Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Freshdesk.

O Freshdesk permite que você responda aos clientes a partir do seu próprio endereço (support@yourdomain.com) em vez da caixa postal padrão yourcompany.freshdesk.com — mas, no momento em que você faz isso, o Freshdesk passa a enviar e-mails como se fosse o seu domínio, e você precisa provar que ele está autorizado. A autenticação envolve dois movimentos: uma etapa de DKIM dentro do Freshdesk (Admin → Channels → Email → Advanced Settings → Configure DKIM) que gera registros CNAME assinados como o seu domínio, e um include SPF que você pode mesclar ao seu registro raiz no seu provedor de DNS. O Freshdesk não publica nenhum valor de DMARC, então você adiciona esse registro de política por conta própria. Deixe o DKIM verificado (com o DMARC ao lado) e as respostas dos seus tickets chegam à caixa de entrada sem nenhuma marca "via freshdesk.com"; pule essa etapa e o Gmail, o Yahoo e a Microsoft cada vez mais as encaminham para o spam.

SPF include
Your DNSAdd the CNAME / TXT records
FreshdeskSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Freshdesk?

E-mail de helpdesk é o pior tipo de mensagem para cair no spam: confirmações de redefinição de senha, respostas de tickets, notificações de SLA — justamente as mensagens que os clientes estão aguardando ativamente. E, no entanto, um e-mail de suporte do Freshdesk no seu domínio é exatamente o tipo de "terceiro enviando como se fosse você" que as regras de remetente do Gmail e do Yahoo de fevereiro de 2024 (e a aplicação pela Microsoft em 2025) foram feitas para filtrar. Até você autenticar, o Freshdesk envia suas respostas pela infraestrutura compartilhada dele, sem nenhum vínculo criptográfico com o seu domínio: os destinatários podem ver uma nota "via", o DMARC não consegue passar e o e-mail dos seus tickets herda a reputação de todos os outros tenants não autenticados do Freshdesk. O próprio Freshdesk agora torna a verificação de domínio por DKIM uma checagem obrigatória para e-mails de suporte baseados em domínio precisamente por causa dessas regras — a documentação dele observa que verificar o DKIM também cobre a checagem de SPF da qual o DMARC depende. Configurar o DKIM (mais SPF e DMARC) vincula o e-mail ao seu domínio organizacional, remove a marca "via", permite que o DMARC passe nas respostas dos tickets e constrói reputação de envio sob o seu próprio nome — e não sob o pool compartilhado.

A realidade do SPF para o Freshdesk

O Freshdesk é um provedor de "include" genuíno — diferente dos ESPs que só usam CNAME, ele documenta um mecanismo compartilhado real, include:email.freshdesk.com, que você pode adicionar ao único registro TXT de SPF no seu domínio de envio. Mas essa não é a etapa principal de configuração do Freshdesk, e o include é excepcionalmente pesado. Verificado no DNS ao vivo, email.freshdesk.com publica v=spf1 include:sendgrid.net include:fdspfus.freshemail.io include:fdspfeuc.freshemail.io include:fdspfind.freshemail.io include:fdspfaus.freshemail.io ~all — o Freshdesk roteia parte do e-mail pelo SendGrid e mantém quatro pools regionais de IP (EUA, UE, Índia, Austrália). Contando esses includes mais o include:ab.sendgrid.net aninhado dentro do sendgrid.net, um único include:email.freshdesk.com consome 7 das suas 10 consultas de DNS permitidas para SPF (RFC 7208). Isso se torna um problema real no dia em que você também empilhar o Google Workspace ou o Microsoft 365 no mesmo domínio — você atinge o PermError e o SPF para de ser avaliado para todos. A própria solução do Freshdesk: ele publica includes por data center — fdspfus.freshemail.io, fdspfeuc.freshemail.io, fdspfind.freshemail.io, fdspfaus.freshemail.io — cada um um registro plano só de ip4 que custa uma única consulta. Usar apenas o include regional da sua conta reduz o custo de 7 consultas para 1. O ponto de honestidade: se o SPF de fato alinha para o DMARC depende do envelope sender que o Freshdesk carimba, então trate o DKIM — que assina com d=yourdomain.com — como o mecanismo que carrega o seu pass de DMARC. O próprio Freshdesk torna o DKIM a etapa obrigatória de verificação de domínio e observa que configurar o DKIM também cuida da checagem de SPF, por isso ele nunca pede que você adicione o include SPF dele separadamente. Adicione o include (regional se você estiver perto do limite) para uma autorização com cinto e suspensório, mas deixe o DKIM fazer o trabalho de alinhamento e sempre mantenha exatamente um registro v=spf1 no domínio, mesclando, nunca publicando um segundo.

Passo a passo

No Freshdesk
  1. 1

    Adicione um e-mail de suporte no seu próprio domínio

    Entre como admin e vá em Admin (ícone de engrenagem) → Channels → Email. Clique em New support email e defina o endereço de resposta como algo no seu domínio, por exemplo support@yourdomain.com. Apenas e-mails de suporte baseados em domínio precisam de autenticação — o endereço embutido yourcompany.freshdesk.com já é autenticado pelo Freshdesk e não precisa de nada.

  2. 2

    Abra a configuração de DKIM

    Ainda em Admin → Channels → Email, abra Advanced settings e clique em Configure DKIM. O Freshdesk gera um conjunto de registros CNAME (normalmente 4) exclusivos do seu domínio, cada um apontando para *.domainkey.freshemail.io. Deixe esta tela aberta — você vai copiar o host e o valor exatos para o DNS.

No seu DNS
  1. 3

    Publique os CNAMEs de DKIM

    No seu provedor de DNS, adicione cada registro que o Freshdesk mostra como um CNAME (não TXT). Copie o Host e o Value literalmente, caractere por caractere. Insira apenas o rótulo do subdomínio no campo de host (por exemplo, fwdkim1) — não o fwdkim1.yourdomain.com completo — para que o seu registrador não anexe o seu domínio duas vezes. Certifique-se de que não há espaços no início ou no fim.

  2. 4

    Adicione ou mescle o include SPF (opcional)

    O DKIM sozinho verifica o seu domínio, mas você pode adicionar include:email.freshdesk.com ao seu registro TXT de SPF para uma autorização extra — por exemplo, v=spf1 include:email.freshdesk.com ~all. Se você já envia pelo Google, pelo Microsoft 365 ou por outro provedor, mescle esse mecanismo naquela única linha em vez de publicar um segundo registro SPF. Perto do limite de 10 consultas? Use o include específico do seu data center (por exemplo, include:fdspfeuc.freshemail.io) para gastar 1 consulta em vez de 7.

  3. 5

    Desligue o proxy do Cloudflare nos CNAMEs

    Se o seu DNS está atrás do Cloudflare, defina cada CNAME de DKIM do Freshdesk como "DNS only" (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolve até o freshemail.io e a verificação de DKIM vai falhar.

No Freshdesk
  1. 6

    Verifique o DKIM

    Volte à tela Configure DKIM no Freshdesk e clique em Verify. O Freshdesk checa se todos os CNAMEs resolvem e marca o domínio como verificado. A propagação do DNS costuma levar minutos, mas pode chegar a 24–48 horas; verifique de novo se não passar imediatamente.

No seu DNS
  1. 7

    Publique um registro de política DMARC

    O Freshdesk não fornece nenhum valor de DMARC, então crie um você mesmo. Adicione um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento — não afeta a entrega enquanto você confirma que o e-mail do Freshdesk passa no DKIM alinhado ao seu domínio. Mantenha apenas um registro _dmarc para todo o domínio.

Verificar
  1. 8

    Envie uma resposta de ticket real e cheque os cabeçalhos

    Pelo Freshdesk, responda a um ticket de teste endereçado a uma conta do Gmail que você controle. Abra a mensagem, escolha ⋮ → Show original e confirme DKIM: PASS com d=yourdomain.com e DMARC: PASS. O SPF vai mostrar os IPs de envio do Freshdesk (ou do SendGrid). Não confie apenas no selo "Verified" do Freshdesk — confirme em uma mensagem de verdade.

Registros a adicionar

O Freshdesk gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
CNAMEfwdkim1spfmx1.domainkey.freshemail.ioRegistro de assinatura DKIM — ILUSTRATIVO e a etapa principal de configuração. O Freshdesk gera o host e o destino exatos (normalmente 4 CNAMEs) por domínio na tela Configure DKIM; copie-os literalmente. Adicione como CNAME, não TXT.
CNAMEfwdkim2spfmx2.domainkey.freshemail.ioSegundo CNAME de DKIM ilustrativo. Adicione todos os registros que o Freshdesk listar (normalmente 4) — todos apontam para *.domainkey.freshemail.io e assinam como o seu domínio. Alguns dos 4 hosts incluem um rótulo _domainkey; use o que o Freshdesk mostrar.
TXT@v=spf1 include:email.freshdesk.com ~allSPF raiz opcional — autoriza os IPs de envio do Freshdesk. Mescle na sua ÚNICA linha SPF existente; nunca publique um segundo registro SPF. Esse include compartilhado custa 7 consultas de DNS (veja a alternativa regional abaixo). O DKIM, e não esse include, é o que alinha para o DMARC.
TXT@v=spf1 include:fdspfeuc.freshemail.io ~allAlternativa específica por região (UE mostrada) — um registro plano só de ip4 que custa apenas 1 consulta em vez de 7. Escolha fdspfus / fdspfeuc / fdspfind / fdspfaus para corresponder ao data center da sua conta. Use ESTE OU a linha acima, não os dois.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comSua política DMARC — o Freshdesk não fornece valor, então você a cria. Um por domínio; comece em p=none e aperte depois.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Freshdesk consome desse limite.

SPF 10-lookup budget7 used · 3 free

O Freshdesk usa 7 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.

DKIM

O DKIM é a etapa obrigatória de verificação de domínio do Freshdesk e o mecanismo que de fato carrega o seu pass de DMARC — e ele é delegado por CNAME. Na tela Configure DKIM (Admin → Channels → Email → Advanced Settings → Configure DKIM), o Freshdesk gera um conjunto de registros CNAME — normalmente quatro — exclusivos do seu domínio, cada um apontando para *.domainkey.freshemail.io (um par ilustrativo se parece com fwdkim1 → spfmx1.domainkey.freshemail.io e fwdkim2 → spfmx2.domainkey.freshemail.io, mas os seus hosts e destinos exatos são específicos da conta — copie-os literalmente). Como esses são CNAMEs delegados ao Freshdesk, e não chaves TXT que você cola, o Freshdesk detém as chaves privadas e pode rotacioná-las sem que você precise voltar a editar o DNS. Fundamentalmente, esse DKIM assina o e-mail de ticket que você envia com d=yourdomain.com, então ele alinha com o seu endereço From e satisfaz o DMARC por conta própria — que é por isso que o Freshdesk trata o DKIM como a etapa de verificação obrigatória e a documentação dele observa que configurar o DKIM também cobre a checagem de SPF, sem pedir que você adicione o include SPF dele separadamente. Adicione todos os CNAMEs exatamente como mostrados (como CNAME, não TXT), sem espaços no início ou no fim, com nuvem cinza/apenas DNS se você estiver no Cloudflare, e insira apenas o rótulo do subdomínio para que o seu registrador não duplique o domínio. Depois clique em Verify no Freshdesk.

DMARC

O DMARC é um registro de política separado no seu domínio, e o Freshdesk deliberadamente não fornece nenhum valor para ele — você o cria por conta própria. Publique um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento, então não afeta a entrega enquanto você confirma que o e-mail de ticket do Freshdesk está passando no DKIM alinhado ao seu domínio. Acompanhe os relatórios agregados (rua) por uma ou duas semanas — o Freshdesk deve aparecer como uma fonte com DKIM alinhado e passando — e então aperte a política para p=quarantine e, por fim, p=reject. Mantenha exatamente um registro _dmarc para todo o domínio organizacional, não importa quantos remetentes você use (Freshdesk, Google Workspace, Microsoft 365, etc.); não adicione um registro DMARC separado para o Freshdesk. Se o seu e-mail de suporte estiver em um subdomínio como support@help.yourdomain.com, o DMARC no domínio organizacional ainda o cobre, mas os registros SPF e DKIM precisam ficar nesse subdomínio.

Confirme que funcionou de verdade

Não confie apenas no selo "Verified" do Freshdesk — confirme em uma mensagem real. Pelo Freshdesk, responda a um ticket de teste enviado para um endereço do Gmail que você controle, abra a resposta e escolha ⋮ → Show original: você quer ver DKIM: PASS com d=yourdomain.com e DMARC: PASS. O SPF vai listar os IPs de envio do Freshdesk ou do SendGrid (ele autoriza, mas pode não alinhar — o DKIM é o que carrega o alinhamento). Quer um relatório completo? Envie um teste do Freshdesk para check-auth@verifier.port25.com para receber um detalhamento por e-mail. Você também pode passar o seu domínio pelo {healthCheck} da Qualisend para confirmar que todos os CNAME e os registros SPF/DMARC resolvem — e fique de olho na contagem de consultas de SPF, já que só o include:email.freshdesk.com gasta 7 das suas 10. Assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no {dmarcAnalyzer} para confirmar que o Freshdesk aparece como uma fonte alinhada e passando.

Pegadinhas comuns

  • Cobertura

    O DKIM é a etapa de verdade, não o SPF: o Freshdesk torna a verificação de domínio por DKIM a checagem obrigatória para e-mails de suporte baseados em domínio, e o DKIM (d=yourdomain.com) é o que alinha para o DMARC. O include SPF é um cinto e suspensório opcional — não pule o DKIM achando que uma linha SPF cobre você.

  • Quebra a autenticação

    O include é um devorador de consultas: include:email.freshdesk.com aninha o SendGrid (mais o seu próprio ab.sendgrid.net) e todos os quatro pools regionais — 7 das suas 10 consultas de DNS para SPF em uma linha. Empilhe-o com o Google Workspace ou o Microsoft 365 e você pode disparar o PermError, que faz o SPF parar de ser avaliado para todo o domínio. Se for adicioná-lo, use o include do seu data center (fdspfus / fdspfeuc / fdspfind / fdspfaus.freshemail.io) — cada um é 1 consulta.

  • Configuração de DNS

    Uma caixa postal customizada muda tudo: se você configurar uma caixa postal customizada / o seu próprio SMTP de saída (ou um "send-as" do Google/Microsoft), o Freshdesk repassa pelo SEU servidor, não pelo dele. Nesse caso, o include SPF e os CNAMEs de DKIM do Freshdesk não se aplicam — você autentica naquele provedor de saída (por exemplo, include:_spf.google.com e o DKIM do Google).

  • Configuração de DNS

    Duplicação do campo de host: muitos registradores (a GoDaddy especialmente) anexam automaticamente o seu domínio, então digitar fwdkim1.yourdomain.com vira fwdkim1.yourdomain.com.yourdomain.com e a verificação falha. Insira apenas o rótulo (fwdkim1) se o painel adiciona o domínio para você.

  • Configuração de DNS

    São CNAMEs, não TXT: os registros de DKIM do Freshdesk precisam ser criados como registros CNAME apontando para o freshemail.io. Colá-los como TXT é uma causa comum de "DKIM not verified". Além disso, remova qualquer espaço no início ou no fim — o Freshdesk avisa explicitamente que um espaço perdido quebra a validação.

  • Configuração de DNS

    O proxy do Cloudflare quebra a resolução: defina cada CNAME de DKIM do Freshdesk como "DNS only" (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolve até o freshemail.io e o Verify falha.

  • Quebra a autenticação

    Apenas um registro SPF: se você adicionar o include e já tiver uma linha v=spf1, mescle o include:email.freshdesk.com nela. Dois registros TXT de SPF separados já são um PermError, e o e-mail do Freshdesk costuma ser adicionado ao lado de um provedor de caixa postal existente.

  • Configuração de DNS

    Nenhum valor de DMARC do Freshdesk: ele nunca aparece na tela de DKIM. Você precisa publicar o _dmarc por conta própria — pular isso significa que o DKIM/SPF passam, mas você não recebe nenhum relatório e, sob as regras do Gmail/Yahoo, nenhuma política.

  • Configuração de DNS

    A caixa postal padrão freshdesk.com não precisa de nada: apenas e-mails de suporte baseados em domínio exigem esses registros. E um e-mail de suporte em um subdomínio precisa que o seu SPF e o seu DKIM sejam publicados nesse subdomínio, não na raiz.

Monte seu registro SPF

O Freshdesk não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Freshdesk — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar