Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para IONOS.

A IONOS é peculiar porque, muitas vezes, ela é ao mesmo tempo o seu provedor de DNS e o seu provedor de e-mail, então "autenticar seu domínio na IONOS" depende inteiramente de para onde apontam seus nameservers. Se o seu domínio usa os nameservers da IONOS (o padrão quando você registra ou hospeda com a IONOS) e você envia a partir de caixas de e-mail da IONOS, a IONOS já publicou a maior parte dos registros para você — uma entrada "IONOS SPF (TXT)" mantida automaticamente e três registros CNAME que delegam o DKIM — e a sua tarefa de verdade é confirmar que eles existem, adicionar o único registro que a IONOS nunca cria (DMARC) e verificar em uma mensagem real. Se o seu DNS está hospedado em outro lugar (Cloudflare, GoDaddy, Route 53), mas suas caixas de e-mail estão na IONOS, então você adiciona tudo manualmente: o include compartilhado do SPF, os três CNAMEs do DKIM e o DMARC. De qualquer forma, "enviar como o seu domínio" aqui significa caixas de e-mail do IONOS Mail, o webmail da IONOS, formulários de contato hospedados na IONOS — e observe que o Microsoft 365/Exchange revendido pela IONOS autentica de uma forma completamente diferente.

SPF include
Your DNSAdd the CNAME / TXT records
IONOSSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o IONOS?

Na IONOS o que está em jogo é o mesmo de qualquer lugar — o Gmail e o Yahoo passaram a jogar no lixo ou rejeitar e-mail em massa não autenticado desde suas regras para remetentes de fevereiro de 2024, e qualquer caixa de e-mail trata uma mensagem sem alinhamento como suspeita — mas a IONOS arma uma cilada específica. Quando a IONOS é ao mesmo tempo seu registrador e seu nameserver, ela publica SPF e DKIM para você silenciosamente, de modo que o e-mail muitas vezes passa nessas duas verificações já de saída e tudo parece estar em ordem. O que a IONOS nunca publica é o DMARC, e sem um registro _dmarc você não tem política, não tem imposição de alinhamento e não tem relatórios agregados — então você não consegue enxergar que, digamos, sua ferramenta de marketing ou seu formulário de contato está enviando sem alinhamento, e você não atende à expectativa de DMARC que o Gmail e o Yahoo agora impõem em volume. A tarefa na IONOS raramente é "configurar os três do zero"; é confirmar os dois que a IONOS já fez, adicionar o que ela não fez e provar que os três alinham com o seu próprio domínio, e não com ionos.com.

A realidade do SPF para o IONOS

A IONOS usa o modelo de include compartilhado: toda caixa de e-mail da IONOS envia por um conjunto fixo de servidores de e-mail da IONOS publicado por trás de um único include — include:_spf-eu.ionos.com para a plataforma europeia ou include:_spf-us.ionos.com para a plataforma dos EUA. Esse include resolve para uma lista plana de faixas ip4: da IONOS sem includes aninhados, então ele custa exatamente uma das suas dez consultas de SPF. Como você o publica depende de quem administra o seu DNS. Se a IONOS é o seu nameserver, você nunca digita v=spf1 manualmente — o editor de DNS tem um tipo de registro dedicado, "IONOS SPF (TXT)", que a IONOS adiciona por padrão e mantém atualizado à medida que seus IPs de envio mudam; você só confirma que está presente. Se o seu DNS está em outro lugar, você incorpora o include ao seu SPF raiz existente manualmente, mantendo tudo em um único registro TXT — v=spf1 include:_spf-eu.ionos.com ~all — e mescla quaisquer outros remetentes nessa mesma linha. Dois registros v=spf1 separados são um PermError que quebra o SPF do domínio inteiro, e é a forma mais comum de o SPF da IONOS ser desativado por acidente.

Duas maneiras de configurar

Recomendado

A IONOS hospeda o seu DNS (majoritariamente gerenciado automaticamente)

  • A IONOS publica o SPF automaticamente por meio do tipo de registro "IONOS SPF (TXT)" e o mantém atualizado
  • Os três CNAMEs do DKIM são criados para você quando você usa os nameservers da IONOS + IONOS Mail
  • Você basicamente confirma que os registros existem e adiciona o único que a IONOS nunca cria — o DMARC
  • Custa uma consulta de DNS do SPF; nada a mesclar, a menos que você adicione outros remetentes
Legado

DNS hospedado em outro lugar (manual)

  • Você mesmo adiciona include:_spf-eu.ionos.com (ou _spf-us) ao seu SPF raiz
  • Você cria os três CNAMEs do DKIM manualmente — s1-ionos, s2-ionos e o seletor numérico específico da conta
  • Você mesmo adiciona o DMARC e mescla o include com quaisquer outros remetentes
  • O painel de DNS da IONOS não é autoritativo — edite os registros no seu provedor de DNS real

Passo a passo

No painel de controle da IONOS
  1. 1

    Abra o editor de DNS

    Faça login em ionos.com, abra Menu → Domínios & SSL, encontre o domínio e, em Ações, clique no ícone de engrenagem (ou de três pontos) e escolha DNS. Isso abre a lista de registros de DNS do domínio.

  2. 2

    Confirme em qual plataforma (UE ou EUA) seu e-mail está

    Antes de mexer no SPF, verifique a região do data center da sua conta — caixas de e-mail europeias usam a plataforma da UE, contas na plataforma ionos.com dos EUA usam a dos EUA. Isso determina se você precisa de _spf-eu.ionos.com ou _spf-us.ionos.com. Em caso de dúvida, verifique o host do servidor SMTP/de e-mail que a IONOS forneceu ou pergunte ao suporte da IONOS; escolher errado dá softfail em todo o e-mail silenciosamente.

  3. 3

    Verifique o que a IONOS já publica

    Se o seu domínio usa os nameservers da IONOS e você envia pelo IONOS Mail, examine a lista de registros primeiro: você normalmente já verá uma entrada IONOS SPF (TXT) mais três CNAMEs chamados s1-ionos._domainkey, s2-ionos._domainkey e um seletor numérico como sXXXXXXXX._domainkey. Se eles estão lá, não os duplique — pule para adicionar o DMARC e verificar.

No seu DNS
  1. 4

    Publique ou confirme o SPF

    No DNS da IONOS: clique em Adicionar registro → IONOS SPF (TXT) e Salvar — a IONOS mantém o valor correto e o mescla com qualquer SPF existente. Em DNS externo: adicione um registro TXT com host @ e valor v=spf1 include:_spf-eu.ionos.com ~all (use _spf-us.ionos.com se você estiver na plataforma dos EUA). Se já existe um registro SPF, mescle o include naquela única linha — nunca crie um segundo registro SPF.

  2. 5

    Adicione os três CNAMEs do DKIM

    No DNS da IONOS estes são criados automaticamente; em DNS externo, adicione os três como registros CNAME — host s1-ionos._domainkey → s1.dkim.ionos.com, host s2-ionos._domainkey → s2.dkim.ionos.com e host sXXXXXXXX._domainkey → sXXXXXXXX.dkim.ionos.com. O seletor numérico é único da sua conta — copie-o exatamente do painel da IONOS, não o invente. Digite apenas o rótulo do host; a IONOS acrescenta o seu domínio automaticamente.

  3. 6

    Desligue qualquer proxy externo nos CNAMEs

    Se o seu DNS está por trás da Cloudflare, configure cada CNAME do DKIM como "DNS only" (nuvem cinza). Um proxy de nuvem laranja reescreve o alvo do CNAME e a verificação do DKIM falha.

  4. 7

    Adicione o registro DMARC

    A IONOS nunca cria o DMARC para você. Adicione um registro TXT com host _dmarc e valor v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas de monitoramento, então não afeta a entrega enquanto você confirma o alinhamento — você vai apertá-lo mais tarde.

Verificar
  1. 8

    Aguarde a propagação

    A IONOS diz que as mudanças podem levar até 48 horas para propagar globalmente, embora normalmente seja bem mais rápido. O TTL padrão nos registros da IONOS é de uma hora. Não julgue a configuração até o DNS ter tido tempo de atualizar.

  2. 9

    Envie um teste e leia os cabeçalhos

    Envie uma mensagem da sua caixa de e-mail da IONOS para uma conta do Gmail, abra-a e use ⋮ → Mostrar original. Você quer SPF: PASS, DKIM: PASS com uma assinatura por yourdomain.com (seletor s1-ionos ou s2-ionos) e DMARC: PASS — todos alinhados ao seu domínio, não a ionos.com.

  3. 10

    Repita para cada domínio de envio

    SPF, DKIM e DMARC são por domínio. Se você envia a partir de vários domínios hospedados na IONOS, cada um precisa do seu próprio IONOS SPF, dos seus próprios CNAMEs de DKIM e do seu próprio registro _dmarc.

Registros a adicionar

O IONOS gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
TXT@v=spf1 include:_spf-eu.ionos.com ~allSPF raiz para caixas de e-mail da plataforma da UE. Contas da plataforma dos EUA usam include:_spf-us.ionos.com no lugar. Se a IONOS hospeda o seu DNS, adicione isto via Adicionar registro → "IONOS SPF (TXT)", que o mantém automaticamente. Mantenha apenas um registro SPF e mescle os outros remetentes nesta linha.
CNAMEs1-ionos._domainkeys1.dkim.ionos.comSeletor DKIM 1 — delegado por CNAME à IONOS. Criado automaticamente quando a IONOS é o seu nameserver; adicione manualmente em DNS externo.
CNAMEs2-ionos._domainkeys2.dkim.ionos.comSeletor DKIM 2 — o parceiro de rotação do s1-ionos.
CNAMEsXXXXXXXX._domainkeysXXXXXXXX.dkim.ionos.comIlustrativo — o seletor numérico é único da sua conta (por exemplo, s42582890). Copie o valor exato do painel de DNS da IONOS; não o adivinhe.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comSua política DMARC — a IONOS nunca cria isto. Uma por domínio. Comece em p=none e depois aperte para quarantine/reject.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do IONOS consome desse limite.

SPF 10-lookup budget1 used · 9 free

O IONOS usa 1 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.

DKIM

O DKIM na IONOS é delegado por CNAME, nunca uma chave colada. Você publica três registros CNAME — s1-ionos._domainkey e s2-ionos._domainkey (um par rotativo) apontando para s1.dkim.ionos.com e s2.dkim.ionos.com, além de um seletor numérico específico da conta, como s42582890._domainkey, apontando para o correspondente s42582890.dkim.ionos.com. Como as chaves públicas de verdade ficam na IONOS por trás desses CNAMEs, a IONOS pode rotacionar as chaves sem que você jamais toque no DNS — é justamente esse o propósito da delegação, e a razão pela qual você nunca deve tentar publicar uma chave DKIM TXT bruta para uma caixa de e-mail da IONOS. Quando a IONOS é o seu nameserver, os três são criados automaticamente no momento em que o domínio passa a ter o IONOS Mail; em DNS externo, você adiciona os três manualmente e precisa copiar o seletor numérico exatamente como está no painel de DNS da IONOS — ele é único da sua conta e não pode ser adivinhado. As caixas de e-mail do Microsoft 365 revendidas pela IONOS são a exceção: o DKIM delas é gerenciado no Microsoft, não por meio desses CNAMEs.

DMARC

O DMARC é o único registro que a IONOS não vai publicar para você, mesmo quando gerencia SPF e DKIM automaticamente — então em quase todo domínio da IONOS ele simplesmente não existe até você adicioná-lo. Crie um único registro TXT no host _dmarc com uma política apenas de monitoramento para começar: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none não muda nada na entrega; apenas ativa os relatórios agregados que mostram quais fontes — IONOS Mail, seu ESP, seu formulário de contato — estão passando e alinhadas. Assim que os relatórios confirmarem que seu e-mail legítimo da IONOS autentica sem problemas, aperte a política para p=quarantine e depois p=reject. Esse passo final é o que de fato atende à expectativa de DMARC imposto pelo Gmail e pelo Yahoo; SPF e DKIM sozinhos não bastam.

Confirme que funcionou de verdade

Não confie no painel de DNS — verifique em uma mensagem real. Envie da sua caixa de e-mail da IONOS para um endereço do Gmail, abra a mensagem e escolha ⋮ → Mostrar original. Você quer três linhas PASS, todas alinhadas ao seu domínio (não a ionos.com): SPF: PASS a partir de um IP da IONOS, DKIM: PASS assinado por yourdomain.com com o seletor s1-ionos ou s2-ionos, e DMARC: PASS. Na linha de comando, dig TXT yourdomain.com deve retornar exatamente uma linha v=spf1, e dig CNAME s1-ionos._domainkey.yourdomain.com deve resolver para s1.dkim.ionos.com. Lembre-se de que a propagação na IONOS pode levar até 48 horas com um TTL padrão de uma hora, então uma falha logo depois de salvar geralmente é só questão de tempo. Nossa verificação de saúde do domínio roda todas essas checagens de uma vez e sinaliza qualquer coisa sem alinhamento.

Pegadinhas comuns

  • Cobertura

    UE vs EUA é o erro nº 1 da IONOS: caixas de e-mail da plataforma europeia precisam de include:_spf-eu.ionos.com, contas da plataforma dos EUA precisam de include:_spf-us.ionos.com. O errado autoriza os IPs do data center errado e dá softfail em toda mensagem, mesmo que o registro pareça correto. Combine com a região da sua conta, não com a sua localização.

  • Quebra a autenticação

    Se a IONOS hospeda o seu DNS, não cole uma linha de SPF manual — a IONOS já publica e mantém uma por meio do tipo de registro "IONOS SPF (TXT)". Adicionar a sua própria linha v=spf1 por cima cria dois registros SPF, o que é um PermError e quebra o SPF por completo.

  • Cobertura

    O próprio registro _spf-eu.ionos.com da IONOS termina em ?all (neutro), não ~all. Você não pode mudar isso — é o registro da IONOS — mas mantenha o seu registro externo em ~all e não copie o qualificador neutro para o seu próprio SPF.

  • Configuração de DNS

    O DKIM é delegado por CNAME, então nunca tente colar uma chave DKIM TXT para caixas de e-mail da IONOS. Se você apagou os CNAMEs, readicione s1-ionos._domainkey, s2-ionos._domainkey e o seletor numérico específico da conta — e copie esse seletor numérico exatamente do seu painel; ele é único da sua conta.

  • Configuração de DNS

    Microsoft 365 ou Exchange comprado pela IONOS é autenticado no Microsoft, não pelos CNAMEs s1-ionos. O DKIM desses domínios é configurado no portal do Microsoft 365 Defender (e o Exchange Online agora aplica uma assinatura DKIM padrão ao e-mail de saída automaticamente, mesmo antes de você configurar um seletor personalizado). Os CNAMEs s1-ionos/s2-ionos da IONOS cobrem apenas as próprias caixas de e-mail da IONOS.

  • Configuração de DNS

    Se os seus nameservers apontam para fora da IONOS, o painel de DNS da IONOS não é autoritativo e o SPF/DKIM gerenciado automaticamente não se aplica — você precisa adicionar o include e os CNAMEs no seu provedor de DNS real.

  • Configuração de DNS

    Na Cloudflare ou em qualquer DNS com proxy, configure os CNAMEs do DKIM como DNS-only (nuvem cinza). Um CNAME com proxy reescreve o alvo e a verificação do DKIM falha.

  • Cobertura

    Dê tempo: a IONOS afirma que a propagação pode levar até 48 horas, e o TTL padrão dos registros é de uma hora. Um teste que falha logo depois de salvar geralmente é só propagação, não um registro quebrado.

Monte seu registro SPF

O IONOS já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:_spf-eu.ionos.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do IONOS — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar