SPF, DKIM & DMARC para DreamHost.
A DreamHost é um provedor de hospedagem, então "autenticar seu domínio" aqui significa autenticar as caixas de correio e os e-mails do site que você envia pelos próprios servidores de e-mail da DreamHost — não existe um assistente de ESP à parte. Para qualquer domínio cujo DNS esteja hospedado na DreamHost, o painel faz quase todo o trabalho automaticamente: ele publica um registro SPF que autoriza os IPs de saída da DreamHost e seu relay MailChannels, e gera uma chave DKIM sob o seletor "dreamhost", de modo que toda mensagem enviada pelo SMTP da DreamHost seja assinada como sendo do seu domínio. O único registro que a DreamHost nunca cria é o DMARC — esse você adiciona por conta própria. E a armadilha que pega quase todo mundo: no instante em que você edita o registro SPF à mão, a DreamHost descarta silenciosamente a versão gerenciada, então o seu substituto precisa carregar os dois includes da DreamHost manualmente.
Por que autenticar o DreamHost?
Acertar SPF, DKIM e DMARC na DreamHost decide se o seu e-mail chega à caixa de entrada. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente em massa (grosso modo, 5.000 ou mais mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar a mesma regra ao correio de alto volume enviado ao Outlook/Hotmail em 2025. A DreamHost é incomum entre as páginas de "provedores" porque você envia a partir das suas próprias caixas de correio: o remetente do envelope é o seu domínio, então o SPF alinha, e a DreamHost assina o DKIM como sendo do seu domínio, então o DKIM também alinha — um domínio DreamHost bem configurado passa no DMARC pelos dois mecanismos, a configuração resiliente que sobrevive a encaminhamentos. Mas duas particularidades da DreamHost quebram isso silenciosamente: scripts do site que enviam via mail()/sendmail do PHP em vez de SMTP autenticado não recebem assinatura DKIM, e editar o SPF descarta o registro gerenciado da DreamHost. Feche as duas brechas e a reputação de envio que você constrói passa a acumular a favor do seu próprio domínio em vez de escorrer como e-mail não autenticado.
A realidade do SPF para o DreamHost
A DreamHost é um autêntico provedor de "include", mas o include na verdade são dois includes mais um mx, e juntos eles SÃO todo o seu registro SPF raiz. Para um domínio cujo DNS reside na DreamHost, o painel publica automaticamente v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net -all. netblocks.dreamhost.com contém as próprias faixas de IP de saída da DreamHost; relay.mailchannels.net está ali porque a DreamHost roteia o correio de saída pelo MailChannels (um relay de saída compartilhado) — ambos são obrigatórios, e remover qualquer um faz parte do seu correio falhar de vez no SPF (hard-fail). Como você envia a partir das suas próprias caixas de correio, o remetente do envelope SMTP é um endereço no seu domínio, então o SPF de fato ALINHA ao seu domínio organizacional aqui (ao contrário de um Mailchimp ou SendGrid, que é dono do Return-Path). O comportamento que confunde as pessoas: esse registro só permanece gerenciado enquanto você não o toca. Adicione ou edite um registro SPF TXT personalizado e a DreamHost remove o gerado automaticamente, então o seu substituto DEVE conter tanto include:netblocks.dreamhost.com quanto include:relay.mailchannels.net (além de qualquer include de terceiros que você esteja adicionando), tudo dentro de UM único registro v=spf1. O padrão termina em -all (hard fail), que é rigoroso — todo remetente legítimo precisa estar listado ou é rejeitado de imediato. E nunca publique dois registros SPF TXT no domínio; dois registros SPF já são, por si só, um PermError.
Duas maneiras de configurar
DNS hospedado na DreamHost (automático)
- A DreamHost publica o registro SPF automaticamente (mx + netblocks.dreamhost.com + relay.mailchannels.net, terminando em -all)
- A DreamHost gera automaticamente o registro DKIM dreamhost._domainkey e assina todo o correio SMTP
- Nada para colar em SPF/DKIM — você só adiciona o registro DMARC por conta própria
- Atenção à armadilha: editar o SPF descarta o registro gerenciado, então re-adicione os dois includes à mão
DNS hospedado em outro lugar (Cloudflare, registrador) — manual
- A DreamHost não pode publicar registros em uma zona que não controla, então nada aparece automaticamente
- Adicione v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net -all por conta própria no seu host de DNS
- Copie o valor TXT do DKIM dreamhost._domainkey do painel da DreamHost para o seu host de DNS (DNS-only se estiver na Cloudflare)
- Adicione o registro _dmarc TXT ali também — nenhum destes é criado para você
Passo a passo
- 1
Confirme onde o seu DNS está hospedado
Faça login em panel.dreamhost.com e abra Websites → Manage Websites (em painéis mais antigos: Domains → Manage Domains). Encontre o seu domínio, clique no botão de três pontos vertical e escolha DNS Settings. Se o seu DNS estiver hospedado na DreamHost, o SPF e o DKIM provavelmente já estão publicados; se os seus nameservers apontarem para a Cloudflare ou um registrador, a DreamHost não consegue publicar automaticamente e você vai adicionar todos os registros manualmente nesse host.
- 2
Verifique o registro SPF gerenciado
Em DNS Settings, confirme que o registro SPF TXT diz v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net -all com o Name em branco (a raiz). Se você envia apenas pela DreamHost, deixe exatamente como está — não tente 'dar uma arrumada' nele.
- 3
Adicionando outro remetente? Mescle, nunca duplique
Como editar remove o registro gerenciado da DreamHost, recrie UM único SPF TXT que mantenha os dois includes da DreamHost e acrescente o novo — por exemplo, v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net include:_spf.google.com -all. Nunca adicione um segundo registro SPF (PermError).
- 4
Confirme que o DKIM está ativo
A DreamHost gera automaticamente o registro TXT dreamhost._domainkey e assina todo o correio SMTP autenticado para domínios hospedados. Em DNS Settings, procure um registro TXT cujo Name contenha _domainkey (seletor dreamhost). Se o seu DNS for externo, copie esse valor TXT para o seu host de DNS para que o DKIM resolva.
- 5
Envie o correio do site via SMTP autenticado
Formulários de contato e scripts que usam mail()/sendmail do PHP passam no SPF (eles saem de IPs da DreamHost), mas NÃO recebem assinatura DKIM. Aponte o WordPress e qualquer aplicativo para smtp.dreamhost.com com as credenciais de uma caixa de correio (um plugin de SMTP faz isso) para que o correio seja assinado e alinhe no DMARC.
- 6
Adicione o registro DMARC
A DreamHost não cria o DMARC. Em DNS Settings, clique em Adicionar Registro, defina o Name como _dmarc, o Type como TXT e o Value como v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com, e salve. p=none é apenas monitoramento, então nada é afetado enquanto você confirma o alinhamento.
- 7
Envie um teste e leia os cabeçalhos
Envie um e-mail para você mesmo no Gmail a partir de uma caixa de correio da DreamHost, abra a mensagem e escolha ⋮ → Mostrar original. Confirme SPF: PASS (o seu domínio), DKIM: PASS com d=yourdomain.com e seletor dreamhost, e DMARC: PASS. DKIM faltando quase sempre significa que o correio saiu via mail() do PHP em vez de SMTP.
- 8
Suba o DMARC até a aplicação
Depois de uma ou duas semanas de relatórios rua limpos confirmando que toda origem legítima passa alinhada, endureça a política de p=none para p=quarantine e depois p=reject. Como a DreamHost alinha tanto o SPF quanto o DKIM, você geralmente consegue chegar a p=reject rapidamente.
Registros a adicionar
O DreamHost gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net -allO SPF raiz gerenciado da DreamHost. Deixe o campo Name EM BRANCO para a raiz (não digite @ nem o domínio). Editá-lo remove o registro automático da DreamHost, então qualquer substituto precisa manter os dois includes. |
| TXT | dreamhost._domainkey | v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ…(auto-generated public key)Criado automaticamente pela DreamHost para o e-mail hospedado; o seletor é sempre dreamhost. Ilustrativo — a chave real é gerada por domínio e fica visível nas suas DNS Settings. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEste você adiciona — a DreamHost nunca o cria. Um registro DMARC por domínio; comece em p=none. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do DreamHost consome desse limite.
O DreamHost usa 3 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.
DKIM
O DKIM na DreamHost é automático para domínios que usam e-mail da DreamHost. A DreamHost gera uma chave RSA e publica a metade pública como um registro TXT em dreamhost._domainkey.yourdomain.com — o seletor é sempre "dreamhost", e o valor é v=DKIM1; k=rsa; p=<chave pública>. Toda mensagem que sai pelo servidor de e-mail SMTP autenticado da DreamHost (smtp.dreamhost.com) é assinada com a chave privada correspondente, então o DKIM alinha ao seu domínio e normalmente não há nada para você criar. Duas ressalvas específicas da DreamHost decidem se isso de fato funciona. Primeiro, a assinatura só acontece para o correio enviado pelos servidores SMTP autenticados da DreamHost — o correio do site enviado com a função mail() do PHP ou o binário sendmail local (um formulário de contato no WordPress sem plugin de SMTP, um script de cron, um mailer em PHP) sai do servidor sem assinatura. Essas mensagens ainda passam no SPF porque se originam de IPs da DreamHost dentro de netblocks.dreamhost.com, mas não carregam assinatura DKIM, então configure qualquer aplicativo que envie e-mail para autenticar via smtp.dreamhost.com com as credenciais de uma caixa de correio real. Segundo, o DKIM só é publicado automaticamente quando o seu DNS está hospedado na DreamHost. Se os seus nameservers apontarem para a Cloudflare ou para um registrador, a DreamHost não publica nada — copie o valor TXT de dreamhost._domainkey do painel de DNS da DreamHost e adicione-o no seu host de DNS real (grey-cloud / DNS-only na Cloudflare) ou o DKIM nunca vai resolver.
DMARC
O DMARC é o único registro que a DreamHost não cria para você — você o adiciona como um registro DNS personalizado. No painel da DreamHost, abra as Configurações de DNS do seu domínio, clique em Adicionar Registro, defina o Name como _dmarc, o Type como TXT e o Value como v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com, e salve. p=none é apenas monitoramento: não muda nada na entrega enquanto os receptores lhe enviam relatórios agregados (rua) para que você possa confirmar que o seu correio DreamHost está passando no SPF e no DKIM alinhados ao seu domínio. A DreamHost está bem-posicionada aqui porque alinha OS DOIS mecanismos — SPF via o seu domínio como remetente do envelope e DKIM via o seletor dreamhost no seu domínio — então um domínio DreamHost corretamente configurado passa no DMARC de duas formas. Acompanhe os relatórios por uma ou duas semanas (eles começam a chegar dentro de 24–72 horas), certifique-se de que toda origem legítima está autenticando e então endureça a política para p=quarantine e, por fim, p=reject. Mantenha exatamente um registro _dmarc para todo o domínio, não importa quantos remetentes você use.
Confirme que funcionou de verdade
Não confie só no painel — confirme em uma mensagem real. Envie um teste de uma caixa de correio da DreamHost para um endereço do Gmail, abra-o e escolha ⋮ → Mostrar original: você quer ver SPF: PASS exibindo o seu domínio, DKIM: PASS com d=yourdomain.com e o seletor dreamhost, e DMARC: PASS. Se o DKIM estiver faltando, a mensagem quase certamente saiu via mail()/sendmail do PHP em vez de SMTP autenticado. Você pode conferir os registros brutos com dig TXT dreamhost._domainkey.yourdomain.com e dig TXT _dmarc.yourdomain.com, e confirmar que o registro SPF ainda contém os dois includes com dig TXT yourdomain.com. Depois, passe o domínio pela verificação de integridade de domínio da Qualisend para confirmar que todos os registros resolvem e que o SPF permanece dentro do limite de 10 consultas, e assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — a DreamHost (e seu relay MailChannels) deve aparecer como uma origem alinhada e aprovada.
Pegadinhas comuns
- Configuração de DNS
Editar o SPF remove o registro gerenciado da DreamHost — a armadilha nº 1 da DreamHost. No instante em que você salva um SPF TXT personalizado, a DreamHost descarta o gerado automaticamente, então o seu substituto DEVE conter tanto include:netblocks.dreamhost.com QUANTO include:relay.mailchannels.net ou parte do seu correio silenciosamente começa a falhar no SPF.
- Cobertura
relay.mailchannels.net não é opcional. A DreamHost envia o correio de saída pelo MailChannels, então o correio roteado pelo relay dá hard-fail no SPF se você deixar esse include de fora (o registro termina em -all).
- Cobertura
O correio do site via mail()/sendmail do PHP não recebe assinatura DKIM. Só o correio enviado por SMTP autenticado (smtp.dreamhost.com) é assinado; um formulário do WordPress ou mailer em PHP sem plugin de SMTP passa no SPF, mas não no DKIM, então não vai alinhar no DKIM.
- Cobertura
O -all padrão é um hard fail, não um soft. O registro da DreamHost rejeita qualquer remetente que você esqueça de incluir, então adicione todo serviço legítimo antes de depender dele — ou afrouxe para ~all enquanto testa.
- Configuração de DNS
Os registros automáticos só existem quando o seu DNS está hospedado na DreamHost. Se os seus nameservers apontarem para a Cloudflare ou um registrador, a DreamHost não publica nada — você mesmo precisa adicionar o registro SPF, copiar o TXT do DKIM dreamhost._domainkey e adicionar o DMARC no seu host de DNS real.
- Quebra a autenticação
Nunca publique dois registros SPF. Se você adicionar outro serviço de e-mail, mescle o mecanismo dele na única linha v=spf1 — dois registros SPF TXT separados são um PermError que quebra o SPF por completo.
- Cobertura
Deixe o campo Name em branco para o SPF raiz. A DreamHost representa a raiz do domínio com um campo Name vazio; inserir @ ou o nome do seu domínio o duplica em um host inválido.
- Cobertura
O DMARC é responsabilidade sua. A DreamHost cuida automaticamente do SPF e do DKIM, mas nunca cria o DMARC — sem um registro _dmarc você reprova nos requisitos de remetente em massa do Gmail/Yahoo mesmo que o SPF e o DKIM passem.
Monte seu registro SPF
O DreamHost já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do DreamHost — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.