Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Constant Contact.

O Constant Contact autentica o seu domínio por meio do que ele chama de "autoautenticação" (self-authentication) — um fluxo baseado em DKIM, não uma linha SPF compartilhada para colar. Clique no nome do seu perfil (canto superior direito) -> My Account / Account settings, abra a aba Advanced settings e clique em Add self-authentication; ali você escolhe "Self-authenticate using DKIM CNAME records" (a opção recomendada) e o Constant Contact entrega dois registros CNAME que delegam a assinatura DKIM de volta à sua infraestrutura ccsend.com, além de um registro DMARC inicial. Cada CNAME fica no seu domínio como um seletor ctct1._domainkey / ctct2._domainkey e aponta para as chaves de assinatura rotativas do Constant Contact em dkim1.ccsend.com / dkim2.ccsend.com. Assim que eles resolvem e você clica em Activate, o Constant Contact assina suas campanhas como seu próprio domínio, o DMARC passa por alinhamento DKIM e a nota "via ccsend.com / on behalf of" que o Gmail anexa a e-mails do Constant Contact não autenticados desaparece. Não há nenhum include SPF útil para adicionar ao seu domínio raiz — e, o mais importante, adicionar um não faria o DMARC passar.

SPF include
Your DNSAdd the CNAME / TXT records
Constant ContactSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Constant Contact?

Autoautenticar seu domínio no Constant Contact não é uma mera organização — é o que decide se suas campanhas chegam à caixa de entrada. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft estendeu as mesmas regras às suas caixas de entrada de consumidor (Outlook, Hotmail, Live) para remetentes de alto volume em 2025. Até você autoautenticar, o Constant Contact envia sob seu próprio domínio compartilhado: os destinatários veem que o e-mail não vem criptograficamente de você, seu endereço From não alinha, o DMARC não pode passar e sua reputação de envio fica agrupada com a de todos os outros remetentes não autenticados do Constant Contact. Há uma particularidade específica do Constant Contact que torna o DKIM inegociável: o Constant Contact mantém seu próprio Return-Path no domínio de bounce dele (shared1.ccsend.com para contas pagas, shared2.ccsend.com para trial), então o SPF é sempre avaliado em relação a ccsend.com e nunca alinha ao seu domínio From — o DKIM assinado como seu domínio é o único mecanismo capaz de carregar o passe do seu DMARC. Pule a autoautenticação e você não terá nenhuma autenticação alinhada. Desde fevereiro de 2024 o Constant Contact assina com DKIM os domínios autoautenticados por padrão, então concluir esse fluxo é o que ativa a assinatura para o seu domínio.

A realidade do SPF para o Constant Contact

O Constant Contact é um provedor DKIM-CNAME, e aqui está a parte que quase todo tutorial mais antigo erra: EXISTE, sim, um include compartilhado, spf.constantcontact.com (ele de fato resolve — v=spf1 ip4:208.75.120.0/22 ip4:205.207.104.0/22 ~all, uma única consulta DNS sem includes aninhados) — mas adicioná-lo ao seu SPF raiz não faz nada pelo DMARC. O Constant Contact envia cada campanha com um envelope sender / Return-Path no seu próprio domínio de bounce (shared1.ccsend.com para contas pagas, shared2.ccsend.com para trial, ambos autorizados sob ccsend.com), porque é o Constant Contact — não você — que processa os bounces. O SPF é sempre verificado em relação a esse domínio de envelope, então o SPF resolve e até passa contra os servidores do Constant Contact, mas nunca alinha ao seu domínio organizacional From, e o DMARC só considera o SPF quando ele alinha. É exatamente por isso que o fluxo de autoautenticação do Constant Contact pede CNAMEs DKIM e um registro DMARC e nunca pede para você mexer no SPF: o DKIM assinado como d=yourdomain.com é o mecanismo que alinha e carrega o passe do seu DMARC. Você pode deixar tranquilamente spf.constantcontact.com fora do seu SPF raiz — ele passa a verificação SPF bruta contra os IPs do Constant Contact, mas não te dá nenhum alinhamento DMARC, ao mesmo tempo em que queima uma das suas 10 consultas SPF. Reserve seu registro SPF raiz para remetentes que de fato colocam seu domínio no Return-Path — Google Workspace, Microsoft 365, um relay transacional — e deixe o DKIM fazer o trabalho pelo Constant Contact.

Duas maneiras de configurar

Recomendado

Autoautenticação por CNAME DKIM (recomendado)

  • Dois registros CNAME (ctct1._domainkey / ctct2._domainkey) delegam o DKIM às chaves de assinatura ccsend.com do Constant Contact
  • O Constant Contact mantém as chaves privadas e rotaciona as chaves por trás desses seletores por você — você nunca reedita o DNS
  • O caminho mais simples e mais seguro; é a opção que o Constant Contact recomenda
  • Adiciona zero consultas DNS ao seu SPF raiz — CNAMEs não contam e não há nada para mesclar
Legado

Registro TXT DKIM (chave manual)

  • O Constant Contact gera um par de chaves pública/privada e mostra um registro TXT com um seletor numérico e específico da conta (como 10008432._domainkey)
  • Você mesmo cola a chave pública completa v=DKIM1; k=rsa; p=...
  • Sem rotação automática de chaves — se a chave mudar em algum momento você precisa republicá-la, e uma chave desatualizada quebra o DKIM silenciosamente
  • Só vale a pena se o seu provedor de DNS realmente não conseguir adicionar a delegação CNAME

Passo a passo

No Constant Contact
  1. 1

    Abra a autoautenticação

    Faça login, clique no nome do seu perfil (canto superior direito) -> My Account / Account settings, abra a aba Advanced settings e clique em Add self-authentication. Se perder a tela, volte por Account settings -> Advanced settings -> self-authenticate.

  2. 2

    Escolha o método CNAME

    Selecione 'Self-authenticate using DKIM CNAME records' e clique em Continue. Este é o caminho recomendado porque o Constant Contact gerencia a rotação de chaves por você. Só escolha 'Self-authenticate using a DKIM TXT record' se o seu provedor de DNS não conseguir adicionar CNAMEs.

  3. 3

    Selecione seu domínio de envio

    Escolha o domínio que corresponde ao endereço From das suas campanhas (por exemplo, yourdomain.com). A autoautenticação é por domínio, então escolha exatamente aquele de onde você envia e depois clique em Continue para revelar os registros.

  4. 4

    Copie os dois registros CNAME

    O Constant Contact exibe CNAME 1 e CNAME 2. Cada um tem um Name/Host no seu domínio (um seletor ctct1._domainkey / ctct2._domainkey) e um Value que aponta para a infraestrutura de assinatura do Constant Contact (100._domainkey.dkim1.ccsend.com / 200._domainkey.dkim2.ccsend.com). Copie ambos exatamente da tela — não digite à mão.

No seu DNS
  1. 5

    Adicione os dois CNAMEs DKIM

    No seu provedor de DNS, crie cada um como um registro CNAME: Host = o rótulo _domainkey ctct1/ctct2 que o Constant Contact lista, Value = o alvo *.dkim*.ccsend.com correspondente. Mantenha o tipo como CNAME (nunca A ou TXT). Se o seu registrador acrescentar seu domínio automaticamente, informe apenas o rótulo do seletor (por exemplo, ctct1._domainkey) para não duplicá-lo.

  2. 6

    Publique o registro DMARC

    O fluxo do Constant Contact também te dá um registro TXT DMARC inicial (muitas vezes só v=DMARC1; p=none;). Adicione-o no host _dmarc; adicionar um rua=mailto:dmarc@yourdomain.com te dá os relatórios agregados. Pule esta etapa apenas se você já tiver um registro _dmarc — um domínio deve ter exatamente um.

  3. 7

    Desative o proxy do Cloudflare

    Se o seu DNS está atrás do Cloudflare, configure cada CNAME DKIM como 'DNS only' (nuvem cinza). Um CNAME com proxy de nuvem laranja não vai resolver para ccsend.com, e a etapa de Check status / Activate do Constant Contact vai falhar — um problema comumente relatado com Constant Contact + Cloudflare.

No Constant Contact
  1. 8

    Verifique o status e depois clique em Activate

    De volta à tela de autoautenticação, clique em Ok. Dê ao DNS cerca de 24 a 48 horas para propagar e depois clique em Check status. Assim que os CNAMEs resolverem, clique em Activate para ligar a assinatura DKIM do seu domínio. Não clique cedo demais — verifique novamente após a propagação em vez de reiniciar o fluxo.

Verificar
  1. 9

    Envie do domínio autenticado e confira os cabeçalhos

    Envie uma campanha real ou um teste a partir de um endereço no domínio autenticado, abra-o no Gmail e use o menu de três pontos -> Show original. Confirme DKIM: PASS com d=yourdomain.com (não ccsend.com) e DMARC: PASS. O SPF vai mostrar o domínio ccsend.com/compartilhado e não vai alinhar — isso é esperado; o DKIM carrega o passe.

Registros a adicionar

O Constant Contact gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
CNAMEctct1._domainkey100._domainkey.dkim1.ccsend.comChave DKIM 1 — o seletor ctct1 no seu domínio é um CNAME que delega à chave de assinatura compartilhada e autorrotacionada do Constant Contact em dkim1.ccsend.com. Ilustrativo: copie o Name/Value exato da tela de autoautenticação.
CNAMEctct2._domainkey200._domainkey.dkim2.ccsend.comChave DKIM 2 — um segundo CNAME de delegação (ctct2) para a chave dkim2.ccsend.com do Constant Contact permite que o Constant Contact rotacione as chaves sem você editar o DNS. Ilustrativo — copie os valores exatos exibidos na sua conta.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comPolítica DMARC — o Constant Contact fornece um registro inicial (muitas vezes só v=DMARC1; p=none;) no fluxo; adicionar rua= te dá os relatórios agregados. Mantenha exatamente um registro _dmarc por domínio; comece em p=none e aperte depois.
TXT10008432._domainkeyv=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...(public key from Constant Contact)Apenas para o método alternativo TXT DKIM — aqui o seletor É um número único da sua conta (o Constant Contact usa seletores numéricos como 10008432 para TXT). Sem rotação automática de chaves; use somente se você não conseguir adicionar os CNAMEs. Não adicione este E os CNAMEs.
TXT@v=spf1 include:spf.constantcontact.com ~allLegado/opcional — NÃO recomendado e NÃO necessário. O Constant Contact é dono do Return-Path (shared1/shared2.ccsend.com), então isso passa mas nunca alinha e não faz nada pelo DMARC, além de custar 1 consulta SPF. Pule e confie no DKIM.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Constant Contact consome desse limite.

SPF 10-lookup budget0 used · 10 free

A configuração recomendada do Constant Contact adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.

DKIM

O DKIM é o jogo inteiro no Constant Contact — é o único mecanismo capaz de alinhar ao seu domínio — e há duas maneiras de configurá-lo. O caminho recomendado é a autoautenticação por CNAME DKIM: o Constant Contact entrega dois registros CNAME cujos hosts ficam no seu domínio como um seletor ctct1._domainkey / ctct2._domainkey e cujos valores apontam para a infraestrutura de assinatura dele em 100._domainkey.dkim1.ccsend.com / 200._domainkey.dkim2.ccsend.com. Como esses hosts são CNAMEs — não registros TXT que você cola — o Constant Contact mantém as chaves privadas e rotaciona as chaves publicadas por trás desses seletores compartilhados sem que você jamais precise tocar no DNS de novo, e é por isso que ele chama essa de a opção mais simples e mais segura e diz que 'gerencia a rotação de chaves por você'. A alternativa é o método TXT DKIM: o Constant Contact gera um par de chaves pública/privada e mostra um único registro TXT cujo host é um seletor numérico e específico da conta, como 10008432._domainkey, e cujo valor é v=DKIM1; k=rsa; p=<public key>. Você cola isso, mas o Constant Contact não consegue rotacioná-lo por você — se a chave mudar em algum momento você tem que republicar o TXT, e uma chave desatualizada quebra o DKIM silenciosamente, então prefira o método CNAME a menos que seu provedor de DNS não consiga fazer a delegação. De um jeito ou de outro, publique o(s) registro(s), espere cerca de 24 a 48 horas, clique em Check status e depois clique em Activate — a assinatura só começa quando o domínio está Activated, após o que o Constant Contact assina seu e-mail com d=yourdomain.com (a assinatura carrega s=ctct1) para que o DKIM alinhe e carregue o passe do seu DMARC. Os rótulos de host e valores exatos são exibidos na tela de autoautenticação, então sempre copie de lá em vez de reaproveitar o exemplo de um tutorial.

DMARC

O DMARC é um registro de política separado no seu domínio, mas o Constant Contact é excepcionalmente prestativo aqui — o fluxo de autoautenticação dele efetivamente fornece um registro DMARC inicial para você publicar, algo que muitos ESPs não fazem. Adicione-o em _dmarc.yourdomain.com começando com v=DMARC1; p=none; (adicione rua=mailto:dmarc@yourdomain.com para receber os relatórios agregados). p=none é apenas monitoramento: não muda nada na entrega enquanto você acompanha os relatórios agregados (rua) para confirmar que seu e-mail autentica. A coisa específica do Constant Contact que você precisa entender é que o Constant Contact só pode ser alinhado por DKIM — o SPF é avaliado em relação ao domínio de bounce ccsend.com dele e nunca alinha — então o passe do seu DMARC depende inteiramente do DKIM (o alinhamento relaxado, que é o padrão, casa o d=yourdomain.com do DKIM com seu domínio organizacional, e o alinhamento estrito também funciona, já que o domínio de assinatura é exatamente o seu). Acompanhe os relatórios por uma ou duas semanas para garantir que o Constant Contact e todo outro remetente legítimo passem no DKIM alinhado, depois aperte a política para p=quarantine e, por fim, p=reject. Mantenha exatamente um registro _dmarc para o domínio inteiro, não importa quantos remetentes você use — se você já tem um registro _dmarc, não adicione o segundo do Constant Contact; apenas garanta que seu registro existente esteja no lugar e cubra este e-mail.

Confirme que funcionou de verdade

Não confie apenas no selo 'Activated' do Constant Contact — confirme em uma mensagem real. Envie uma campanha ou um teste a partir de um endereço no domínio autoautenticado, abra-o no Gmail e escolha o menu de três pontos -> Show original: você quer ver DKIM: PASS com signed-by / d=yourdomain.com (NÃO ccsend.com), e DMARC: PASS. O SPF vai mostrar o domínio de bounce ccsend.com / compartilhado e não vai alinhar — isso é esperado e está tudo bem, porque é o DKIM que carrega o passe para o Constant Contact. Faça também uma verificação pontual dos registros brutos: dig CNAME ctct1._domainkey.yourdomain.com deve retornar o alvo 100._domainkey.dkim1.ccsend.com, e dig TXT _dmarc.yourdomain.com deve retornar sua política. Depois rode seu domínio pela verificação de saúde de domínio da Qualisend para confirmar que ambos os CNAMEs de seletor DKIM e o registro DMARC resolvem sem problemas e, assim que os relatórios agregados DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — o Constant Contact deve aparecer como uma fonte alinhada por DKIM e aprovada (com o SPF não alinhado, o que é normal para esse provedor).

Pegadinhas comuns

  • Configuração de DNS

    Adicionar include:spf.constantcontact.com NÃO faz o DMARC passar. O Constant Contact é dono do Return-Path (shared1.ccsend.com para contas pagas, shared2.ccsend.com para trial), então o SPF é verificado contra ccsend.com e nunca alinha ao seu domínio. O include passa a verificação SPF bruta mas não contribui em nada para o DMARC — e ainda custa desnecessariamente uma das suas 10 consultas SPF. O DKIM é o único mecanismo alinhado; deixe o SPF em paz.

  • Configuração de DNS

    O Constant Contact só pode ser alinhado por DKIM, nunca por SPF. Então, se o DMARC ainda falhar, a correção é sempre o DKIM (autoautenticação publicada e Activated) — nunca persiga um include SPF ou uma mudança de Return-Path, porque o Constant Contact não te deixa ser dono do domínio de envelope.

  • Configuração de DNS

    O proxy do Cloudflare quebra tudo: configure cada CNAME DKIM como 'DNS only' (nuvem cinza). Um CNAME com proxy de nuvem laranja não vai resolver para ccsend.com, então Check status e Activate falham — um problema amplamente relatado com Constant Contact + Cloudflare.

  • Configuração de DNS

    Duplicação do campo Host: muitos registradores acrescentam seu domínio automaticamente, então informar ctct1._domainkey.yourdomain.com vira ctct1._domainkey.yourdomain.com.yourdomain.com. Informe apenas o rótulo do seletor (por exemplo, ctct1._domainkey) se o painel adicionar o domínio por você.

  • Cobertura

    Dê ao DNS 24 a 48 horas antes de clicar em Check status. Clicar cedo demais faz a verificação de status falhar; apenas rode Check status de novo após a propagação em vez de reiniciar todo o fluxo de autoautenticação.

  • Configuração de DNS

    Copie o Name e o Value exatos da tela de autoautenticação — não digite à mão nem reutilize os de outra conta. Com o método CNAME seus hosts são um seletor ctct1._domainkey / ctct2._domainkey apontando para os seletores de assinatura compartilhados do Constant Contact (100._domainkey.dkim1.ccsend.com / 200._domainkey.dkim2.ccsend.com); com o método TXT o seletor é, em vez disso, um número único da sua conta (como 10008432._domainkey). De qualquer forma, os valores são específicos da conta, e um registro digitado errado ou emprestado falha o DKIM silenciosamente.

  • Configuração de DNS

    O método CNAME DKIM rotaciona as chaves automaticamente; o método TXT DKIM não. Se você escolher TXT, uma futura mudança de chave significa que você tem que republicar o registro por conta própria, e uma chave desatualizada quebra o DKIM silenciosamente — prefira o método CNAME.

  • Quebra a autenticação

    Autoautentique exatamente o domínio do seu endereço From, e repita para cada um. Um registro em yourdomain.com não autentica um From em um subdomínio ou em um segundo domínio de marca — todo domínio de envio precisa dos seus próprios CNAMEs e da sua própria cobertura DMARC.

Monte seu registro SPF

O Constant Contact não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Constant Contact — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar