SPF, DKIM & DMARC para Bluehost.
A Bluehost é uma marca de hospedagem da Newfold Digital, então "autenticar seu domínio" aqui quase sempre significa o e-mail que vem com seu plano de hospedagem — as caixas de correio do cPanel/webmail e qualquer e-mail que os scripts PHP e cron jobs do seu site enviam — e não um produto de e-mail separado. A Bluehost envia esse e-mail por um pool de saída compartilhado que é encaminhado via proxy para websitewelcome.com (a mesma infraestrutura Newfold/HostGator que alimenta várias marcas irmãs), e é por isso que o include SPF que você publica é include:websitewelcome.com. A Bluehost consegue gerar automaticamente um registro SPF e uma chave DKIM para você através da ferramenta Email Deliverability do cPanel, mas o DMARC é sempre deixado para você adicionar manualmente. Este guia cobre tanto o caminho clássico do cPanel quanto o portal mais recente da Bluehost, os registros TXT exatos e a única coisa que confunde quase todo mundo: quantas consultas DNS aquele include websitewelcome.com consome silenciosamente.
Por que autenticar o Bluehost?
Em uma conta de hospedagem é tentador tratar SPF/DKIM como uma tarefa opcional de manutenção, mas desde fevereiro de 2024 o Gmail e o Yahoo exigem que todo remetente passe em SPF ou DKIM, e que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) também publique uma política DMARC com alinhamento; a Microsoft começou a aplicar as mesmas regras para remetentes de alto volume em 2025. A Bluehost ajuda com parte disso — sua ferramenta Email Deliverability pode publicar um registro SPF e gerar uma chave DKIM — mas ela nunca cria um registro DMARC para você, então um domínio Bluehost "autenticado" frequentemente ainda está sem a peça que os destinatários agora procuram. Há um segundo motivo, específico da Bluehost, para acertar nisso: clientes de hospedagem muito frequentemente apontam seu MX para o Google Workspace ou o Microsoft 365 para caixas de correio reais, enquanto um antigo include:websitewelcome.com ainda permanece no SPF deles. Essa incompatibilidade significa que seu SPF autoriza servidores dos quais você não envia mais, desperdiça uma boa parte do seu orçamento de consultas e não faz nada pelo e-mail que de fato sai do seu domínio. Fazer SPF + DKIM + DMARC de forma deliberada — alinhado a como você realmente envia — é o que mantém redefinições de senha, e-mails de formulário de contato e newsletters fora da caixa de spam e impede que seu domínio seja falsificado.
A realidade do SPF para o Bluehost
websitewelcome.com é um include SPF compartilhado genuíno — é o host proxy de saída Newfold/HostGator pelo qual os planos compartilhados e Cloud da Bluehost fazem relay, e a própria documentação da Bluehost publica v=spf1 a mx include:websitewelcome.com ~all como o registro padrão tanto para contas Portal quanto Bluerock. Então sim, se você envia através dos servidores de e-mail da Bluehost, este é um include real que você adiciona ao único registro SPF TXT no seu domínio raiz. Três coisas, porém, o tornam mais complexo do que um include típico. Primeiro, ele é pesado: include:websitewelcome.com é profundamente aninhado e resolve (verificado ao vivo) em cerca de oito consultas DNS — ele encadeia eig.spf.a.cloudfilter.net e spf.websitewelcome.com, que por sua vez puxam _spf.nfco-mailout.com e seus dois netblocks, além de _spf.google.com e spf.protection.outlook.com. Adicione os mecanismos a e mx que a Bluehost inclui no registro padrão e você já estará no teto de dez consultas da RFC 7208, sem espaço para nenhum outro remetente. O include:spf.websitewelcome.com mais enxuto resolve em apenas cerca de quatro consultas, mas cobre apenas os netblocks compartilhados centrais da HostGator/Newfold e deixa de fora os intervalos do Google e da Microsoft que o include completo agrega — então só troque para ele se o seu e-mail Bluehost enviar puramente do pool cPanel compartilhado, e se você não enviar de fato através dos servidores da Bluehost, remova o include por completo. Segundo, a Bluehost adiciona automaticamente um registro v=spf1 padrão na sua zona para cada domínio, então você deve editar esse único registro em vez de publicar um segundo — dois registros SPF são um PermError automático. Terceiro, o include descreve apenas o pool compartilhado: os planos VPS e Dedicado enviam a partir do seu próprio IP dedicado, então você adiciona ip4:<seu IP dedicado>, e o e-mail profissional mais novo Bluehost Cloud / com tecnologia OX usa um include completamente diferente, include:spf.cloudus.oxcs.net. Resumindo: publique include:websitewelcome.com apenas para e-mails que genuinamente saem dos servidores compartilhados da Bluehost, mantenha uma única linha SPF e fique atento à contagem de consultas.
Duas maneiras de configurar
Caixas de correio na sua hospedagem Bluehost — adicione o include
- Aplica-se quando seu MX e suas caixas de correio ficam na Bluehost (cPanel/webmail) ou quando o PHP mail()/cron do seu site envia e-mail
- A saída é encaminhada via proxy para o pool compartilhado, então include:websitewelcome.com a autoriza — o registro padrão da própria Bluehost para contas Portal e Bluerock
- Ative a chave DKIM de seletor default via cPanel Email Deliverability para que o DMARC possa alinhar pelo DKIM
- VPS/Dedicado: adicione ip4:<seu IP dedicado> porque esses planos não usam o pool compartilhado
MX apontado para o Google Workspace / Microsoft 365
- A Bluehost não é quem envia esse e-mail, então include:websitewelcome.com autoriza servidores que você não usa
- Não acrescenta nada ao seu e-mail real e consome cerca de oito das suas dez consultas SPF
- Use include:_spf.google.com ou include:spf.protection.outlook.com em vez disso, conforme o seu provedor
- Só mantenha um include Bluehost se scripts/cron no host ainda enviarem e-mail diretamente
Passo a passo
- 1
Confirme como seu domínio de fato envia
Verifique onde ficam suas caixas de correio e para onde seu MX aponta. Se o e-mail chega ao cPanel/webmail da Bluehost (ou os scripts do seu site o enviam), o include websitewelcome.com se aplica. Se seu MX é o Google Workspace ou o Microsoft 365, você se autenticará com os registros deles e o include Bluehost é desnecessário.
- 2
Abra o Email Deliverability (contas cPanel)
Em planos baseados em cPanel, vá em cPanel > Email > Email Deliverability, encontre o domínio e clique em Manage (ou Repair). O cPanel gera um registro SPF sugerido e uma chave DKIM; quando a Bluehost é autoritativa para o domínio, ela os publica na sua zona automaticamente, caso contrário, mostra os pares exatos de Nome/Valor TXT para colar no seu host DNS.
- 3
Ou abra o editor de DNS (novo portal Bluehost)
Em contas de portal mais novas não há cPanel: vá em Domains, selecione o domínio, abra a aba DNS e role até Manage Advanced DNS Records (também acessível via Advanced Tools > Advanced DNS Records). É aqui que você adiciona os registros TXT de SPF, DKIM e DMARC manualmente.
- 4
Edite o SPF adicionado automaticamente — não o duplique
A Bluehost coloca um registro v=spf1 padrão na sua zona para cada domínio. Edite esse registro existente em vez de adicionar um segundo; dois registros SPF no mesmo nome são um PermError automático que faz o SPF falhar por completo.
- 5
Publique o registro SPF
Defina um registro TXT no host @ com v=spf1 a mx include:websitewelcome.com ~all. Se o seu e-mail Bluehost envia puramente do pool compartilhado, o v=spf1 a mx include:spf.websitewelcome.com ~all, mais enxuto, custa muito menos consultas (mas omite os intervalos agregados do Google/Microsoft). Em VPS/Dedicado adicione o ip4:<IP dedicado> do seu servidor. No portal, use + ADD RECORD > Single record, Type TXT, Refers to @, e um TTL baixo (1-4 horas).
- 6
Adicione o registro DKIM
O cPanel Email Deliverability gera uma chave de 2048 bits com o seletor default, publicada como um registro TXT em default._domainkey com o valor v=DKIM1; k=rsa; p=<chave pública>. Se a Bluehost hospeda seu DNS, ele é adicionado por você; em DNS externo, copie-o exatamente. Se você de fato envia através de um terceiro (Google, M365, SendGrid, uma ferramenta de newsletter), publique o DKIM DAQUELE provedor em vez do da Bluehost.
- 7
Publique uma política DMARC
Adicione um registro TXT em _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. A Bluehost nunca cria isso para você. Comece em p=none (apenas monitoramento) para que nada seja afetado enquanto você confirma o alinhamento, depois aperte para quarantine e reject.
- 8
Reverifique o Email Deliverability e envie um teste
No cPanel, a ferramenta Email Deliverability deve mostrar vistos verdes para SPF e DKIM (sua visão Repair lista qualquer coisa ainda errada). Em seguida, envie uma mensagem real, abra-a no Gmail e use Show original para confirmar SPF: PASS, DKIM: PASS e DMARC: PASS todos alinhados ao seu domínio. Finalize com o {healthCheck} da Qualisend para confirmar que o SPF permanece abaixo de dez consultas.
Registros a adicionar
O Bluehost gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 a mx include:websitewelcome.com ~allSPF raiz para e-mail hospedado na Bluehost — mantenha exatamente um registro SPF e mescle os outros remetentes nesta linha. Este include resolve em cerca de 8 consultas DNS; o include:spf.websitewelcome.com mais enxuto (~4 consultas) só funciona se seu e-mail envia puramente do pool cPanel compartilhado, já que ele deixa de fora os intervalos agregados do Google/Microsoft. Em VPS/Dedicado adicione ip4:<seu IP dedicado>. |
| TXT | default._domainkey | v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...(2048-bit public key from cPanel Email Deliverability)Ilustrativo — a chave real é gerada por domínio em cPanel > Email > Email Deliverability (seletor default). Para remetentes terceiros, publique o registro DKIM deles em vez disso. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comUm registro DMARC por domínio. A Bluehost não adiciona isso — comece em p=none, depois aperte para quarantine/reject. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Bluehost consome desse limite.
O Bluehost usa 8 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.
DKIM
O DKIM da Bluehost depende de qual interface sua conta usa, mas o caminho padrão é a ferramenta Email Deliverability do cPanel: ela gera uma chave de 2048 bits com o seletor default e a publica como um registro TXT em default._domainkey.yourdomain.com cujo valor é v=DKIM1; k=rsa; p=<chave pública>. A Bluehost guarda a chave privada correspondente e assina seu e-mail de saída com ela. Quando o domínio usa os próprios nameservers da Bluehost (a Bluehost é autoritativa), a ferramenta escreve e repara esse registro para você automaticamente; se o seu DNS está na Cloudflare, num registrador ou em outro lugar, o Email Deliverability em vez disso exibe o Nome/Valor exato para colar, e você o adiciona manualmente. Em contas mais novas do portal Bluehost sem cPanel, você adiciona o mesmo TXT em Domains > DNS > Manage Advanced DNS Records (Advanced Tools > Advanced DNS Records). Duas advertências específicas da Bluehost: primeiro, o DKIM só comprova o e-mail que os servidores da Bluehost de fato enviam — se você envia através do Google Workspace, Microsoft 365, SendGrid ou uma plataforma de newsletter, esse e-mail deve carregar o seletor DKIM DAQUELE provedor (google._domainkey, selector1/2._domainkey, s1/s2._domainkey, etc.), não o seletor default da Bluehost. Segundo, o e-mail profissional Bluehost Cloud / com tecnologia OX é um produto de e-mail diferente, com suas próprias chaves DKIM e o SPF include:spf.cloudus.oxcs.net — não misture seus registros com os da hospedagem compartilhada clássica.
DMARC
O DMARC é o único registro que a Bluehost nunca cria para você — mesmo depois de o Email Deliverability publicar SPF e DKIM, não há política DMARC até que você a adicione. Publique um registro TXT em _dmarc.yourdomain.com com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento: não muda nada na entrega, mas pede aos destinatários que enviem por e-mail relatórios agregados para que você possa confirmar que seu e-mail Bluehost (e qualquer outra coisa enviando como seu domínio) está passando em SPF e DKIM com alinhamento ao seu domínio organizacional. Acompanhe esses relatórios por uma ou duas semanas, certifique-se de que toda fonte legítima se autentica, e então aperte para p=quarantine e por fim p=reject — a política que de fato impede a falsificação. Mantenha exatamente um registro _dmarc para o domínio inteiro, não importa quantos remetentes você use, e adicione-o no mesmo lugar do seu SPF/DKIM (o cPanel não é onde o DMARC fica — é um registro TXT simples na sua zona, via Manage Advanced DNS Records no portal ou no seu host DNS externo).
Confirme que funcionou de verdade
Não pare nos sinais de visto verde do cPanel — confirme em uma mensagem real. No cPanel, o Email Deliverability deve mostrar SPF e DKIM como válidos para o domínio, e sua visão Repair sinaliza qualquer coisa ainda quebrada. Em seguida, envie uma mensagem de uma caixa de correio Bluehost para uma conta do Gmail, abra-a e escolha Show original: você quer SPF: PASS, DKIM: PASS (assinado por seu domínio, seletor default) e DMARC: PASS, todos alinhados a yourdomain.com em vez de websitewelcome.com. Você pode verificar pontualmente os registros brutos com dig TXT yourdomain.com, dig TXT default._domainkey.yourdomain.com e dig TXT _dmarc.yourdomain.com. Fundamentalmente, como o include websitewelcome.com é tão profundamente aninhado, verifique se sua contagem total de consultas SPF permanece em dez ou abaixo — passe o domínio pelo {healthCheck} da Qualisend e pelo verificador de SPF/DKIM/DMARC, que resolvem toda a cadeia do include e sinalizam um PermError antes que os provedores de caixa de correio o façam. Assim que os relatórios agregados DMARC começarem a chegar, coloque um deles no {dmarcAnalyzer} para confirmar que a Bluehost aparece como uma fonte alinhada e aprovada.
Pegadinhas comuns
- Configuração de DNS
O include websitewelcome.com é um devorador de consultas. include:websitewelcome.com resolve (verificado ao vivo) em cerca de oito consultas DNS aninhadas — ele encadeia eig.spf.a.cloudfilter.net e spf.websitewelcome.com, que puxam _spf.nfco-mailout.com e seus dois netblocks, além de _spf.google.com e spf.protection.outlook.com. Adicione o a e o mx que o registro padrão da Bluehost agrega e você atinge o limite de dez da RFC 7208 sem espaço para nenhum outro remetente. Use o include:spf.websitewelcome.com mais enxuto (~4 consultas, mas omite os intervalos agregados do Google/Microsoft) ou remova o include se você não envia através da Bluehost.
- Quebra a autenticação
Dois registros SPF = PermError. A Bluehost adiciona automaticamente um registro v=spf1 padrão para cada domínio, então se você colar o seu próprio agora terá dois — o que faz o SPF falhar por completo. Edite o registro existente; nunca publique um segundo SPF TXT. A mesma regra vale para o DMARC: exatamente um registro _dmarc.
- Quebra a autenticação
Se o seu MX é o Google Workspace ou o Microsoft 365, o include Bluehost está autorizando e-mail que você não envia. Ele não faz nada pelo seu e-mail real e apenas desperdiça consultas — substitua-o por include:_spf.google.com ou include:spf.protection.outlook.com.
- Cobertura
Os planos VPS e Dedicado enviam a partir do seu IP dedicado, não do pool compartilhado. include:websitewelcome.com não cobrirá esse e-mail — adicione ip4:<seu IP dedicado> ao registro SPF.
- Cobertura
O e-mail profissional Bluehost Cloud / com tecnologia OX é um produto diferente. Ele usa include:spf.cloudus.oxcs.net e suas próprias chaves DKIM, não websitewelcome.com — confirme em qual produto de e-mail a conta de fato está antes de copiar registros.
- Configuração de DNS
O cPanel só publica automaticamente quando a Bluehost é autoritativa. Se o seu DNS está na Cloudflare ou no seu registrador, o Email Deliverability apenas mostra os valores de SPF/DKIM — você mesmo tem que colá-los naquele host DNS, ou a ferramenta continuará reportando-os como ausentes.
- Configuração de DNS
Duplicação do campo host: o campo Refers to do portal anexa seu domínio, então digite @ para o SPF raiz e apenas default._domainkey (o rótulo) para o DKIM — não o FQDN completo — ou você criará default._domainkey.yourdomain.com.yourdomain.com.
- Cobertura
A Bluehost configura SPF e DKIM, mas nunca DMARC. Uma conta que 'passou' na verificação do Email Deliverability ainda pode não ter nenhuma política DMARC, que é exatamente o que as regras de remetente em massa do Gmail/Yahoo agora exigem — você mesmo deve adicionar o registro _dmarc.
Monte seu registro SPF
O Bluehost já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Bluehost — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.