Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Fastmail.

O Fastmail autentica seu domínio personalizado com registros DNS comuns em vez de um assistente de um clique: um único include SPF compartilhado, três CNAMEs DKIM que o Fastmail rotaciona para você, registros MX para recebimento e uma política DMARC que você mesmo adiciona. Há duas maneiras de publicá-los — deixar o Fastmail hospedar o DNS do seu domínio, e então ele configura tudo automaticamente, ou manter o DNS no seu registrador e adicionar os registros manualmente, depois clicar em "Recheck DNS" para que o Fastmail os verifique e comece a assinar seus e-mails. De qualquer forma, o objetivo é o mesmo: os e-mails que você envia pelo Fastmail são autenticados como seu próprio domínio, com SPF e DKIM ambos alinhados, para que passem pelos requisitos modernos de caixa de entrada em vez de serem filtrados.

SPF include
Your DNSAdd the CNAME / TXT records
FastmailSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Fastmail?

Autenticar um domínio personalizado no Fastmail não é uma tarefa opcional de manutenção — é o que decide se seus e-mails chegam à caixa de entrada. Desde fevereiro de 2024, Gmail e Yahoo exigem que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar a mesma regra para e-mails de alto volume ao Outlook.com/Hotmail em 2025. Mesmo abaixo desses limites, um domínio não autenticado é o caminho mais rápido para a pasta de spam. O Fastmail tem uma peculiaridade específica que torna a configuração do DKIM importante: ele assina seus e-mails de saída com duas assinaturas — uma para o domínio no seu cabeçalho From e outra para o seu próprio domínio messagingengine.com — mas só assina com o seu domínio depois de verificar seus três CNAMEs DKIM. Até lá, seus e-mails carregam apenas a assinatura d=messagingengine.com, que não se alinha ao seu endereço From e não consegue sustentar o DMARC sozinha. Publicar SPF, os CNAMEs DKIM e o DMARC fecha essa lacuna: o SPF se alinha via seu próprio domínio de envelope, o DKIM se alinha via os seletores fm no seu domínio, o DMARC passa, e a reputação de envio que você constrói é creditada ao seu domínio em vez da infraestrutura compartilhada do Fastmail.

A realidade do SPF para o Fastmail

O Fastmail é um provedor de "include" genuíno: você adiciona um mecanismo compartilhado, include:spf.messagingengine.com, ao único registro SPF TXT do seu domínio — o registro completo é v=spf1 include:spf.messagingengine.com ~all. Este é um include compartilhado real (todos os domínios Fastmail usam o mesmo), não uma delegação por CNAME. Ele resolve para um registro plano — atualmente v=spf1 ip4:103.168.172.128/27 ip4:202.12.124.128/27 -all — sem includes aninhados, então custa exatamente UMA das suas 10 consultas DNS SPF permitidas (RFC 7208), não as duas ou três que alguns guias mais antigos sugerem. Como o Fastmail usa seu próprio domínio como envelope/Return-Path quando você envia, o SPF de fato ALINHA ao seu domínio organizacional e contribui para uma aprovação de DMARC por conta própria — algo que os ESPs de envio em massa donos do Return-Path não conseguem fazer. Uma peculiaridade específica do Fastmail: as próprias instruções de configuração do Fastmail publicam o registro terminando em ?all (neutro), não ~all (softfail). O qualificador all só afeta as fontes que NÃO são o Fastmail — e-mails vindos dos IPs do Fastmail passam no SPF de qualquer jeito — mas ?all diz aos destinatários para tratar fontes não listadas/falsificadas como nem aprovação nem falha, o que é uma proteção antifalsificação mais fraca do que ~all. O Fastmail historicamente escolheu o neutro para não ser responsabilizado por e-mails dos seus outros remetentes; se o Fastmail é o seu único remetente (ou você listou todos eles), ~all é a escolha mais amigável ao DMARC. Mantenha exatamente um registro SPF no domínio: se você também envia pelo Google Workspace, SendGrid, Mailchimp, etc., combine todos os mecanismos em uma única linha v=spf1 em vez de publicar um segundo SPF TXT (dois registros SPF são um PermError).

