Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Ghost (Pro).

O Ghost(Pro) é uma plataforma de publicação gerenciada que envia suas newsletters por você através da própria infraestrutura gerenciada do Mailgun — então, diferentemente de uma instalação Ghost auto-hospedada, você nunca informa uma chave de API do Mailgun nem uma região. Por padrão, esse e-mail sai pelo domínio de envio compartilhado ghost.io do Ghost, e é por isso que os assinantes veem "newsletter@seudominio.com via ghost.io." Para enviar como seu próprio domínio, você ativa um Domínio de envio personalizado (plano Publisher ou superior): o Ghost Admin gera um pequeno conjunto de registros DNS por conta — um registro DKIM e um registro SPF em um subdomínio de envio dedicado — que você copia para o seu DNS, além de um registro DMARC que você mesmo adiciona (o Ghost exige que haja um presente). Não existe uma única linha SPF compartilhada para colar na sua raiz; os registros são específicos da sua conta e exibidos dentro do Ghost Admin. Assim que forem verificados, o Ghost assina as newsletters como seu domínio, o DKIM fica alinhado, o DMARC passa e a marca "via ghost.io" desaparece — após um aquecimento automático de reputação de aproximadamente 6 semanas. Os mesmos registros também autenticam o e-mail transacional de membros e da equipe do Ghost, que muda para o seu domínio imediatamente.

Autenticação por conta
Your DNSAdd the CNAME / TXT records
Ghost (Pro)Signs & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Ghost (Pro)?

Configurar um domínio de envio personalizado é o que tira sua newsletter da reputação compartilhada do Ghost e a coloca na sua própria, e isso é cada vez mais inegociável. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft estendeu uma aplicação semelhante ao Outlook/Hotmail/Live em 2025 — e uma newsletter é exatamente o tipo de e-mail em massa que essas regras têm como alvo. Até você configurar um domínio de envio personalizado, o Ghost(Pro) envia cada edição a partir do ghost.io: os destinatários veem a nota "via ghost.io", SPF e DKIM alinham ao ghost.io em vez do seu domínio, o DMARC no seu próprio domínio não recebe nenhuma ajuda desse e-mail, e a reputação de envio que você constrói fica misturada com a de todas as outras publicações no domínio compartilhado do Ghost. Um domínio de envio personalizado resolve o cerne da questão — o Ghost assina as newsletters com DKIM no seu subdomínio de envio (que alinha ao seu domínio organizacional), seu endereço From se torna criptograficamente seu, o DMARC passa e a reputação passa a ser sua. Uma nuance específica do Ghost que vale conhecer: esses registros cobrem mais do que suas newsletters. O e-mail transacional de membros e da equipe — login por magic link, recibos de assinatura paga, convites da equipe, notificações de comentários — também migra para o seu domínio de envio personalizado, e essa mudança acontece imediatamente, sem aquecimento. As newsletters são o oposto: o Ghost as aquece gradualmente, então, por cerca de seis semanas, uma fração de cada edição ainda sai via ghost.io, mesmo que seu e-mail transacional já esteja totalmente autenticado no seu domínio.

A realidade do SPF para o Ghost (Pro)

O Ghost(Pro) é um remetente por conta, não um provedor de include compartilhado: não existe "include:ghost.io" nem uma única linha SPF que todo cliente cola no domínio raiz. Como o Ghost roda o próprio Mailgun gerenciado nos bastidores, os registros que ele entrega no Ghost Admin têm o formato do Mailgun e são exclusivos do seu subdomínio de envio — um registro DKIM mais um SPF TXT de v=spf1 include:mailgun.org ~all. O ponto crítico é ONDE eles vão: em um subdomínio de envio dedicado que o Ghost especifica (por exemplo, um host send. ou mail.), nunca no SPF do seu domínio raiz. Isso importa por dois motivos. Primeiro, o e-mail cotidiano da sua caixa de entrada — voce@seudominio.com no Google Workspace, Microsoft 365 ou onde quer que seja — mantém seu próprio SPF e DKIM de raiz completamente intactos; o Ghost(Pro) não hospeda sua caixa de entrada e seus registros não colidem com os do seu provedor de e-mail. Segundo, include:mailgun.org é pesado: verificado ao vivo, ele se expande para cerca de cinco consultas DNS aninhadas, porque uma única linha cobre as faixas dos EUA e da UE do Mailgun. Mantido no subdomínio de envio, esse peso fica no próprio registro SPF do subdomínio e custa zero contra o orçamento de dez consultas do RFC 7208 do seu domínio raiz — que é exatamente por que você não deve copiar include:mailgun.org para a sua raiz. (O Ghost auto-hospedado é diferente: lá você traz sua própria conta Mailgun e informa a região, o domínio e a chave privada de API dela em Settings → Email newsletter, e então adiciona os mesmos tipos de registro você mesmo. No Ghost(Pro), o Ghost é dono da conta Mailgun e simplesmente lhe entrega o DNS para publicar.)

Passo a passo

No Ghost Admin
  1. 1

    Confirme seu plano e domínio personalizado

    Domínios de envio personalizados exigem o plano Publisher ou superior no Ghost(Pro), e a opção só aparece depois que você já tem um domínio personalizado conectado à sua publicação (não a URL padrão seusite.ghost.io). Se você está no Starter, faça o upgrade primeiro; se você ainda está na URL ghost.io, conecte seu domínio personalizado antes que essa opção apareça.

  2. 2

    Abra Domínio de envio personalizado → Configurar

    Vá até a área Ghost(Pro) → Domain dentro do Ghost Admin, encontre a seção Custom sending domain e clique em Set up. O Ghost deriva um subdomínio de envio dedicado para suas newsletters e mostra os registros DNS exatos a publicar — eles são específicos da sua conta, então copie-os desta tela em vez de qualquer tutorial genérico.

  3. 3

    Copie os registros DKIM e SPF

    O Ghost exibe os registros a adicionar: um registro DKIM em um host <selector>._domainkey sob o seu subdomínio de envio, e um SPF TXT (v=spf1 include:mailgun.org ~all) nesse subdomínio. Copie cada host e valor exatamente — o selector e o alvo do DKIM são exclusivos da sua conta e não dá para adivinhar.

No seu DNS
  1. 4

    Adicione o registro DKIM no subdomínio de envio

    No seu provedor de DNS, crie o registro DKIM exatamente como o Ghost mostra. Na maioria das contas, isso é um CNAME que delega a chave ao Mailgun (para que o Ghost possa rotacioná-la por você); algumas contas mostram um DKIM TXT (k=rsa; p=…) em vez disso. Publique o que quer que o Ghost lhe der, sem alterações, e não mude o tipo de registro.

  2. 5

    Adicione o registro SPF no subdomínio de envio

    Adicione o SPF TXT (v=spf1 include:mailgun.org ~all) no subdomínio de envio que o Ghost nomeou — NÃO no seu domínio raiz. Se esse subdomínio de alguma forma já tiver um registro SPF, mescle o include nele; nunca publique dois registros SPF em um host (isso é um PermError). Seu SPF de raiz para suas caixas de entrada normais fica exatamente como está.

  3. 6

    Deixe cinza (grey-cloud) qualquer CNAME do Cloudflare

    Se o seu DNS está no Cloudflare e o registro DKIM é um CNAME, configure-o como "DNS only" (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolve para o Mailgun e a verificação do Ghost continuará falhando.

  4. 7

    Publique seu registro DMARC (obrigatório)

    O Ghost não cria o DMARC por você, mas exige que haja um presente para ativar o domínio de envio personalizado — adicione um registro TXT em _dmarc no seu domínio raiz. O próprio exemplo do Ghost é v=DMARC1; p=none; — adicione um endereço de relatórios para torná-lo útil: v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com. p=none é somente monitoramento, então nada é afetado enquanto você confirma o alinhamento. Mantenha exatamente um registro _dmarc para o domínio inteiro.

Verificar
  1. 8

    Aguarde os checks verdes no Ghost Admin

    De volta à tela Custom sending domain, o Ghost verifica os registros — um check verde significa detectado, um ponto de exclamação vermelho significa que ainda não. A propagação costuma levar de 15 minutos a 24 horas; verifique a tela novamente se um registro ainda estiver vermelho.

  2. 9

    Envie um teste e conte com o aquecimento

    Envie a si mesmo uma newsletter de teste e abra-a via Mostrar original: você quer DKIM: PASS assinado pelo seu subdomínio de envio, SPF: PASS e DMARC: PASS, sem nenhum "via ghost.io". Importante: por aproximadamente as primeiras seis semanas, o Ghost aquece seu novo subdomínio enviando uma fração de cada newsletter a partir do ghost.io, então alguns destinatários (e até seu próprio teste) ainda podem mostrar ghost.io durante essa janela — isso é esperado, não um registro quebrado. Um e-mail de magic link de membro, por outro lado, já envia a partir do seu domínio: o e-mail transacional pula o aquecimento.

Registros a adicionar

O Ghost (Pro) gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
TXTsendv=spf1 include:mailgun.org ~allSPF no subdomínio de envio dedicado que o Ghost nomeia (host ilustrativo — copie o subdomínio exato do Ghost Admin). Vai no subdomínio, NÃO no seu SPF de raiz. include:mailgun.org é o include compartilhado do Mailgun, porque o Ghost roda o Mailgun por você.
CNAMEkrs._domainkey.sendkrs._domainkey.<account>.dkim.mailgun.orgDKIM — delegado ao Mailgun para que as chaves rotacionem automaticamente. Ilustrativo: o selector (por exemplo, krs / k1 / um token aleatório) e o alvo são exclusivos da sua conta e exibidos no Ghost Admin. Algumas contas publicam um DKIM TXT (k=rsa; p=…) em vez disso — use o que quer que o Ghost exiba.
CNAMEemail.sendmailgun.orgRastreamento opcional de aberturas/cliques no seu domínio. Adicione apenas se o Ghost Admin o listar; grey-cloud no Cloudflare.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê adiciona isto você mesmo — o Ghost nunca o cria, mas exige que haja um presente para ativar o domínio de envio personalizado. Um por domínio, na raiz; comece em p=none. O próprio exemplo do Ghost usa o mínimo v=DMARC1; p=none;.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Ghost (Pro) consome desse limite.

SPF 10-lookup budget0 used · 10 free

A configuração recomendada do Ghost (Pro) adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.

DKIM

O DKIM é o mecanismo de sustentação das newsletters do Ghost(Pro), porque é ele que alinha ao seu domínio e carrega o resultado positivo do DMARC. Quando você ativa o domínio de envio personalizado, o Ghost (por meio do seu Mailgun gerenciado) gera uma chave DKIM por conta no seu subdomínio de envio e mostra o registro a publicar em um host <selector>._domainkey sob esse subdomínio. Na maioria das contas, isso é um CNAME que delega a chave de volta ao Mailgun — porque é um CNAME em vez de uma chave estática que você cola, o Mailgun mantém a chave privada e pode rotacionar a chave pública de 2048 bits publicada por trás daquele selector sem que você jamais precise editar o DNS de novo. Algumas contas, em vez disso, mostram um DKIM TXT estático (k=rsa; p=<longa chave pública em base64>), que funciona de forma idêntica, mas permanece fixo até você regenerá-lo. De qualquer maneira, as newsletters enviadas são assinadas com d=<seu-subdominio-de-envio>, e como o alinhamento relaxado do DMARC trata um subdomínio e seu pai como o mesmo domínio organizacional, essa assinatura DKIM alinha ao seu endereço From em seudominio.com e satisfaz o DMARC. Copie o selector e o valor exatamente como o Ghost os exibe (eles são específicos da conta e não dá para adivinhar), e se o seu DNS estiver no Cloudflare, configure um DKIM CNAME como DNS-only para que ele resolva. No Ghost(Pro), você nunca gera, armazena ou rotaciona a chave você mesmo — essa é a função do Mailgun gerenciado do Ghost.

DMARC

O DMARC é um registro de política separado que o Ghost não publica por você — e no Ghost(Pro) ele é obrigatório: o Ghost exige um registro DMARC no seu domínio para ativar o domínio de envio personalizado, então isso não é um extra opcional. Adicione-o no seu provedor de DNS, no seu domínio raiz, em _dmarc.seudominio.com. A própria ajuda do Ghost mostra a forma mínima v=DMARC1; p=none; mas você deveria incluir um endereço de relatórios para de fato aprender algo: v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com. p=none é somente monitoramento — não muda nada na entrega enquanto você usa os relatórios agregados (rua) para confirmar que as newsletters do Ghost (e todo outro remetente do seu domínio) estão passando no DKIM alinhado ao seu domínio. Como um registro DMARC na raiz já governa os subdomínios por meio da regra de domínio organizacional, esse único registro cobre também o seu subdomínio de envio — não adicione um segundo _dmarc no subdomínio. Mantenha exatamente um _dmarc para o domínio inteiro, não importa por quantos serviços você envie. Assim que os relatórios mostrarem o Ghost como uma fonte consistente e alinhada ao longo de uma ou duas semanas — e lembrando que o aquecimento de aproximadamente 6 semanas significa que o ghost.io também aparecerá como uma fonte durante esse período — aperte a política de p=none para p=quarantine e, por fim, p=reject, que é o que de fato impede que invasores falsifiquem seu domínio.

Confirme que funcionou de verdade

Não confie apenas nos checks verdes do Ghost — eles confirmam que os registros resolvem, não que uma newsletter real se autentica. Envie a si mesmo uma edição de teste, abra-a no Gmail e escolha ⋮ → Mostrar original: você quer DKIM: PASS assinado pelo seu subdomínio de envio (não pelo ghost.io), SPF: PASS e DMARC: PASS, com a nota "via ghost.io" ausente da linha do remetente. A única ressalva específica do Ghost: durante o aquecimento de reputação de aproximadamente seis semanas, o Ghost deliberadamente ainda envia uma parte de cada newsletter a partir do ghost.io, então um teste inicial — ou relatos de alguns assinantes — mostrando ghost.io é comportamento esperado, não um erro de configuração, e se resolve sozinho conforme o aquecimento se completa. Teste com uma newsletter real, não com um e-mail de magic link: o e-mail transacional migra para o seu domínio de envio imediatamente, então ele passará antes de suas newsletters terminarem o aquecimento. Passe seu subdomínio de envio pela verificação de saúde do domínio da Qualisend para confirmar que os registros DKIM, SPF e DMARC resolvem todos de forma limpa e, assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — seu subdomínio de envio Ghost/Mailgun deve aparecer como uma fonte alinhada e aprovada (junto com o ghost.io enquanto o aquecimento ainda estiver em andamento).

Pegadinhas comuns

  • Cobertura

    O Ghost(Pro) não é o Ghost auto-hospedado. No Ghost(Pro), você nunca informa uma chave de API do Mailgun, região ou domínio — o Ghost é dono da conta Mailgun e a configura por você. Aqueles campos do Mailgun em Settings → Email newsletter pertencem às instalações auto-hospedadas; no Ghost(Pro) você usa o fluxo Custom sending domain em vez disso, e os registros DNS são a única coisa em que você mexe.

  • Configuração de DNS

    O recurso é restrito: domínios de envio personalizados precisam do plano Publisher ou superior E de um domínio personalizado já conectado à sua publicação. No Starter, ou enquanto você ainda estiver em uma URL seusite.ghost.io, o botão Set up simplesmente não estará lá.

  • Cobertura

    O aquecimento de aproximadamente 6 semanas é normal. Depois que seus registros são verificados, o Ghost ainda envia uma fração de cada newsletter a partir do ghost.io enquanto constrói reputação no seu novo subdomínio — então o 'via ghost.io' persistindo por semanas (e aparecendo em testes iniciais) é esperado, não um registro quebrado. Não refaça seu DNS atrás disso.

  • Cobertura

    Ele autentica também o seu e-mail transacional, não apenas as newsletters. O e-mail de membros e da equipe — login por magic link, recibos de assinatura, convites da equipe, notificações de comentários — também muda para o seu domínio de envio personalizado, e diferentemente das newsletters, faz isso imediatamente, sem aquecimento. Então um e-mail de magic link mostrará seu próprio domínio de imediato; isso é esperado — mas não significa que suas newsletters terminaram de migrar. Avalie a migração da newsletter em uma newsletter real, não em um e-mail de login.

  • Cobertura

    O Ghost(Pro) não hospeda sua caixa de entrada. Seu e-mail cotidiano voce@seudominio.com fica no Google Workspace / Microsoft 365 / etc. com seu próprio SPF, DKIM e DMARC de raiz. Os registros do Ghost vão em um subdomínio de envio separado — adicioná-los não deve tocar nem sobrescrever o SPF ou o DKIM de raiz do seu provedor de e-mail.

  • Quebra a autenticação

    Nunca coloque include:mailgun.org no SPF da sua RAIZ. Ele pertence apenas ao subdomínio de envio que o Ghost nomeia. Na raiz, ele não faz nada pelo alinhamento da sua newsletter e queima cerca de cinco das suas dez consultas SPF (ele cobre as faixas dos EUA e da UE do Mailgun) — mantenha-o fora da raiz por completo.

  • Configuração de DNS

    O proxy do Cloudflare quebra o CNAME do DKIM: configure-o como 'DNS only' (nuvem cinza); um CNAME com proxy de nuvem laranja não resolve para o Mailgun e a verificação do Ghost fica vermelha. E fique atento à duplicação de host do registrador — informe apenas o rótulo que o Ghost mostra (o selector _domainkey sob o seu subdomínio), não o domínio completo, caso o seu painel o anexe automaticamente.

Monte seu registro SPF

O Ghost (Pro) não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Ghost (Pro) — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar