus registros#
Depois que os três estiverem publicados, confirme que eles resolvem e passam. Rode seu domínio
pelo verificador de SPF, DKIM e DMARC — ele
informa se cada registro está presente, sintaticamente válido e acessível. Depois
envie uma mensagem de teste para uma conta do Gmail e abra Mostrar original: você quer ver
spf=pass, dkim=pass e dmarc=pass. Se o SPF falhar, verifique de novo se você tem um
único registro v=spf1 e se o include: do remetente está nele. Se o DKIM falhar,
o culpado de sempre é um erro de digitação do seletor no campo Nome ou um domínio acrescentado
por engano a ele. Se o DMARC não for encontrado, certifique-se de que o Nome seja exatamente _dmarc.
Lembre-se do limite: a autenticação prova quem você é, não que você é um bom remetente. Registros limpos e bem autenticados fazem seu e-mail ser considerado para a caixa de entrada, mas quem decide a colocação é a reputação e a qualidade da lista — o guia de entregabilidade de e-mail cobre o resto das alavancas.
Erros comuns na Cloudflare#
- Um segundo registro SPF. Adicionar um novo TXT
v=spf1em vez de editar o existente. Junte todos os remetentes em um único registro em@. - Acrescentar o domínio no campo Nome. Digitar
_dmarc.example.comougoogle._domainkey.example.comproduz um nome de host duplicado. Digite apenas_dmarcegoogle._domainkey; a Cloudflare adiciona o resto. - Editar o DNS no lugar errado. Se o seu registrador ainda mantém o DNS autoritativo, os registros adicionados na Cloudflare não serão aplicados. Confirme que o domínio usa os servidores de nomes da Cloudflare primeiro.
- Inventar um valor de DKIM. O seletor e a chave pública precisam vir do console do seu provedor de e-mail — não há nada a gerar no lado da Cloudflare.
- Pular o DMARC direto para
p=reject. Publiquep=none, acompanhe os relatórios, depois aperte a política. Aplicar antes de monitorar pode mandar o seu próprio e-mail para o spam.
Perguntas frequentes#
Preciso desligar a nuvem laranja para os registros de e-mail na Cloudflare?#
Não há nada a desligar para SPF, DKIM ou DMARC. Eles são registros TXT, e a Cloudflare marca registros TXT como somente DNS automaticamente — a chave da nuvem laranja do proxy nem sequer aparece para eles. O único caso em que a opção de proxy aparece é se o seu provedor lhe forneceu um CNAME para o DKIM; nesse caso, defina-o como somente DNS (nuvem cinza) para que ele resolva como um registro DNS comum.
O que devo colocar no campo Nome para SPF, DKIM e DMARC na Cloudflare?#
Digite @ para o SPF (o domínio raiz), <seletor>._domainkey para o DKIM (por
exemplo, google._domainkey, usando o seletor que seu provedor lhe deu) e
_dmarc para o DMARC. Em todos os casos, não acrescente o nome do seu domínio — a Cloudflare
adiciona a zona automaticamente, e digitá-lo você mesmo cria um nome de host duplicado
que não vai resolver.
Quanto tempo as alterações de DNS levam para propagar na Cloudflare?#
Normalmente um minuto ou dois. A rede DNS da Cloudflare atualiza muito rápido, então registros novos ou editados costumam ficar ativos no mundo todo quase de imediato — bem mais rápido do que a estimativa de "até 48 horas" que se costuma citar para o DNS. Ainda assim, é sensato esperar alguns minutos antes de começar a investigar problemas, e reverificar com um validador em vez de presumir que um registro recém-criado está errado.
Posso gerenciar SPF, DKIM e DMARC na Cloudflare se meu domínio estiver registrado em outro lugar?#
Sim, desde que o domínio esteja usando os servidores de nomes da Cloudflare. Você pode manter um domínio registrado em outro registrador e ainda assim rodar o DNS dele pela Cloudflare — essa é uma configuração comum. Mas se o DNS autoritativo ainda ficar no registrador, adicione os registros lá, porque registros publicados na Cloudflare só entram em vigor uma vez que a Cloudflare seja o host de DNS autoritativo do domínio.
Com SPF, DKIM e DMARC ativos na Cloudflare, você conquistou o direito de ser considerado para a caixa de entrada — agora garanta que a lista por trás desses registros mereça isso. O verificador de e-mail gratuito detecta domínios inativos e erros de digitação antes que eles resultem em bounce, e o resto das ferramentas gratuitas ajuda você a manter sua autenticação e a higiene da lista em forma.