Duas maneiras de configurar

Recomendado

Deixe o Fastmail hospedar seu DNS (automático)

  • Aponte os nameservers do seu domínio para o Fastmail e ele publica MX, SPF, os três CNAMEs DKIM e um DMARC inicial para você
  • As chaves DKIM rotacionam automaticamente e permanecem verificadas — nada para reeditar
  • Melhor quando o Fastmail é seu principal host de e-mail e você não mantém outros registros DNS (site, outras ferramentas) que preferiria deixar no seu registrador
  • Menos chances de digitar um registro errado ou provocar a duplicação do campo de host
Legado

Manter o DNS externo (adicionar registros manualmente)

  • Deixe o DNS no seu registrador/Cloudflare e adicione os MX, SPF, CNAMEs DKIM e DMARC você mesmo
  • Necessário se seu site, outros subdomínios ou outros remetentes já estiverem nesse host de DNS
  • Depois de publicar, vá em Settings → Domains e clique em Recheck DNS para que o Fastmail verifique e comece a assinar via DKIM com seu domínio
  • Você é o dono da linha SPF, então combina o include do Fastmail com quaisquer outros remetentes e gerencia o orçamento de 10 consultas

Passo a passo

No Fastmail
  1. 1

    Adicione seu domínio

    Faça login e vá em Settings → Domains, depois adicione seu domínio (você também terá feito isso durante o cadastro, se começou com um domínio personalizado). O Fastmail mostra exatamente os registros que seu domínio precisa e se cada um está sendo detectado no momento.

  2. 2

    Escolha quem hospeda seu DNS

    Decida entre deixar o Fastmail hospedar seu DNS (reaponte os nameservers do seu registrador para o Fastmail e ele configura automaticamente MX, SPF, DKIM e um DMARC inicial) ou manter o DNS onde está e adicionar os registros manualmente. Para a maioria das pessoas com um site existente ou outros registros DNS, mantenha o DNS externo e siga as etapas manuais abaixo.

No seu DNS
  1. 3

    Adicione os registros MX (recebimento)

    Para que o Fastmail possa receber e-mails do seu domínio, adicione dois registros MX na raiz: host @ (ou em branco) → in1-smtp.messagingengine.com com prioridade 10, e um segundo → in2-smtp.messagingengine.com com prioridade 20. Remova quaisquer registros MX antigos apontando para um host de e-mail anterior.

  2. 4

    Publique o registro SPF

    Adicione um registro TXT no domínio raiz (host @ ou em branco) com v=spf1 include:spf.messagingengine.com ~all. Se já existir um registro SPF, não crie um segundo — combine include:spf.messagingengine.com na linha v=spf1 existente. (As próprias instruções do Fastmail mostram ?all; ~all é o qualificador mais forte e mais amigável ao DMARC depois que todos os seus remetentes estão listados.)

  3. 5

    Adicione os três registros CNAME DKIM

    Crie três registros CNAME: host fm1._domainkey → fm1.yourdomain.com.dkim.fmhosted.com, host fm2._domainkey → fm2.yourdomain.com.dkim.fmhosted.com, host fm3._domainkey → fm3.yourdomain.com.dkim.fmhosted.com. Estes devem ser CNAME (não TXT ou A) — não há chave para colar. Se seu painel estiver atrás do Cloudflare, defina-os como DNS-only (nuvem cinza).

  4. 6

    Publique o registro DMARC

    Adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas de monitoramento — não muda nada na entrega enquanto você confirma que os e-mails do Fastmail passam em SPF e DKIM alinhados. Em DNS externo, o Fastmail não cria esse registro para você (o DNS hospedado pelo Fastmail adiciona um p=none inicial automaticamente).

No Fastmail
  1. 7

    Clique em Recheck DNS

    De volta em Settings → Domains, abra seu domínio e clique em Recheck DNS. O Fastmail reescaneia e, assim que vê os três CNAMEs DKIM resolverem, ativa a assinatura DKIM para o seu domínio. Até que isso seja verificado, o Fastmail assina seus e-mails apenas com d=messagingengine.com (que não se alinha ao seu endereço From).

Verificação
  1. 8

    Envie um teste e leia os cabeçalhos

    Envie uma mensagem do seu endereço Fastmail para uma conta Gmail, abra-a e escolha ⋮ → Show original. Confirme SPF: PASS, DKIM: PASS com signed-by: yourdomain.com (seletor fm1, fm2 ou fm3 — não messagingengine.com) e DMARC: PASS, todos alinhados ao seu domínio.

  2. 9

    Repita para subdomínios e domínios adicionais

    Os registros da raiz não cobrem subdomínios. Se você envia de um endereço em um subdomínio (por exemplo, news@mail.yourdomain.com) ou de um segundo domínio, adicione MX, SPF e seus próprios três CNAMEs DKIM nesse nome também, depois faça Recheck DNS novamente.

Registros a adicionar

O Fastmail gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
MX@10 in1-smtp.messagingengine.comMX primário (recebimento). Prioridade 10.
MX@20 in2-smtp.messagingengine.comMX secundário (recebimento). Prioridade 20.
TXT@v=spf1 include:spf.messagingengine.com ~allSPF raiz — mantenha apenas um registro SPF; combine outros remetentes nesta linha. O assistente do Fastmail usa ?all; ~all é mais forte. Custa 1 consulta DNS.
CNAMEfm1._domainkeyfm1.yourdomain.com.dkim.fmhosted.comSeletor DKIM 1 (rotacionado automaticamente pelo Fastmail). CNAME, não TXT — substitua yourdomain.com pelo seu domínio real.
CNAMEfm2._domainkeyfm2.yourdomain.com.dkim.fmhosted.comSeletor DKIM 2 (rotacionado automaticamente).
CNAMEfm3._domainkeyfm3.yourdomain.com.dkim.fmhosted.comSeletor DKIM 3 (rotacionado automaticamente).
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comSua política DMARC — uma por domínio. Comece em p=none, depois aperte para quarantine/reject.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Fastmail consome desse limite.

SPF 10-lookup budget1 used · 9 free

O Fastmail usa 1 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.

DKIM

O DKIM do Fastmail é delegado por meio de três registros CNAME, não uma chave TXT que você copia. Você adiciona fm1._domainkey, fm2._domainkey e fm3._domainkey no seu domínio, cada um apontando para fmN.yourdomain.com.dkim.fmhosted.com. O Fastmail mantém as chaves privadas por trás desses três seletores e rotaciona as chaves publicadas por conta própria para acompanhar as boas práticas — essa é toda a razão de existirem três CNAMEs em vez de um único registro TXT estático, e significa que você nunca mais precisará mexer no DKIM no DNS. Fundamentalmente, o Fastmail não começa a assinar seus e-mails de saída com o seu domínio até verificar que os três CNAMEs resolvem. Antes disso, ele assina apenas com d=messagingengine.com, uma assinatura que não se alinha ao seu domínio From e, portanto, não consegue sustentar o DMARC. Depois de publicar os CNAMEs, vá em Settings → Domains, abra seu domínio e clique em Recheck DNS para forçar a verificação; assim que mostrar o domínio como configurado, os e-mails são assinados com d=yourdomain.com usando o seletor fm1 (alternando entre fm2/fm3 conforme as chaves são rotacionadas). Adicione cada registro como CNAME (não TXT ou A) — muitos painéis DNS assumem por padrão A ou TXT para um novo registro, o que quebra silenciosamente o DKIM. Se você deixar o Fastmail hospedar seu DNS, esses três registros são criados e mantidos automaticamente para você.

DMARC

O DMARC é um registro de política separado que você mesmo publica — em DNS externo, o Fastmail não o cria para você (se você deixar o Fastmail hospedar seu DNS, ele adiciona um registro inicial p=none automaticamente). Adicione um registro TXT em _dmarc.yourdomain.com com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas de monitoramento: não muda nada na entrega, mas diz aos destinatários para lhe enviarem relatórios agregados por e-mail, para que você possa confirmar que os e-mails do Fastmail estão passando em SPF e DKIM alinhados ao seu domínio. Como o Fastmail alinha ambos os mecanismos — SPF via seu próprio domínio de envelope e DKIM via o seletor fm no seu domínio — você deve ver aprovações limpas e alinhadas assim que os três CNAMEs DKIM forem verificados. Acompanhe os relatórios rua por uma ou duas semanas, certifique-se de que todo remetente legítimo (Fastmail mais qualquer outra ferramenta que você use) esteja autenticando, e então aperte a política para p=quarantine e, por fim, p=reject. Mantenha exatamente um registro _dmarc para o domínio inteiro, não importa quantos remetentes você use — nunca adicione um segundo registro DMARC especificamente para o Fastmail. Observe que, se o Fastmail hospeda seu DNS, avançar além de p=none significa desativar o registro gerado automaticamente por ele e publicar o seu próprio com a política mais forte. O DMARC em modo de aplicação também é o que torna a questão ?all-versus-~all do SPF irrelevante para falsificadores: mesmo um resultado SPF neutro em uma fonte não autorizada é barrado por uma política p=reject.

Confirme que funcionou de verdade

Não confie apenas no status em Settings → Domains — confirme em uma mensagem real. Envie a si mesmo um teste do seu endereço Fastmail para outra caixa de entrada (Gmail é o mais fácil), abra-o e escolha ⋮ → Show original. Você quer SPF: PASS (com o domínio de envelope/mailed-by mostrando yourdomain.com), DKIM: PASS com signed-by: yourdomain.com e seletor fm1/fm2/fm3 — não messagingengine.com — e DMARC: PASS. Se o DKIM mostrar apenas messagingengine.com, seus CNAMEs ainda não foram verificados: verifique novamente se dig CNAME fm1._domainkey.yourdomain.com resolve para fm1.yourdomain.com.dkim.fmhosted.com e então clique em Recheck DNS no Fastmail. Você também pode conferir pontualmente os registros brutos com dig TXT yourdomain.com (SPF), dig CNAME fm1._domainkey.yourdomain.com (DKIM) e dig TXT _dmarc.yourdomain.com (DMARC). Por fim, passe o domínio pela verificação de saúde de domínio da Qualisend para confirmar que todos os registros resolvem e que seu SPF permanece abaixo do limite de 10 consultas e, assim que os relatórios agregados DMARC começarem a chegar, coloque um deles no analisador de relatórios DMARC — o Fastmail deve aparecer como uma fonte alinhada e totalmente aprovada.

Pegadinhas comuns

  • Configuração de DNS

    DKIM é CNAME, não TXT — não há chave para colar. Muitos painéis DNS assumem por padrão A ou TXT para um novo registro, o que quebra silenciosamente o DKIM. Cada fmN._domainkey deve ser um CNAME apontando para fmN.yourdomain.com.dkim.fmhosted.com.

  • Configuração de DNS

    O Fastmail não assina via DKIM com seu domínio até verificar todos os três CNAMEs. Até lá, ele assina apenas com d=messagingengine.com, que não se alinha ao seu endereço From e não consegue sustentar o DMARC. Publique os CNAMEs e então clique em Recheck DNS em Settings → Domains.

  • Cobertura

    A configuração do Fastmail mostra o registro SPF terminando em ?all (neutro). Os e-mails do Fastmail ainda recebem aprovação de SPF de qualquer forma, mas ?all trata fontes falsificadas/não listadas como nem aprovação nem falha — mude para ~all depois que todos os seus remetentes estiverem listados, para uma proteção antifalsificação mais forte.

  • Configuração de DNS

    Duplicação do campo de host: registradores frequentemente acrescentam seu domínio automaticamente, transformando fm1._domainkey em fm1._domainkey.yourdomain.com.yourdomain.com. Digite apenas o rótulo (fm1._domainkey) se o painel adicionar o domínio para você.

  • Quebra a autenticação

    Mantenha exatamente um registro SPF TXT na raiz. Se um registro já existir, combine include:spf.messagingengine.com nele — publicar um segundo registro v=spf1 é, por si só, um PermError.

  • Configuração de DNS

    Subdomínios não são cobertos pelos registros da raiz. Para enviar de um endereço como news@mail.yourdomain.com você precisa de MX mais seu próprio SPF e três CNAMEs DKIM em mail.yourdomain.com, depois de outro Recheck DNS.

  • Cobertura

    Escolha um único dono do DNS. Se você reaponta seus nameservers para o Fastmail, ele gerencia MX/SPF/DKIM automaticamente — não adicione manualmente também registros conflitantes no seu registrador antigo, ou os dois vão brigar.

  • Cobertura

    Não fixe os IPs de envio do Fastmail no seu SPF. Use include:spf.messagingengine.com para que o Fastmail possa alterar suas faixas de IP sem quebrar sua autenticação; uma lista ip4: achatada fica desatualizada e começa a falhar no SPF.

Monte seu registro SPF

O Fastmail já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:spf.messagingengine.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Fastmail — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar