SPF, DKIM & DMARC para AWeber.
A AWeber autentica seu domínio da mesma forma que a maioria das plataformas de e-mail modernas — por meio de DKIM baseado em CNAME, e não de uma linha SPF colada. Dentro da AWeber, você abre Domains and Addresses, clica no ícone de engrenagem ao lado do seu domínio de envio, e a AWeber entrega três registros CNAME para você adicionar no seu provedor de DNS. Esses três CNAMEs delegam chaves DKIM rotativas de volta para a AWeber, para que ela possa assinar criptograficamente cada broadcast como se fosse o seu domínio, e você publica um registro DMARC TXT junto com eles. Não há include SPF para adicionar — a AWeber deliberadamente se apoia no DKIM para o alinhamento (mais sobre isso abaixo). Assim que os CNAMEs resolverem, a AWeber assina com d=yourdomain.com, DKIM e DMARC passam, e a reputação que você constrói pertence ao seu domínio, em vez de ao pool compartilhado da AWeber.
Por que autenticar o AWeber?
Autenticar seu domínio na AWeber é o que decide se suas newsletters e automações chegam à caixa de entrada. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe no DKIM e publique uma política DMARC com alinhamento, e a Microsoft começou a aplicar regras semelhantes para o Outlook.com em 2025. A AWeber faz uma assinatura leve em nível de plataforma no próprio domínio dela de forma automática, mas, até você autenticar seu próprio domínio, seu endereço From não é criptograficamente seu, o DMARC não pode passar em seu nome, e sua reputação de envio fica misturada com a de todas as outras contas não autenticadas na infraestrutura da AWeber. Há também uma razão operacional concreta exclusiva da AWeber: ela reverifica o status de autenticação do seu domínio toda vez que você clica em enviar e, segundo a própria documentação da AWeber, se os registros não estiverem resolvendo naquele momento, ela devolve o broadcast ao status de Rascunho (Draft) em vez de enviá-lo. Colocar DKIM e DMARC no lugar uma única vez elimina a atribuição fraca de "via", permite que o DMARC passe, evita que seus broadcasts revertam silenciosamente para Rascunho e acumula reputação de remetente no seu domínio.
A realidade do SPF para o AWeber
A AWeber não fornece um include SPF para você adicionar, e a própria documentação dela é explícita sobre isso — o artigo da Base de Conhecimento da AWeber se chama literalmente "Do I need to update my domain's SPF record? The answer is No." A razão é estrutural: todo broadcast da AWeber carrega um Return-Path (envelope-from / domínio de bounce) no próprio domínio da AWeber, não no seu. O SPF é sempre avaliado em relação a esse domínio de envelope, então ele autentica a AWeber, não você, e nunca pode se alinhar ao seu domínio From visível. Isso é intencional — a AWeber se apoia inteiramente no alinhamento de DKIM para satisfazer o DMARC, e é por isso que toda a configuração é DKIM baseado em CNAME, sem include compartilhado. Conclusão prática: adicionar include:send.aweber.com (ou qualquer mecanismo da AWeber) ao seu SPF raiz não faz nada pelo alinhamento — a AWeber afirma que tal registro será simplesmente ignorado pelos provedores de caixa de correio, e ele só consome uma das suas 10 consultas SPF. Deixe seu registro SPF existente em paz: se você já publica v=spf1 include:_spf.google.com ~all para o Google Workspace ou um include para o Microsoft 365, isso é para o seu próprio provedor de caixa de correio e deve permanecer exatamente como está. Seu DMARC passa para a AWeber vem do DKIM, ponto final.
Duas maneiras de configurar
Automático — Conecte seu domínio
- A partir do ícone de engrenagem, escolha Automatically Connect Domain e faça login no seu provedor de DNS
- A AWeber grava os três CNAMEs de DKIM (e o DMARC TXT) para você via API do provedor
- Cobre mais de 40 provedores de DNS suportados (GoDaddy, Namecheap, Cloudflare e outros)
- Menos chances de digitar errado um hostname ou tipo de registro
Manual — adicione os registros você mesmo
- Use este método se seu provedor de DNS não estiver na lista de suportados da AWeber
- Copie os três CNAMEs de DKIM e o DMARC TXT para a sua zona de DNS manualmente
- Você controla exatamente como o campo host é inserido (sem sufixo vs totalmente qualificado)
- Mesmos registros, mesmo resultado — só que inseridos manualmente, depois clique para verificar
Passo a passo
- 1
Adicione e verifique seu endereço From
Em Settings da sua lista, adicione o endereço From do qual você vai enviar — ele precisa estar em um domínio personalizado que você possua (you@yourdomain.com), não em um endereço gratuito @gmail.com/@yahoo.com/@outlook.com. A AWeber envia um link de confirmação por e-mail; clique nele para verificar o endereço antes de autenticar o domínio.
- 2
Abra Domains and Addresses
Vá ao menu da sua conta e depois em Domains and Addresses. Você verá aqui o domínio do seu endereço From verificado, com o status atual de DKIM/DMARC.
- 3
Revele os registros DKIM e DMARC
Clique no ícone de engrenagem à direita do seu domínio para abrir as instruções de configuração. A AWeber mostra três registros CNAME para DKIM, além de um registro DMARC TXT sugerido, cada um com um botão de copiar para o valor.
- 4
Escolha configuração automática ou manual
Se o seu provedor de DNS for um dos mais de 40 provedores suportados pela AWeber, clique em Automatically Connect Domain e autorize a conexão para que a AWeber grave os registros para você. Caso contrário, mantenha os valores na tela e adicione-os manualmente no seu provedor de DNS (próximos passos).
- 5
Adicione os três registros CNAME de DKIM
Crie três registros do tipo CNAME (não TXT ou A): o host aweber_key_a._domainkey aponta para aweber_key_a.send.aweber.com, aweber_key_b._domainkey para aweber_key_b.send.aweber.com, e aweber_key_c._domainkey para aweber_key_c.send.aweber.com. Respeite a convenção de host do seu registrador — alguns anexam seu domínio automaticamente, outros querem o nome totalmente qualificado — e não duplique o domínio.
- 6
Publique o registro DMARC TXT
Adicione um registro TXT no host _dmarc com um valor como v=DMARC1; p=none; rua=mailto:you@yourdomain.com; pct=100; — sem aspas ao redor no campo de valor. Aponte o rua para uma caixa de correio que você realmente acompanhe, não para o endereço de feedback pré-preenchido da AWeber. Não crie um novo registro se você já tiver uma entrada _dmarc para outro remetente; um domínio pode ter apenas um.
- 7
Deixe propagar e reverifique
As alterações de DNS podem levar até 48 horas. Volte a Domains and Addresses e confirme que o status do ícone de engrenagem muda DKIM (e DMARC) para autenticado. A AWeber também reverifica automaticamente toda vez que você envia.
- 8
Confirme em uma mensagem real
Envie um teste para si mesmo, abra-o no Gmail e escolha Show original, e verifique DKIM: PASS com d=yourdomain.com e DMARC: PASS. O SPF mostrando um domínio aweber.com (não o seu) é esperado e correto. Opcionalmente, rode o domínio pela verificação de saúde do domínio da Qualisend.
Registros a adicionar
O AWeber gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | aweber_key_a._domainkey | aweber_key_a.send.aweber.comChave DKIM A — este é o formato fixo de selector da AWeber; adicione exatamente como mostrado na sua conta |
| CNAME | aweber_key_b._domainkey | aweber_key_b.send.aweber.comChave DKIM B (parte da rotação automática de chaves da AWeber) |
| CNAME | aweber_key_c._domainkey | aweber_key_c.send.aweber.comChave DKIM C (rotação) — adicione as três, tipo CNAME, nunca com proxy |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:you@yourdomain.com; pct=100;Política DMARC — comece com p=none e aponte o rua para uma caixa de correio que você possua (o padrão exibido na tela pela AWeber envia relatórios para o próprio endereço de feedback dela); apenas um registro _dmarc por domínio |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do AWeber consome desse limite.
A configuração recomendada do AWeber adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O DKIM é toda a história de autenticação da AWeber. Em Domains and Addresses, o ícone de engrenagem ao lado do seu domínio revela três registros CNAME com os hostnames aweber_key_a._domainkey, aweber_key_b._domainkey e aweber_key_c._domainkey, cada um apontando para o alvo correspondente aweber_key_a.send.aweber.com / aweber_key_b.send.aweber.com / aweber_key_c.send.aweber.com. A AWeber usa três selectors em vez de um justamente para poder rotacionar as chaves DKIM em um cronograma (a para b para c) sem que você nunca precise reeditar o DNS — as chaves privadas ficam com a AWeber, que republica a chave pública por trás de qualquer selector que esteja ativo. Como os selectors ficam sob _domainkey no SEU domínio, a AWeber assina cada broadcast com d=yourdomain.com, de modo que o DKIM se alinha ao seu domínio organizacional e carrega o DMARC pass. Você nunca cria nem cola um registro DKIM TXT, nem copia uma chave pública manualmente — você só adiciona os três CNAMEs exatamente como a AWeber os lista (todos do tipo CNAME, não TXT ou A) e deixa que resolvam. Dependendo do seu provedor de DNS, talvez você precise anexar seu domínio ao host (aweber_key_a._domainkey.yourdomain.com) ou deixá-lo sem sufixo; tanto a AWeber quanto seu registrador sinalizam isso, e a AWeber mantém uma lista de ajustes específicos por provedor para os hosts mais comuns.
DMARC
Assim que o DKIM estiver assinando com o seu domínio, publique uma política DMARC para que os provedores de caixa de correio saibam como tratar e-mails que falham, e para que você comece a receber relatórios. Adicione-a como um único registro TXT no host _dmarc (ou seja, _dmarc.yourdomain.com), sem aspas ao redor no campo de valor. Comece com p=none: ele não impõe nada, mas ativa os relatórios XML agregados (rua), que é a forma de confirmar que a AWeber está aparecendo como uma fonte com DKIM alinhado e aprovada antes de você apertar qualquer coisa. Uma pegadinha específica da AWeber: o exemplo de DMARC que a AWeber pré-preenche na tela do ícone de engrenagem aponta o rua para o PRÓPRIO endereço de feedback dela (v=DMARC1; p=none; pct=100; rua=mailto:dmarc@fbl.optin.com;), o que significa que os relatórios fluem para a AWeber e nunca chegam a você. Troque esse rua por uma caixa de correio que você realmente acompanhe (ou um analisador de relatórios DMARC) — por exemplo v=DMARC1; p=none; rua=mailto:you@yourdomain.com; pct=100; — para poder ler os dados você mesmo. Após algumas semanas de relatórios limpos, eleve a política para p=quarantine e, por fim, p=reject. Uma regra rígida: um domínio pode ter apenas um registro DMARC — se você já publica _dmarc para outro remetente (Google Workspace, um ESP transacional etc.), não adicione um segundo; mantenha seu registro existente e apenas garanta que a AWeber esteja passando dentro dele.
Confirme que funcionou de verdade
Não confie apenas no selo de status do ícone de engrenagem — confirme em uma mensagem real. Envie a si mesmo um broadcast de teste (ou uma mensagem rápida) a partir do seu endereço From autenticado, abra-o no Gmail e escolha o menu de três pontos e depois Show original. Você quer DKIM: PASS com o domínio de assinatura (d=) mostrando yourdomain.com e DMARC: PASS. O SPF vai mostrar um domínio aweber.com em vez do seu e não vai se alinhar — isso é esperado e correto para a AWeber, porque o DMARC está passando pelo alinhamento do DKIM. De volta à AWeber, o ícone de engrenagem ao lado do seu domínio deve mudar DKIM e DMARC para autenticado/verificado assim que os CNAMEs resolverem (permita até 48 horas). Você também pode rodar seu domínio pela verificação de saúde do domínio da Qualisend para confirmar que os três CNAMEs de DKIM e o registro DMARC TXT resolvem e, assim que os relatórios agregados começarem a chegar, jogue um deles no analisador de relatórios DMARC para ver a AWeber listada como uma fonte alinhada e aprovada.
Pegadinhas comuns
- Cobertura
Endereços From de webmail gratuito são um beco sem saída: a AWeber não vai deixar você construir reputação em um endereço @gmail.com, @yahoo.com, @aol.com ou @outlook.com, e as próprias políticas DMARC do Gmail/Yahoo vão rejeitar ou mandar para o spam qualquer coisa enviada como se fosse o domínio deles. Você precisa enviar de um domínio personalizado que você controle (you@yourdomain.com) — é esse o domínio que estes registros autenticam.
- Configuração de DNS
A AWeber reverifica no momento do envio: ela checa o status de DKIM/DMARC do seu domínio toda vez que você envia um broadcast e, se os registros não estiverem resolvendo naquele momento, o broadcast é devolvido ao Rascunho com uma notificação para reautenticar, em vez de sair. Se um broadcast reverter misteriosamente para Rascunho, verifique se seus três CNAMEs ainda resolvem — uma migração de provedor de DNS ou um registro apagado por acidente é a causa mais comum.
- Configuração de DNS
Duplicação de sufixo de host: alguns provedores de DNS anexam seu domínio automaticamente ao campo host, outros esperam o nome totalmente qualificado. Inserir aweber_key_a._domainkey.yourdomain.com em um host que anexa automaticamente produz aweber_key_a._domainkey.yourdomain.com.yourdomain.com e falha silenciosamente. Respeite a convenção do seu registrador — a AWeber mantém uma lista de ajustes por provedor exatamente para isso.
- Configuração de DNS
Não adicione um include SPF para a AWeber. include:send.aweber.com não vai se alinhar (o envelope-from é sempre o próprio domínio da AWeber), a AWeber afirma que ele será ignorado pelos provedores de caixa de correio de qualquer forma, e ele só consome uma das suas 10 consultas SPF. Deixe seu SPF raiz como está; o DMARC pass da AWeber vem do DKIM, não do SPF.
- Configuração de DNS
No Cloudflare, adicione os três CNAMEs de DKIM como DNS only (nuvem cinza), nunca com proxy (nuvem laranja). Um CNAME com proxy não vai resolver até send.aweber.com e a verificação falha.
- Configuração de DNS
O valor de DMARC pré-preenchido da AWeber aponta o rua para o próprio endereço de feedback dela (dmarc@fbl.optin.com), então os relatórios agregados vão para a AWeber, não para você. Substitua-o por uma caixa de correio que você monitore (ou um analisador DMARC) antes de publicar, ou você nunca verá seus relatórios.
- Quebra a autenticação
Um registro DMARC por domínio: se você já publica um _dmarc TXT para outro remetente, não crie um segundo — um domínio com dois registros DMARC é inválido. Mantenha seu registro existente e confirme que a AWeber passa dentro dele.
- Configuração de DNS
O atalho Automatically Connect Domain da AWeber cobre apenas os mais de 40 provedores de DNS suportados por ela. Se o seu registrador não estiver na lista, o fluxo automático não vai funcionar e você adiciona os CNAMEs e o DMARC TXT manualmente — mesmos registros, apenas inseridos à mão.
- Cobertura
A propagação pode levar até 48 horas. Se o ícone de engrenagem ainda mostrar não verificado logo após salvar, espere e reverifique antes de presumir que os registros estão errados.
Monte seu registro SPF
O AWeber não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do AWeber — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.