SPF, DKIM & DMARC para cPanel / WHM shared hosting.
A hospedagem compartilhada com cPanel/WHM é diferente de um ESP: não há um assistente de \"autentique seu domínio\" nem um include de SPF compartilhado para colar. Seu e-mail é enviado pelo próprio servidor de e-mail da hospedagem (Exim), então a autenticação é construída a partir do endereço IP de saída do servidor, e não dos registros de um provedor hospedado. O cPanel moderno traz uma interface de Email Deliverability (na seção Email) que gera automaticamente os três registros para você — um registro SPF construído a partir do IP do servidor, uma chave DKIM no selector padrão e, em versões mais novas, um DMARC inicial — e ele vai instalá-los automaticamente (se sua hospedagem também administrar seu DNS) ou entregar a você exatamente os pares Nome/Valor para colar em qualquer provedor de DNS que você realmente use.
Por que autenticar o cPanel / WHM shared hosting?
O e-mail de hospedagem compartilhada está entre os mais propensos a cair no spam, e o cPanel torna simples corrigir isso. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente passe em SPF ou DKIM — e que todo remetente em massa (grosso modo, 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento — e a Microsoft começou a aplicar o mesmo em e-mail de consumidor de alto volume em 2025. No cPanel, o servidor Exim envia tudo como seu domínio: suas caixas de correio IMAP, o webmail e todo script na conta (WordPress wp_mail, formulários de contato, recibos do WooCommerce), tudo a partir do IP do servidor. Até você publicar SPF e DKIM, nada desse e-mail é comprovadamente seu — os destinatários não conseguem vinculá-lo ao seu domínio, o DMARC não passa e, como você compartilha o IP do servidor, sua reputação fica agrupada com a de todos os outros inquilinos da máquina. Autenticar alinha o SPF (o IP do seu servidor está autorizado no seu registro) e o DKIM (o Exim assina como d=yourdomain.com) ao seu próprio domínio, para que o DMARC passe e a reputação de envio que você constrói acumule para você em vez de para o grupo compartilhado.
A realidade do SPF para o cPanel / WHM shared hosting
O cPanel é uma configuração no estilo \"IP dedicado\", não um provedor de include: NÃO existe um include:cpanel.net universal para adicionar — o cPanel é software de servidor, não um serviço de e-mail. Como seu e-mail sai do próprio MTA (Exim) do servidor de hospedagem, o SPF precisa autorizar o IP de saída desse servidor diretamente. O Email Deliverability do cPanel monta o registro para você e ele fica parecido com v=spf1 +mx +a +ip4:<IPv4 do seu servidor> ~all (um mecanismo +ip6: é anexado quando o servidor tem IPv6). A parte +ip4: é o que realmente importa — é o IP real de envio do seu servidor, então o valor é único do seu host/servidor e deixa de corresponder se você migrar para um novo servidor, mudar para um IP dedicado ou o host renumerar você. O +mx autoriza tudo para o qual seus hosts MX resolvem e o +a autoriza o próprio registro A do domínio; o cPanel adiciona ambos por conveniência, e cada um custa uma das suas 10 consultas de DNS do SPF. Duas peculiaridades específicas do host: (1) alguns hosts cPanel não enviam diretamente — eles roteiam o e-mail de saída por um smarthost ou por um filtro de spam de saída (SpamExperts, ou um gateway Newfold/EIG), caso em que o SPF correto é o include próprio desse provedor (por exemplo, include:websitewelcome.com ou um host a: do SpamExperts) em vez do IP do seu servidor, e o registro sugerido pelo cPanel reflete isso; (2) se você também envia por qualquer outro serviço (caixas do Google Workspace, um ESP de marketing), você precisa mesclar o mecanismo dele neste único registro v=spf1 — nunca publique um segundo TXT de SPF, o que é em si um PermError.
Duas maneiras de configurar
O cPanel administra seu DNS — instalação automática
- Seu domínio usa os nameservers do host, então o cPanel é autoritativo para a zona
- O botão Repair / "Install the Suggested Record" do Email Deliverability grava SPF, DKIM (e DMARC) em um clique
- O cPanel mantém o IP do SPF sincronizado se o host mover ou renumerar seu servidor
- Nada para copiar — basta atualizar até o status mudar para Valid
O DNS fica em outro lugar — copie manualmente
- Seu domínio aponta para um registrador, Cloudflare ou Route 53 para o DNS, então o cPanel é não autoritativo
- Install/Repair só grava uma zona local que ninguém consulta e avisa que não pode administrar a zona real — esperado, não um bug
- Clique em Manage, copie cada Nome + Valor sugerido e adicione-os como registros TXT no seu provedor de DNS real
- Você fica responsável por manter o valor +ip4: do SPF atualizado caso um dia migre de servidor
Passo a passo
- 1
Abra o Email Deliverability
Entre no cPanel e, na seção Email, abra o Email Deliverability. Você verá todos os domínios da conta com um status — Valid, ou "Problems Exist" com uma sinalização vermelha. Se o bloco estiver totalmente ausente, sua hospedagem desativou o recurso; peça para ativá-lo em WHM » Home » Packages » Feature Manager.
- 2
Clique em Manage no seu domínio de envio
Ao lado do domínio de onde você envia, clique em Manage. O cPanel mostra painéis separados para DKIM, SPF e (em versões mais novas) DMARC, cada um com o registro exato que recomenda e se o DNS atual já corresponde.
- 3
Decida quem controla o DNS
Se o domínio usa os nameservers do seu host, o cPanel é autoritativo e um botão "Install the Suggested Record" / Repair aplica a correção diretamente — clique nele e pule para Verificar. Se seus nameservers apontam para um registrador, Cloudflare ou Route 53, o cPanel é não autoritativo: Install/Repair no máximo grava uma zona local que ninguém consulta, então você copia os registros para seu provedor de DNS real (próximos passos). Essa divisão é a maior fonte de confusão com a autenticação no cPanel.
- 4
Publique (ou mescle) o TXT de SPF
Copie o valor de SPF sugerido — v=spf1 +mx +a +ip4:<IP do servidor> ~all — e adicione-o como um registro TXT na raiz (host @ ou em branco). Se já existir um registro SPF para o domínio, mescle o +ip4:/include nesse único registro em vez de adicionar um segundo TXT de SPF. Se seu host roteia o e-mail por um smarthost/filtro, use o include que o cPanel sugerir em vez do IP puro.
- 5
Publique o TXT de DKIM
O cPanel gera a chave no selector padrão. Adicione um registro TXT com host default._domainkey e o valor v=DKIM1; k=rsa; p=<chave pública longa>. As chaves atuais do cPanel são de 2048 bits, o que é mais longo do que uma única string TXT de 255 caracteres, então cole exatamente como o cPanel a divide em trechos entre aspas.
- 6
Publique o TXT de DMARC
Adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. As versões mais novas do cPanel sugerem um simples v=DMARC1; p=none; — sempre adicione um endereço rua para você de fato receber relatórios. Mantenha exatamente um registro _dmarc para o domínio inteiro.
- 7
Corrija a duplicação de host e o proxy do Cloudflare
Se seu registrador anexa o domínio automaticamente, digite apenas o rótulo (default._domainkey, não default._domainkey.yourdomain.com) para evitar a duplicação. Registros TXT não passam por proxy, então no Cloudflare eles ficam em "DNS only" (nuvem cinza) automaticamente — o proxy de nuvem laranja só se aplica a registros A/AAAA/CNAME.
- 8
Reverifique no cPanel e leia os cabeçalhos
De volta ao Email Deliverability, atualize — o status deve mudar para Valid assim que o DNS propagar (geralmente minutos, até algumas horas). Depois envie um teste real para um endereço do Gmail, abra ⋮ → Mostrar original e confirme SPF: PASS (o IP do seu servidor), DKIM: PASS com signed-by: yourdomain.com e selector default, e DMARC: PASS.
- 9
Verifique o DNS reverso (PTR)
O cPanel não consegue definir seu PTR — quem faz isso é o dono do IP (seu host ou data center). Consulte o IP de envio do servidor; o PTR deve resolver para um hostname que resolve de volta (forward) para o mesmo IP. Em hospedagem compartilhada, ele geralmente aponta para o hostname de e-mail genérico do host, o que é aceitável desde que seja consistente; em um IP dedicado, peça ao host para definir um PTR correspondente ao seu hostname de e-mail.
Registros a adicionar
O cPanel / WHM shared hosting gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 +mx +a +ip4:192.0.2.10 ~allSPF na raiz — o +ip4 é o IP de saída do SEU servidor (único por host/servidor); +mx e +a custam 1 consulta de DNS cada. Mantenha um único registro SPF e mescle os outros remetentes nele. Se seu host usa um smarthost/filtro, o cPanel sugere um include (por exemplo, include:websitewelcome.com). |
| TXT | default._domainkey | v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…(public key from Email Deliverability)Ilustrativo — o cPanel gera o par de chaves no selector 'default' e mantém a chave privada no servidor. Chaves de 2048 bits são publicadas como strings divididas entre aspas; copie o valor exato que o cPanel mostra. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comUm por domínio. O cPanel pode sugerir um simples v=DMARC1; p=none; — adicione um endereço rua para receber relatórios. Comece em p=none, depois aperte para quarantine/reject. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do cPanel / WHM shared hosting consome desse limite.
O cPanel / WHM shared hosting usa 2 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.
DKIM
O cPanel gera o par de chaves DKIM para você — você nunca cola uma chave de um provedor. Em Email Deliverability → Manage, o painel de DKIM mantém a chave privada no servidor (o Exim assina seu e-mail de saída com ela) e exibe a chave pública correspondente como um registro TXT no selector padrão: host default._domainkey, valor v=DKIM1; k=rsa; p=<chave pública>. Se o cPanel for autoritativo para sua zona, \"Install the Suggested Record\" a publica; caso contrário, você copia o Nome e o Valor para seu provedor de DNS externo. Algumas particularidades do cPanel: o selector é literalmente 'default', então o registro é sempre default._domainkey — se algum outro serviço já reivindicou esse selector no domínio, você terá um conflito, então regenere ou use o selector da outra ferramenta. Versões mais antigas do cPanel geravam chaves de 1024 bits; as versões atuais usam 2048 bits por padrão, o que excede o limite de 255 caracteres de uma única string TXT e precisa ser publicado nos trechos divididos e entre aspas que o cPanel mostra — uma concatenação malfeita é o motivo habitual de uma chave \"correta\" falhar na validação. Se você migrar de host, a chave privada permanece no servidor antigo, então você regenera o DKIM e republica default._domainkey na nova máquina. Como o DKIM assina como d=yourdomain.com, é o mecanismo que mantém o DMARC passando mesmo quando uma mensagem é encaminhada e o SPF quebra.
DMARC
O DMARC é um registro de política separado. As versões mais novas do Email Deliverability do cPanel sugerem um (frequentemente um simples v=DMARC1; p=none;), mas as versões mais antigas deixam isso a seu cargo — adicione-o no Zone Editor do cPanel ou no seu provedor de DNS externo como um registro TXT em _dmarc.yourdomain.com. Comece com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com — sempre adicione um endereço rua mesmo que a sugestão do cPanel o omita, ou você não recebe nenhum relatório com o qual aprender. p=none é apenas monitoramento, então nada muda na entrega enquanto você confirma que o e-mail do servidor passa em SPF e DKIM alinhados ao seu domínio. Acompanhe os relatórios agregados (rua) por uma ou duas semanas — preste atenção especial a quaisquer scripts no servidor (WordPress, formulários de contato, WooCommerce) que possam enviar a partir de um envelope divergente — e então aperte para p=quarantine e, por fim, p=reject assim que o alinhamento estiver consistente. Mantenha exatamente um registro _dmarc para o domínio inteiro, não importa quantas caixas ou apps enviem a partir do servidor; os subdomínios herdam a política do domínio-pai a menos que você os sobrescreva.
Confirme que funcionou de verdade
Não confie apenas no selo \"Valid\" do cPanel — ele só verifica que seu DNS corresponde ao que ele sugeriu, não que o e-mail de fato autentica. Envie uma mensagem real de uma caixa no domínio (ou dispare um script que envie, como um teste de envio de formulário de contato) para um endereço do Gmail, abra-a e escolha ⋮ → Mostrar original: você quer ver SPF: PASS exibindo o IP do seu servidor, DKIM: PASS com signed-by: yourdomain.com e selector default, e DMARC: PASS. Em seguida, verifique o DNS reverso no IP de envio do servidor — em hospedagem compartilhada, um PTR ausente ou divergente é um gatilho de spam silencioso comum; use uma consulta de DNS reverso e certifique-se de que ele confirma para frente (forward-confirm). Passe o domínio pela verificação de saúde de domínio da Qualisend para confirmar que o SPF, o DKIM em default._domainkey e o _dmarc todos resolvem e que seu SPF permanece abaixo do limite de 10 consultas (o +mx +a do cPanel já gastam duas). Assim que os relatórios agregados do DMARC começarem a chegar, jogue um no analisador de relatórios DMARC para confirmar que o servidor aparece como uma fonte alinhada e aprovada.
Pegadinhas comuns
- Cobertura
O Repair só grava DNS que o cPanel controla. Se seus nameservers apontam para um registrador, Cloudflare ou Route 53, o servidor cPanel é não autoritativo — clicar em Install/Repair no máximo grava uma zona local que ninguém consulta, então seu DNS ativo fica inalterado. Isso é esperado: copie o Nome/Valor da tela Manage e adicione os registros no seu provedor de DNS real.
- Cobertura
É o IP do seu servidor, não um include compartilhado. O cPanel monta o SPF a partir do IP de saída da máquina (+ip4:), então o valor é único do seu servidor. Migre de host, mude para um IP dedicado ou deixe o host renumerar você e o ip4: antigo para de corresponder — atualize o registro. Nunca copie o SPF do cPanel de outro site na íntegra.
- Cobertura
IP compartilhado significa reputação compartilhada. Em hospedagem compartilhada, você envia de um IP compartilhado com muitos outros inquilinos; se um vizinho envia spam e o IP entra em uma blacklist, seu e-mail também sofre, mesmo com SPF/DKIM perfeitos. Monitore o IP de envio e considere um IP dedicado para volume real.
- Quebra a autenticação
O +mx +a do cPanel já gastam duas das suas 10 consultas de SPF antes de você adicionar qualquer outra coisa. Empilhe Google Workspace mais um ESP de marketing por cima e você pode atingir o limite de PermError da RFC 7208. Se você não depende de mx/a para envio, reduzir para v=spf1 +ip4:<IP do servidor> ~all recupera as duas consultas.
- Quebra a autenticação
Não acabe com dois registros SPF. Se o cPanel gravou um SPF na zona local mas seu DNS ativo é externo, você pode publicar acidentalmente um segundo TXT de SPF — dois registros SPF é em si um PermError. Mantenha exatamente um e mescle tudo nele.
- Cobertura
PTR / DNS reverso não está no cPanel. O dono do IP (seu host ou data center) controla isso. Um PTR ausente ou genérico que não confirma para frente (forward-confirm) prejudica silenciosamente a entregabilidade no Gmail e no Outlook — solicite um PTR correspondente ao seu host, especialmente em um IP dedicado.
- Configuração de DNS
Chaves DKIM de 2048 bits são divididas entre strings com aspas. A chave padrão atual do cPanel é longa demais para uma única string TXT de 255 caracteres; publique-a exatamente como o painel a divide. Um trecho perdido ou mal-unido é a causa habitual de um DKIM "publicado, mas inválido".
- Cobertura
Alguns hosts roteiam o e-mail por um smarthost/filtro. Marcas Newfold/EIG e hosts que usam um filtro de spam de saída (SpamExperts) enviam por um gateway, então o SPF correto é o include deles (por exemplo, include:websitewelcome.com), não o IP do seu servidor — use o que o Email Deliverability sugerir em vez de presumir +ip4.
Monte seu registro SPF
O cPanel / WHM shared hosting não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do cPanel / WHM shared hosting — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.