A Namecheap é um dos lugares mais populares para registrar um domínio, então para
muitos remetentes é também onde configuram SPF, DKIM e DMARC pela primeira vez. A
parte tranquilizadora é que os três são registros DNS TXT comuns, e a Namecheap
oferece um formulário simples para adicioná-los na aba Advanced DNS. A única
coisa que sempre confunde as pessoas é o campo Host — o que digitar para um
registro SPF no nível raiz versus uma política _dmarc versus um selector DKIM. Este
guia percorre onde cada registro fica no editor de DNS da Namecheap e exatamente o
que vai em cada campo, sem tocar nos valores dos registros em si, que vêm do seu
provedor de e-mail.
A resposta rápida#
Na Namecheap você adiciona os três registros da mesma forma: Domain List → Manage → Advanced DNS → Add New Record → TXT Record, e então preenche o Host e o Value. O que difere entre os três é apenas o campo Host:
- SPF — Host
@(o domínio raiz); o valor começa comv=spf1. - DKIM — Host
<selector>._domainkey(o seu provedor de e-mail fornece o selector); o valor começa comv=DKIM1. - DMARC — Host
_dmarc; o valor começa comv=DMARC1.
A Namecheap acrescenta o seu domínio a tudo o que você colocar no campo Host, então você digita só o prefixo — nunca o nome de host completo. Salve cada registro, espere a propagação e depois verifique. O restante deste guia detalha cada etapa, inclusive como encontrar os valores dos registros sem ficar adivinhando.
Antes de começar: a Namecheap realmente gerencia o seu DNS?#
Essa é a verificação que economiza mais tempo desperdiçado. A aba Advanced DNS só controla os seus registros se o domínio estiver usando o Namecheap BasicDNS — os nameservers padrão que acompanham um registro na Namecheap. Se você apontou os nameservers do domínio para outro provedor (Cloudflare, sua hospedagem, um serviço de DNS gerenciado), a Namecheap não responde mais às consultas de DNS desse domínio, e qualquer registro TXT que você adicionar na aba Advanced DNS será simplesmente ignorado. Nesse caso, você adiciona os registros onde quer que seus nameservers realmente estejam.
Para verificar, abra a página de gerenciamento do domínio e observe a configuração de Nameservers. Se estiver escrito "Namecheap BasicDNS" (ou Namecheap Web Hosting DNS), você está no lugar certo e a aba Advanced DNS está ativa. Se mostrar "Custom DNS" com nameservers de outra pessoa listados, adicione os registros SPF, DKIM e DMARC naquele provedor.
Onde a Namecheap guarda os seus registros DNS#
Depois de confirmar que a Namecheap gerencia o seu DNS, os registros ficam em um só lugar. Faça login, abra a sua Domain List no painel da conta, encontre o domínio e clique em Manage. Na tela de gerenciamento, mude para a aba Advanced DNS. Na seção Host Records você verá um botão Add New Record. Clique nele e defina o Type do registro como TXT Record.
Cada registro TXT que você adiciona na Namecheap tem o mesmo punhado de campos:
- Type — defina como
TXT Recordpara os três: SPF, DKIM e DMARC. (O DKIM é a única exceção, em que alguns provedores entregam um CNAME; mais sobre isso abaixo.) - Host — o prefixo que fica na frente do seu domínio. É este o campo que difere
por registro:
@para a raiz,_dmarcpara DMARC,<selector>._domainkeypara DKIM. A Namecheap adiciona.seudominio.compor você, então nunca digite o nome de host completo aqui. - Value — a própria string do registro, colada exatamente como o seu gerador ou provedor de e-mail fornece.
- TTL — por quanto tempo os resolvers guardam o registro em cache.
Automaticestá bom; não há necessidade de mudar.
Você não precisa envolver o Value em aspas — a Namecheap armazena os dados TXT e cuida das aspas por você. Adicionar suas próprias aspas é uma causa comum de um registro que parece certo mas falha na validação.
Adicionando o seu registro SPF na Namecheap#
O SPF é o registro que lista quais servidores têm permissão para enviar e-mails pelo
seu domínio e, na Namecheap, ele sempre fica na raiz. Adicione um novo registro
TXT, defina o Host como @ e cole a sua string SPF em Value. Um registro
típico se parece com isto:
v=spf1 include:spf.your-esp.com ~all
O mecanismo include: autoriza os servidores de envio do seu provedor de e-mail, e o
~all no final aplica soft-fail a todo o resto (-all aplica hard-fail). Não copie
o exemplo acima ao pé da letra — os includes dependem inteiramente de quais serviços
enviam os seus e-mails. Monte a string exata com o
gerador de registro SPF, que reúne os includes
dos seus provedores em um único registro válido.
Essa palavra único importa. Um domínio só pode publicar um registro SPF. Se um
segundo registro TXT na raiz também começar com v=spf1, os receptores tratam o SPF
como quebrado e ambos ficam efetivamente sem validade. Isso pega os usuários da
Namecheap especificamente: ativar o Namecheap Private Email pode adicionar o
próprio registro SPF automaticamente, então, se depois você enviar por um ESP
separado, precisa mesclar os dois — combinar o include: de cada provedor em um
único registro — em vez de adicionar um segundo. Na dúvida, mantenha exatamente uma
linha começando com v=spf1 no Host @.
Adicionando o seu registro DKIM na Namecheap#
O DKIM é onde o campo Host parece estranho, mas a regra é simples. O seu provedor de
e-mail fornece um selector — um rótulo curto como s1, k1, google ou uma
string aleatória — e o valor da chave pública. Na Namecheap, você coloca o selector
mais ._domainkey no campo Host, e a chave no Value:
Host: s1._domainkey
Value: v=DKIM1; k=rsa; p=MIGfMA0GCSq...
Como a Namecheap acrescenta o seu domínio, um Host de s1._domainkey vira o nome de
registro completo s1._domainkey.yourdomain.com, que é exatamente onde os receptores
o procuram. O selector e a longa chave p= não são algo que você inventa — eles
são gerados pelo seu provedor de e-mail (Google Workspace, Microsoft 365, o seu ESP)
quando você ativa a assinatura DKIM. Copie-os do console de administração desse
provedor e cole-os sem alterações.
Uma peculiaridade específica da Namecheap: alguns provedores publicam o DKIM como um
CNAME em vez de um registro TXT, para poderem rotacionar as chaves por você. Se o
seu provedor fornecer um nome de host de "points to" ou "target" em vez de uma string
v=DKIM1, defina o Type do registro como CNAME Record na Namecheap, coloque o
host do selector à esquerda e o target do provedor à direita, e deixe de lado o
formato TXT. Siga o tipo de registro que o seu provedor especificar.
Adicionando o seu registro DMARC na Namecheap#
O DMARC é a camada de política que amarra SPF e DKIM ao endereço "From" visível e diz
aos receptores o que fazer com e-mails que falham. Ele fica no host fixo
_dmarc. Adicione um registro TXT, defina o Host como _dmarc e cole a sua
política em Value:
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
A Namecheap transforma esse Host em _dmarc.yourdomain.com, o único lugar de onde um
registro DMARC é lido. Assim como no SPF, existe exatamente um registro DMARC por
domínio — um segundo TXT _dmarc invalida os dois.
Repare no p=none. Isso é intencional e é a parte mais importante de uma implantação
segura. p=none significa "apenas monitorar" — os receptores não tomam nenhuma ação
sobre e-mails que falham e simplesmente enviam relatórios a você — então publicá-lo
não muda nada em como o seu e-mail é entregue, ao mesmo tempo que liga os relatórios
agregados que permitem ver toda fonte que envia em nome do seu domínio. Monte o
registro com o
gerador de registro DMARC, comece em p=none e
só aperte para quarantine e depois reject quando os relatórios estiverem limpos. A
sequência completa, incluindo como ler o que volta, está no
guia passo a passo de configuração do DMARC e no
complemento sobre
como ler relatórios DMARC.
Depois de salvar: propagação e verificação#
A Namecheap normalmente aplica as alterações do Advanced DNS em cerca de meia hora,
mas a propagação de DNS pela internet mais ampla pode demorar mais — dê até 48 horas
antes de concluir que algo está errado, especialmente se você editou um registro
existente cujo valor antigo estava em cache com um TTL longo. Se você definiu o TTL
como Automatic, isso raramente é um problema para registros novos.
Assim que os registros estiverem no ar, confirme que eles resolvem e são analisados corretamente em vez de supor. O verificador de SPF, DKIM e DMARC lê os três de volta para o seu domínio e sinaliza os problemas de sempre — um registro faltando, um SPF duplicado, um selector DKIM que não retorna nada, uma tag DMARC malformada. É também a forma mais rápida de comprovar que as suas alterações tiveram efeito antes de você depender delas.
Armadilhas comuns da Namecheap#
Um punhado de erros responde pela maioria dos chamados de autenticação da Namecheap:
- Digitar o nome de host completo no Host. Inserir
yourdomain.comou_dmarc.yourdomain.comproduz um nome duplicado como_dmarc.yourdomain.com.yourdomain.com. Use só o prefixo:@,_dmarcou<selector>._domainkey. - Dois registros SPF. Seja pelo Private Email mais um ESP, ou por duas entradas
manuais, um segundo TXT na raiz começando com
v=spf1quebra o SPF. Mescle em um só. - Nameservers errados. Se o domínio está no Custom DNS, os registros do Advanced DNS não fazem nada — adicione-os no seu provedor de DNS real.
- Adicionar aspas na mão. A Namecheap coloca aspas nos valores TXT por você; aspas extras corrompem o registro.
- Inventar valores de DKIM. O selector e a chave precisam vir do seu provedor de e-mail. Não existe um registro DKIM genérico para colar.
- Apressar o DMARC para
p=reject. Pular a fase de monitoramento é a maneira de mandar o seu próprio e-mail legítimo para o spam. Comece emp=none.
Acertar os três é exatamente o que as regras dos provedores de caixa de entrada de 2024 pedem — veja os requisitos de remetente do Google e do Yahoo para saber quem precisa de quais registros e em qual volume, e lembre-se de que a autenticação é o ingresso de entrada, não o jogo inteiro: ela protege a sua reputação de remetente, mas não garante posicionamento por si só.
Perguntas frequentes#
O que eu coloco no campo Host para SPF, DKIM e DMARC na Namecheap?#
Apenas o prefixo, porque a Namecheap acrescenta o seu domínio automaticamente. Use @
para SPF (o domínio raiz), _dmarc para DMARC e <selector>._domainkey para DKIM —
em que o selector é o rótulo que o seu provedor de e-mail forneceu, por exemplo
s1._domainkey ou google._domainkey. Nunca digite o nome de host completo; inserir
_dmarc.yourdomain.com no campo Host gera um nome duplicado que não vai
resolver.
Por que meu registro não está funcionando depois que o adicionei na Namecheap?#
Investigue as causas mais comuns, em ordem. Primeiro, confirme que o domínio está usando o Namecheap BasicDNS e não o Custom DNS apontando para outro lugar — os registros do Advanced DNS são ignorados se outro provedor gerencia seus nameservers. Segundo, verifique se você digitou apenas o prefixo do Host, sem domínio completo e sem aspas adicionadas manualmente. Terceiro, certifique-se de que existe exatamente um registro SPF e um DMARC. Por fim, dê tempo para a propagação — até 48 horas — e use o verificador de SPF, DKIM e DMARC para ver o que realmente resolve.
Preciso usar o Namecheap BasicDNS para adicionar esses registros?#
Você precisa adicionar os registros onde quer que os nameservers do seu domínio apontem. Se o domínio usa o Namecheap BasicDNS, a aba Advanced DNS é o lugar certo. Se você moveu o DNS para outro provedor via Custom DNS, adicione SPF, DKIM e DMARC lá — os registros são os mesmos, só o editor muda. Adicioná-los na aba Advanced DNS da Namecheap não tem efeito nenhum quando a Namecheap não está respondendo pelo DNS do domínio.
Posso ter mais de um registro SPF na Namecheap?#
Não — um domínio só pode publicar um registro SPF, e esse é um tropeço comum na
Namecheap. Se você ativou o Namecheap Private Email, ele pode já ter adicionado o
próprio registro SPF, então adicionar um segundo para o seu ESP quebra os dois. Em vez
disso, junte o mecanismo include: de cada provedor em um único registro no Host @.
O gerador de registro SPF monta um único registro combinado válido para todos os
serviços pelos quais você envia.
Assim que SPF, DKIM e DMARC estiverem no ar na Namecheap, use o verificador gratuito de SPF, DKIM e DMARC para confirmar que os três resolvem — depois limpe a lista por trás deles com o verificador de e-mail gratuito, porque um domínio perfeitamente autenticado ainda cai no spam se estiver enviando para endereços mortos.