SPF, DKIM & DMARC para GoDaddy.
O GoDaddy Professional Email — hoje vendido como "Professional Email, powered by Titan" — autentica o seu domínio com três registros DNS comuns, em vez de um assistente: um registro SPF TXT que carrega o include:secureserver.net compartilhado da GoDaddy, dois CNAMEs de DKIM (secureserver1._domainkey e secureserver2._domainkey) delegados de volta para a GoDaddy, e uma política DMARC em _dmarc. Há uma peculiaridade exclusiva da GoDaddy: desde abril de 2025 ela injeta automaticamente o DKIM e um registro DMARC padrão nos domínios comprados ou transferidos para a GoDaddy, então parte da configuração pode já estar pronta antes mesmo de você tocar em qualquer coisa. Se a GoDaddy hospeda tanto o seu DNS quanto as suas caixas de e-mail, ela pode aplicar os registros por você; se o seu DNS está em outro lugar, você copia os valores do Email & Office Dashboard e os adiciona manualmente.
Por que autenticar o GoDaddy?
Autenticar o e-mail hospedado na GoDaddy é o que decide se ele chega à caixa de entrada. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente passe em SPF ou DKIM, e que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) também publique uma política DMARC com alinhamento; a Microsoft começou a impor o mesmo para e-mails de alto volume enviados ao Outlook.com e ao Hotmail em maio de 2025. Enquanto SPF e DKIM não estiverem ambos alinhados ao seu domínio, o e-mail da GoDaddy fica apenas fracamente atribuível a você, o DMARC não consegue passar e as mensagens encaminhadas desmoronam. A GoDaddy acrescenta um segundo motivo, autoinfligido, para acertar isso: em domínios novos e transferidos, ela agora publica um registro DMARC padrão em p=quarantine — então no dia em que você apontar um CRM, um plugin de formulário de contato ou uma ferramenta de newsletter para o seu domínio sem autenticá-lo, esse e-mail é ativamente roteado para o spam pela sua própria política. Fazer SPF, DKIM e DMARC corretamente alinha os seus remetentes reais, mantém a política de quarentena trabalhando a seu favor em vez de contra você, e constrói reputação de envio sob o seu próprio domínio.
A realidade do SPF para o GoDaddy
O GoDaddy Professional Email é um genuíno provedor de "include": você adiciona um único mecanismo compartilhado, include:secureserver.net, ao único registro SPF TXT do seu domínio raiz — a GoDaddy o publica como v=spf1 include:secureserver.net -all. Como a sua caixa de e-mail da GoDaddy envia com um envelope (Return-Path) no seu próprio domínio, o SPF de fato alinha e contribui para um DMARC pass, não apenas o DKIM. Duas realidades tornam o SPF da GoDaddy incomum. Primeira, ele é caro: secureserver.net NÃO se achata diretamente em faixas de IP — ele aninha, secureserver.net → include:spf-0.secureserver.net → include:spf.protection.outlook.com — então consome TRÊS das suas 10 consultas DNS de SPF permitidas, enquanto Google Workspace e Microsoft 365 custam apenas uma cada. Adicione qualquer outro remetente por cima e você pode caminhar rápido rumo ao limite de PermError de 10 consultas da RFC 7208. Segunda, include:secureserver.net autoriza o e-mail hospedado na GoDaddy (Professional Email / Titan e hospedagem GoDaddy Linux/cPanel) e nada mais. Uma grande parcela dos domínios "GoDaddy" na verdade envia pelo Microsoft 365 (mesmo quando a assinatura foi comprada através da GoDaddy) ou pelo Google Workspace — esses precisam de include:spf.protection.outlook.com ou include:_spf.google.com em vez disso, e deixar secureserver.net no lugar tanto desperdiça três consultas quanto autoriza servidores dos quais você nunca envia. Mais uma: o próprio produto de e-mail marketing da GoDaddy (GoDaddy Digital Marketing / campanhas) usa um include diferente, achatado, include:spf.em.secureserver.net — ele não é o mesmo que o e-mail das caixas. Seja qual for a sua combinação, mantenha exatamente um registro SPF e mescle todos os mecanismos nessa única linha v=spf1.
Passo a passo
- 1
Confirme que a GoDaddy realmente envia o seu e-mail
include:secureserver.net só pertence ao seu domínio se as suas caixas de e-mail forem GoDaddy Professional Email / Titan, ou se você envia da hospedagem GoDaddy Linux/cPanel. Se você migrou para o Microsoft 365 ou o Google Workspace (mesmo comprados através da GoDaddy), pule secureserver.net por completo e use include:spf.protection.outlook.com ou include:_spf.google.com em vez disso. Usar o include errado aqui é o erro de autenticação da GoDaddy mais comum de todos.
- 2
Verifique o que a GoDaddy já publicou
Em domínios comprados ou transferidos para a GoDaddy após abril de 2025, a GoDaddy adiciona automaticamente os dois CNAMEs de DKIM e um registro DMARC padrão (p=quarantine). Abra o Manage DNS e procure por CNAMEs secureserver1._domainkey / secureserver2._domainkey já existentes e um TXT _dmarc antes de adicionar qualquer coisa — assim você edita esses registros em vez de criar duplicatas conflitantes.
- 3
Obtenha os valores exatos dos seus registros
Faça login no Email & Office Dashboard (email.godaddy.com) com o seu nome de usuário e a senha da GoDaddy. Se a GoDaddy hospeda o seu DNS, ela pode aplicar os registros de SPF e DKIM automaticamente. Se o seu DNS está hospedado em outro lugar, o dashboard (e o artigo de ajuda do Professional Email da GoDaddy) fornece o valor do SPF e os dois destinos CNAME secureserver._domainkey — que são exclusivos da sua conta — para você copiar e adicionar manualmente.
- 4
Abra o editor de DNS
Para DNS hospedado na GoDaddy, faça login e abra o seu Domain Portfolio (contas mais antigas chamam de My Products), selecione o domínio remetente e abra Domain → DNS (Manage DNS). Você verá uma tabela de registros existentes; use Add New Record para criar cada um. Observe a convenção de Name da GoDaddy: ela anexa o seu domínio automaticamente, então você insere a parte que vem antes dele (@ para a raiz), nunca o hostname completo.
- 5
Adicione ou mescle o registro SPF
Tipo TXT, Name @ (a abreviação da GoDaddy para o domínio raiz), Value v=spf1 include:secureserver.net -all. Se já existe um registro SPF, NÃO adicione um segundo — edite o registro existente e mescle include:secureserver.net nessa única linha v=spf1. Dois registros SPF são um PermError e fazem o SPF falhar silenciosamente.
- 6
Adicione os dois CNAMEs de DKIM
Tipo CNAME para ambos. Primeiro registro: Name secureserver1._domainkey, Value = o primeiro destino do seu dashboard. Segundo registro: Name secureserver2._domainkey, Value = o destino dele. Defina o TTL como 1 Hour. Se a GoDaddy pré-criou esses em um domínio posterior a abril de 2025, apenas confirme se os valores coincidem em vez de duplicá-los. Como são CNAMEs delegados à GoDaddy, a GoDaddy guarda as chaves privadas e pode rotacioná-las sem que você reedite o DNS.
- 7
Defina (ou recupere) o registro DMARC
Tipo TXT, Name _dmarc, Value v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com para começar em modo de monitoramento. Peculiaridade crítica da GoDaddy: o DMARC padrão que a GoDaddy injeta envia os seus relatórios agregados para rua=mailto:dmarc_rua@onsecureserver.net — ou seja, os relatórios vão para a GoDaddy, não para você. Edite o registro para que o rua aponte para a sua própria caixa de e-mail ou para um analisador de DMARC. Mantenha p=quarantine apenas se todo remetente já estiver autenticado; baixe para p=none enquanto você ainda está trazendo remetentes para o alinhamento, para não colocar e-mail legítimo em quarentena.
- 8
Espere a propagação e depois teste em uma mensagem real
As alterações de DNS da GoDaddy costumam entrar em vigor em até uma hora, mas podem levar até 48 horas. Envie uma mensagem da sua caixa de e-mail da GoDaddy para uma conta Gmail, abra-a e escolha ⋮ → Show original. Você quer SPF: PASS, DKIM: PASS assinado por yourdomain.com (seletor secureserver1 ou secureserver2), e DMARC: PASS — tudo alinhado ao seu domínio, não a secureserver.net.
- 9
Confirme os registros e fique de olho no orçamento de consultas
Rode o domínio pela verificação de saúde do domínio da Qualisend e pelo verificador de SPF/DKIM/DMARC para confirmar que todos os registros resolvem. Preste atenção à contagem de consultas do SPF: secureserver.net sozinho consome três das suas dez consultas, então se você também envia por outras ferramentas pode atingir o limite — achate ou remova includes não usados. Assim que os relatórios de DMARC chegarem ao seu próprio endereço rua, alimente-os no analisador de relatórios DMARC para confirmar que a GoDaddy aparece como uma fonte alinhada e aprovada.
Registros a adicionar
O GoDaddy gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 include:secureserver.net -allSPF raiz para GoDaddy Professional Email / Titan. Mantenha exatamente um registro SPF — mescle outros remetentes nesta linha. Este include custa 3 consultas DNS (ele aninha secureserver.net → spf-0.secureserver.net → spf.protection.outlook.com). |
| CNAME | secureserver1._domainkey | <unique-target-1>.dkim.secureserver.netIlustrativo — a GoDaddy gera o destino CNAME exato por conta. Copie o valor real do seu Email & Office Dashboard. TTL 1 Hour. |
| CNAME | secureserver2._domainkey | <unique-target-2>.dkim.secureserver.netIlustrativo — segundo seletor de DKIM, também por conta. Copie o destino exato do seu dashboard. TTL 1 Hour. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comUm registro DMARC por domínio. A GoDaddy pode ter pré-adicionado um em p=quarantine com rua=mailto:dmarc_rua@onsecureserver.net (os relatórios vão para a GoDaddy) — edite-o para apontar o rua para o seu próprio endereço. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do GoDaddy consome desse limite.
O GoDaddy usa 3 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.
DKIM
O DKIM do GoDaddy Professional Email é delegado, não colado. Você publica dois registros CNAME — secureserver1._domainkey e secureserver2._domainkey — cada um apontando para um destino específico da sua conta que termina em secureserver.net, e a GoDaddy guarda as chaves privadas correspondentes e assina o seu e-mail de saída com elas. Como são CNAMEs delegados de volta para a GoDaddy, e não registros TXT que você mesmo possui, a GoDaddy pode rotacionar as chaves publicadas por trás desses dois seletores sem que você jamais precise editar o DNS de novo. Tanto o Professional Email clássico quanto o mais recente Professional Email powered by Titan usam os mesmos seletores secureserver1 / secureserver2. Em domínios comprados ou transferidos para a GoDaddy após abril de 2025, a GoDaddy adiciona esses dois CNAMEs automaticamente para o Professional Email — então, antes de criá-los, abra o Manage DNS e verifique se eles já existem (confirme os valores, não duplique). Se a GoDaddy hospeda o seu DNS e as suas caixas de e-mail, tudo costuma ser aplicado por você; somente quando o seu DNS está hospedado em outro lugar é que você copia os dois destinos exatos do Email & Office Dashboard e os adiciona manualmente. Não digite o hostname completo no campo Name — a GoDaddy anexa o seu domínio, então você insere secureserver1._domainkey, e não secureserver1._domainkey.yourdomain.com.
DMARC
O DMARC é um registro de política separado em _dmarc.yourdomain.com, e a GoDaddy é um dos poucos registradores que publica um para você. Desde abril de 2025, todo domínio comprado ou transferido para a GoDaddy recebe um registro DMARC padrão injetado na zona em p=quarantine — então o e-mail que falha já está sendo enviado para o spam — com os relatórios agregados (rua) apontados para o endereço da própria GoDaddy, dmarc_rua@onsecureserver.net, e não o seu. (A GoDaddy iniciou a implantação em p=reject e a suavizou para p=quarantine no meio do caminho, então um domínio mais antigo pode ainda carregar a política mais dura — verifique o seu.) Duas coisas decorrem disso. Primeira, recupere os seus relatórios: edite o registro para que o rua aponte para a sua própria caixa de e-mail ou para um analisador de DMARC, ou você nunca verá quem está enviando como o seu domínio. Segunda, escolha a política deliberadamente. Se todo remetente legítimo está autenticado e alinhado, manter p=quarantine (e depois apertar para p=reject) é exatamente o certo. Mas se você ainda está trazendo remetentes para o alinhamento, defina temporariamente p=none para que a quarentena padrão não jogue silenciosamente o seu e-mail real na pasta de spam enquanto você termina. Mantenha exatamente um registro _dmarc para todo o domínio, não importa quantos remetentes você use, e lembre-se de que você mantém controle total — o registro injetado da GoDaddy é um registro TXT normal e editável, não algo bloqueado.
Confirme que funcionou de verdade
Não confie no dashboard da GoDaddy nem nos registros injetados sozinhos — confirme em uma mensagem real. Envie da sua caixa de e-mail da GoDaddy para uma conta Gmail, abra a mensagem e escolha ⋮ → Show original: você quer SPF: PASS, DKIM: PASS com signed-by: yourdomain.com (seletor secureserver1 ou secureserver2), e DMARC: PASS, tudo alinhado ao seu domínio e não a secureserver.net. Prefere um relatório completo? Envie um teste para check-auth@verifier.port25.com e ele responde por e-mail com um detalhamento. Você pode conferir os registros brutos com dig TXT yourdomain.com, dig CNAME secureserver1._domainkey.yourdomain.com e dig TXT _dmarc.yourdomain.com. A propagação da GoDaddy costuma levar menos de uma hora, mas pode levar até 48. Por fim, rode o domínio pela verificação de saúde do domínio da Qualisend para confirmar que todos os registros resolvem e — importante no caso da GoDaddy — que a cadeia de três consultas do secureserver.net não empurrou o seu SPF acima do limite de 10 consultas; assim que os relatórios chegarem ao seu próprio endereço rua, jogue um deles no analisador de relatórios DMARC para confirmar que a GoDaddy é uma fonte alinhada e aprovada.
Pegadinhas comuns
- Quebra a autenticação
include:secureserver.net custa 3 consultas de SPF, não 1 — ele aninha secureserver.net → spf-0.secureserver.net → spf.protection.outlook.com. Combinado com qualquer outro remetente (Google, Mailchimp, um ESP), essa cadeia sozinha pode empurrar você rumo ao limite de PermError de 10 consultas, onde o SPF para de funcionar silenciosamente.
- Cobertura
secureserver.net é o include ERRADO se você na verdade envia pelo Microsoft 365 (mesmo uma assinatura comprada via GoDaddy) ou Google Workspace. Use include:spf.protection.outlook.com ou include:_spf.google.com em vez disso — manter secureserver.net autoriza servidores dos quais você não envia e não alinha o seu e-mail real.
- Cobertura
Desde abril de 2025 a GoDaddy injeta silenciosamente um registro DMARC padrão em domínios novos e transferidos em p=quarantine, com o rua apontando para dmarc_rua@onsecureserver.net — então o e-mail que falha já está sendo colocado em quarentena e os relatórios vão para a GoDaddy, não para você. Edite o registro para adicionar o seu próprio rua.
- Cobertura
O padrão p=quarantine pode rotear discretamente e-mail legítimo mas não autenticado (um CRM, um plugin de formulário, uma ferramenta de newsletter que você esqueceu) direto para o spam. Inventarie todo remetente e alinhe cada um antes de confiar na política padrão.
- Quebra a autenticação
Apenas um registro SPF é permitido por domínio. Um segundo registro v=spf1 TXT é um PermError que faz o SPF falhar por completo — sempre mescle no registro existente, nunca adicione um paralelo.
- Cobertura
Atenção à convenção Name/@ da GoDaddy: ela anexa o seu domínio automaticamente. Insira @ para o SPF raiz, secureserver1._domainkey (não o FQDN completo) para o DKIM, e _dmarc para o DMARC. Digitar o domínio completo o anexa em dobro (ex.: _dmarc.yourdomain.com.yourdomain.com).
- Quebra a autenticação
Se os seus nameservers apontam para fora da GoDaddy (Cloudflare, Route 53, o seu provedor de hospedagem), editar o DNS dentro da GoDaddy não faz nada — adicione os registros onde os seus nameservers realmente resolvem. Verifique primeiro os nameservers do domínio.
- Cobertura
O SPF padrão da GoDaddy termina em -all (falha rígida), o que só é seguro se secureserver.net for o seu ÚNICO remetente. Adicione primeiro ao registro todos os outros serviços de envio, ou use ~all enquanto você consolida, para não causar falha rígida em e-mail legítimo.
Monte seu registro SPF
O GoDaddy já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do GoDaddy — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.