SPF, DKIM & DMARC para IONOS.
A IONOS é peculiar porque, muitas vezes, ela é ao mesmo tempo o seu provedor de DNS e o seu provedor de e-mail, então "autenticar seu domínio na IONOS" depende inteiramente de para onde apontam seus nameservers. Se o seu domínio usa os nameservers da IONOS (o padrão quando você registra ou hospeda com a IONOS) e você envia a partir de caixas de e-mail da IONOS, a IONOS já publicou a maior parte dos registros para você — uma entrada "IONOS SPF (TXT)" mantida automaticamente e três registros CNAME que delegam o DKIM — e a sua tarefa de verdade é confirmar que eles existem, adicionar o único registro que a IONOS nunca cria (DMARC) e verificar em uma mensagem real. Se o seu DNS está hospedado em outro lugar (Cloudflare, GoDaddy, Route 53), mas suas caixas de e-mail estão na IONOS, então você adiciona tudo manualmente: o include compartilhado do SPF, os três CNAMEs do DKIM e o DMARC. De qualquer forma, "enviar como o seu domínio" aqui significa caixas de e-mail do IONOS Mail, o webmail da IONOS, formulários de contato hospedados na IONOS — e observe que o Microsoft 365/Exchange revendido pela IONOS autentica de uma forma completamente diferente.
Por que autenticar o IONOS?
Na IONOS o que está em jogo é o mesmo de qualquer lugar — o Gmail e o Yahoo passaram a jogar no lixo ou rejeitar e-mail em massa não autenticado desde suas regras para remetentes de fevereiro de 2024, e qualquer caixa de e-mail trata uma mensagem sem alinhamento como suspeita — mas a IONOS arma uma cilada específica. Quando a IONOS é ao mesmo tempo seu registrador e seu nameserver, ela publica SPF e DKIM para você silenciosamente, de modo que o e-mail muitas vezes passa nessas duas verificações já de saída e tudo parece estar em ordem. O que a IONOS nunca publica é o DMARC, e sem um registro _dmarc você não tem política, não tem imposição de alinhamento e não tem relatórios agregados — então você não consegue enxergar que, digamos, sua ferramenta de marketing ou seu formulário de contato está enviando sem alinhamento, e você não atende à expectativa de DMARC que o Gmail e o Yahoo agora impõem em volume. A tarefa na IONOS raramente é "configurar os três do zero"; é confirmar os dois que a IONOS já fez, adicionar o que ela não fez e provar que os três alinham com o seu próprio domínio, e não com ionos.com.
A realidade do SPF para o IONOS
A IONOS usa o modelo de include compartilhado: toda caixa de e-mail da IONOS envia por um conjunto fixo de servidores de e-mail da IONOS publicado por trás de um único include — include:_spf-eu.ionos.com para a plataforma europeia ou include:_spf-us.ionos.com para a plataforma dos EUA. Esse include resolve para uma lista plana de faixas ip4: da IONOS sem includes aninhados, então ele custa exatamente uma das suas dez consultas de SPF. Como você o publica depende de quem administra o seu DNS. Se a IONOS é o seu nameserver, você nunca digita v=spf1 manualmente — o editor de DNS tem um tipo de registro dedicado, "IONOS SPF (TXT)", que a IONOS adiciona por padrão e mantém atualizado à medida que seus IPs de envio mudam; você só confirma que está presente. Se o seu DNS está em outro lugar, você incorpora o include ao seu SPF raiz existente manualmente, mantendo tudo em um único registro TXT — v=spf1 include:_spf-eu.ionos.com ~all — e mescla quaisquer outros remetentes nessa mesma linha. Dois registros v=spf1 separados são um PermError que quebra o SPF do domínio inteiro, e é a forma mais comum de o SPF da IONOS ser desativado por acidente.
Duas maneiras de configurar
A IONOS hospeda o seu DNS (majoritariamente gerenciado automaticamente)
- A IONOS publica o SPF automaticamente por meio do tipo de registro "IONOS SPF (TXT)" e o mantém atualizado
- Os três CNAMEs do DKIM são criados para você quando você usa os nameservers da IONOS + IONOS Mail
- Você basicamente confirma que os registros existem e adiciona o único que a IONOS nunca cria — o DMARC
- Custa uma consulta de DNS do SPF; nada a mesclar, a menos que você adicione outros remetentes
DNS hospedado em outro lugar (manual)
- Você mesmo adiciona include:_spf-eu.ionos.com (ou _spf-us) ao seu SPF raiz
- Você cria os três CNAMEs do DKIM manualmente — s1-ionos, s2-ionos e o seletor numérico específico da conta
- Você mesmo adiciona o DMARC e mescla o include com quaisquer outros remetentes
- O painel de DNS da IONOS não é autoritativo — edite os registros no seu provedor de DNS real
Passo a passo
- 1
Abra o editor de DNS
Faça login em ionos.com, abra Menu → Domínios & SSL, encontre o domínio e, em Ações, clique no ícone de engrenagem (ou de três pontos) e escolha DNS. Isso abre a lista de registros de DNS do domínio.
- 2
Confirme em qual plataforma (UE ou EUA) seu e-mail está
Antes de mexer no SPF, verifique a região do data center da sua conta — caixas de e-mail europeias usam a plataforma da UE, contas na plataforma ionos.com dos EUA usam a dos EUA. Isso determina se você precisa de _spf-eu.ionos.com ou _spf-us.ionos.com. Em caso de dúvida, verifique o host do servidor SMTP/de e-mail que a IONOS forneceu ou pergunte ao suporte da IONOS; escolher errado dá softfail em todo o e-mail silenciosamente.
- 3
Verifique o que a IONOS já publica
Se o seu domínio usa os nameservers da IONOS e você envia pelo IONOS Mail, examine a lista de registros primeiro: você normalmente já verá uma entrada IONOS SPF (TXT) mais três CNAMEs chamados s1-ionos._domainkey, s2-ionos._domainkey e um seletor numérico como sXXXXXXXX._domainkey. Se eles estão lá, não os duplique — pule para adicionar o DMARC e verificar.
- 4
Publique ou confirme o SPF
No DNS da IONOS: clique em Adicionar registro → IONOS SPF (TXT) e Salvar — a IONOS mantém o valor correto e o mescla com qualquer SPF existente. Em DNS externo: adicione um registro TXT com host @ e valor v=spf1 include:_spf-eu.ionos.com ~all (use _spf-us.ionos.com se você estiver na plataforma dos EUA). Se já existe um registro SPF, mescle o include naquela única linha — nunca crie um segundo registro SPF.
- 5
Adicione os três CNAMEs do DKIM
No DNS da IONOS estes são criados automaticamente; em DNS externo, adicione os três como registros CNAME — host s1-ionos._domainkey → s1.dkim.ionos.com, host s2-ionos._domainkey → s2.dkim.ionos.com e host sXXXXXXXX._domainkey → sXXXXXXXX.dkim.ionos.com. O seletor numérico é único da sua conta — copie-o exatamente do painel da IONOS, não o invente. Digite apenas o rótulo do host; a IONOS acrescenta o seu domínio automaticamente.
- 6
Desligue qualquer proxy externo nos CNAMEs
Se o seu DNS está por trás da Cloudflare, configure cada CNAME do DKIM como "DNS only" (nuvem cinza). Um proxy de nuvem laranja reescreve o alvo do CNAME e a verificação do DKIM falha.
- 7
Adicione o registro DMARC
A IONOS nunca cria o DMARC para você. Adicione um registro TXT com host _dmarc e valor v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas de monitoramento, então não afeta a entrega enquanto você confirma o alinhamento — você vai apertá-lo mais tarde.
- 8
Aguarde a propagação
A IONOS diz que as mudanças podem levar até 48 horas para propagar globalmente, embora normalmente seja bem mais rápido. O TTL padrão nos registros da IONOS é de uma hora. Não julgue a configuração até o DNS ter tido tempo de atualizar.
- 9
Envie um teste e leia os cabeçalhos
Envie uma mensagem da sua caixa de e-mail da IONOS para uma conta do Gmail, abra-a e use ⋮ → Mostrar original. Você quer SPF: PASS, DKIM: PASS com uma assinatura por yourdomain.com (seletor s1-ionos ou s2-ionos) e DMARC: PASS — todos alinhados ao seu domínio, não a ionos.com.
- 10
Repita para cada domínio de envio
SPF, DKIM e DMARC são por domínio. Se você envia a partir de vários domínios hospedados na IONOS, cada um precisa do seu próprio IONOS SPF, dos seus próprios CNAMEs de DKIM e do seu próprio registro _dmarc.
Registros a adicionar
O IONOS gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 include:_spf-eu.ionos.com ~allSPF raiz para caixas de e-mail da plataforma da UE. Contas da plataforma dos EUA usam include:_spf-us.ionos.com no lugar. Se a IONOS hospeda o seu DNS, adicione isto via Adicionar registro → "IONOS SPF (TXT)", que o mantém automaticamente. Mantenha apenas um registro SPF e mescle os outros remetentes nesta linha. |
| CNAME | s1-ionos._domainkey | s1.dkim.ionos.comSeletor DKIM 1 — delegado por CNAME à IONOS. Criado automaticamente quando a IONOS é o seu nameserver; adicione manualmente em DNS externo. |
| CNAME | s2-ionos._domainkey | s2.dkim.ionos.comSeletor DKIM 2 — o parceiro de rotação do s1-ionos. |
| CNAME | sXXXXXXXX._domainkey | sXXXXXXXX.dkim.ionos.comIlustrativo — o seletor numérico é único da sua conta (por exemplo, s42582890). Copie o valor exato do painel de DNS da IONOS; não o adivinhe. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comSua política DMARC — a IONOS nunca cria isto. Uma por domínio. Comece em p=none e depois aperte para quarantine/reject. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do IONOS consome desse limite.
O IONOS usa 1 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.
DKIM
O DKIM na IONOS é delegado por CNAME, nunca uma chave colada. Você publica três registros CNAME — s1-ionos._domainkey e s2-ionos._domainkey (um par rotativo) apontando para s1.dkim.ionos.com e s2.dkim.ionos.com, além de um seletor numérico específico da conta, como s42582890._domainkey, apontando para o correspondente s42582890.dkim.ionos.com. Como as chaves públicas de verdade ficam na IONOS por trás desses CNAMEs, a IONOS pode rotacionar as chaves sem que você jamais toque no DNS — é justamente esse o propósito da delegação, e a razão pela qual você nunca deve tentar publicar uma chave DKIM TXT bruta para uma caixa de e-mail da IONOS. Quando a IONOS é o seu nameserver, os três são criados automaticamente no momento em que o domínio passa a ter o IONOS Mail; em DNS externo, você adiciona os três manualmente e precisa copiar o seletor numérico exatamente como está no painel de DNS da IONOS — ele é único da sua conta e não pode ser adivinhado. As caixas de e-mail do Microsoft 365 revendidas pela IONOS são a exceção: o DKIM delas é gerenciado no Microsoft, não por meio desses CNAMEs.
DMARC
O DMARC é o único registro que a IONOS não vai publicar para você, mesmo quando gerencia SPF e DKIM automaticamente — então em quase todo domínio da IONOS ele simplesmente não existe até você adicioná-lo. Crie um único registro TXT no host _dmarc com uma política apenas de monitoramento para começar: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none não muda nada na entrega; apenas ativa os relatórios agregados que mostram quais fontes — IONOS Mail, seu ESP, seu formulário de contato — estão passando e alinhadas. Assim que os relatórios confirmarem que seu e-mail legítimo da IONOS autentica sem problemas, aperte a política para p=quarantine e depois p=reject. Esse passo final é o que de fato atende à expectativa de DMARC imposto pelo Gmail e pelo Yahoo; SPF e DKIM sozinhos não bastam.
Confirme que funcionou de verdade
Não confie no painel de DNS — verifique em uma mensagem real. Envie da sua caixa de e-mail da IONOS para um endereço do Gmail, abra a mensagem e escolha ⋮ → Mostrar original. Você quer três linhas PASS, todas alinhadas ao seu domínio (não a ionos.com): SPF: PASS a partir de um IP da IONOS, DKIM: PASS assinado por yourdomain.com com o seletor s1-ionos ou s2-ionos, e DMARC: PASS. Na linha de comando, dig TXT yourdomain.com deve retornar exatamente uma linha v=spf1, e dig CNAME s1-ionos._domainkey.yourdomain.com deve resolver para s1.dkim.ionos.com. Lembre-se de que a propagação na IONOS pode levar até 48 horas com um TTL padrão de uma hora, então uma falha logo depois de salvar geralmente é só questão de tempo. Nossa verificação de saúde do domínio roda todas essas checagens de uma vez e sinaliza qualquer coisa sem alinhamento.
Pegadinhas comuns
- Cobertura
UE vs EUA é o erro nº 1 da IONOS: caixas de e-mail da plataforma europeia precisam de include:_spf-eu.ionos.com, contas da plataforma dos EUA precisam de include:_spf-us.ionos.com. O errado autoriza os IPs do data center errado e dá softfail em toda mensagem, mesmo que o registro pareça correto. Combine com a região da sua conta, não com a sua localização.
- Quebra a autenticação
Se a IONOS hospeda o seu DNS, não cole uma linha de SPF manual — a IONOS já publica e mantém uma por meio do tipo de registro "IONOS SPF (TXT)". Adicionar a sua própria linha v=spf1 por cima cria dois registros SPF, o que é um PermError e quebra o SPF por completo.
- Cobertura
O próprio registro _spf-eu.ionos.com da IONOS termina em ?all (neutro), não ~all. Você não pode mudar isso — é o registro da IONOS — mas mantenha o seu registro externo em ~all e não copie o qualificador neutro para o seu próprio SPF.
- Configuração de DNS
O DKIM é delegado por CNAME, então nunca tente colar uma chave DKIM TXT para caixas de e-mail da IONOS. Se você apagou os CNAMEs, readicione s1-ionos._domainkey, s2-ionos._domainkey e o seletor numérico específico da conta — e copie esse seletor numérico exatamente do seu painel; ele é único da sua conta.
- Configuração de DNS
Microsoft 365 ou Exchange comprado pela IONOS é autenticado no Microsoft, não pelos CNAMEs s1-ionos. O DKIM desses domínios é configurado no portal do Microsoft 365 Defender (e o Exchange Online agora aplica uma assinatura DKIM padrão ao e-mail de saída automaticamente, mesmo antes de você configurar um seletor personalizado). Os CNAMEs s1-ionos/s2-ionos da IONOS cobrem apenas as próprias caixas de e-mail da IONOS.
- Configuração de DNS
Se os seus nameservers apontam para fora da IONOS, o painel de DNS da IONOS não é autoritativo e o SPF/DKIM gerenciado automaticamente não se aplica — você precisa adicionar o include e os CNAMEs no seu provedor de DNS real.
- Configuração de DNS
Na Cloudflare ou em qualquer DNS com proxy, configure os CNAMEs do DKIM como DNS-only (nuvem cinza). Um CNAME com proxy reescreve o alvo e a verificação do DKIM falha.
- Cobertura
Dê tempo: a IONOS afirma que a propagação pode levar até 48 horas, e o TTL padrão dos registros é de uma hora. Um teste que falha logo depois de salvar geralmente é só propagação, não um registro quebrado.
Monte seu registro SPF
O IONOS já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do IONOS — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.