Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para mailbox.org.

O mailbox.org — o provedor de e-mail alemão focado em privacidade, operado pela Heinlein Support — autentica um domínio personalizado com três ingredientes que você publica no seu provedor de DNS: um include de SPF compartilhado (include:mailbox.org), quatro registros CNAME de DKIM que delegam as chaves de assinatura do mailbox.org de volta a ele, e um registro de política DMARC que você adiciona por conta própria. Não há geração de chave por conta nem um assistente que escreva o DNS para você: o mailbox.org usa um conjunto fixo de seletores DKIM compartilhados (de MBO0001 a MBO0004), então todo cliente com domínio personalizado publica os mesmos quatro CNAMEs. Como o mailbox.org envia seu e-mail de saída a partir dos próprios smart hosts usando o seu endereço como envelope sender, assim que esses registros estiverem ativos tanto o SPF quanto o DKIM se alinham ao seu domínio, o DMARC passa por qualquer um dos mecanismos, e o e-mail sai totalmente autenticado como você em vez de como mailbox.org.

SPF include
Your DNSAdd the CNAME / TXT records
mailbox.orgSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o mailbox.org?

Autenticar seu domínio no mailbox.org é o que decide se o seu e-mail chega à caixa de entrada. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente em massa (cerca de 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar o mesmo para e-mail de alto volume enviado ao Outlook.com/Hotmail em 2025 — mas mesmo para uma pequena empresa ou domínio pessoal, o e-mail não autenticado é o caminho mais rápido para a pasta de spam. O mailbox.org é um provedor de caixa de correio de verdade, e não um ESP de envio em massa, mas a mecânica é a mesma: ele assina seu e-mail de saída do domínio personalizado como d=yourdomain.com usando os seletores MBO, e um servidor destinatário verifica essa assinatura consultando MBO0001._domainkey.yourdomain.com. Se você não publicou os quatro CNAMEs, essa consulta falha, o DKIM nunca se verifica para o seu domínio, e o DMARC não tem nada alinhado no que se apoiar. Publicar o SPF, os CNAMEs de DKIM e o DMARC fecha essa lacuna — ambos os mecanismos se alinham ao seu domínio, o e-mail passa no DMARC mesmo após o encaminhamento, e a reputação de envio que você constrói é atribuída ao seu próprio domínio em vez de ser agrupada com remetentes não autenticados.

A realidade do SPF para o mailbox.org

O mailbox.org é um genuíno provedor de "include": você adiciona um mecanismo compartilhado, include:mailbox.org, ao único registro TXT de SPF no seu domínio raiz — o registro completo é v=spf1 include:mailbox.org ~all. Este é um include compartilhado de verdade que todo cliente do mailbox.org usa, ao contrário do modelo de delegação por CNAME dos ESPs de envio em massa. Ele importa mais aqui do que para um ESP dono do Return-Path porque o mailbox.org envia com um envelope sender no seu próprio domínio, então o SPF de fato SE ALINHA ao seu domínio organizacional e contribui com uma aprovação de DMARC por conta própria (não apenas o DKIM). Um detalhe específico do provedor que vale saber: include:mailbox.org custa cerca de DUAS das suas 10 consultas DNS de SPF, não uma. O registro compartilhado para o qual ele resolve é v=spf1 ip4:213.203.238.0/25 ip4:195.10.208.0/24 ip4:91.198.250.0/24 ip4:80.241.56.0/21 ip6:2001:67c:2050::/48 mx ~all — o próprio include é uma consulta, e o mecanismo mx aninhado dentro desse registro é uma segunda. Isso ainda é barato, mas leve em conta no seu orçamento se você já acumula o Google Workspace, uma ferramenta de marketing ou um relay transacional. O mailbox.org recomenda terminar com ~all (softfail), que é o que o próprio registro dele usa; só aperte para -all quando tiver certeza de que todos os remetentes estão listados. E mantenha exatamente um registro TXT de SPF no domínio — se você também envia por outros provedores, mescle cada mecanismo nessa única linha v=spf1 em vez de publicar um segundo registro SPF (dois registros SPF geram um PermError).

Passo a passo

No mailbox.org
  1. 1

    Confirme que seu plano suporta domínio personalizado

    Enviar a partir de um domínio personalizado exige um plano pago — uma conta individual Standard ou Premium, ou uma subconta em um plano Family. O plano Lite do nível gratuito não pode enviar de um domínio personalizado, então faça o upgrade primeiro se necessário.

  2. 2

    Adicione e verifique o domínio

    Faça login no webmail, clique no ícone de engrenagem (canto superior direito) → Configurações / Todas as configurações → Endereços de e-mail, e registre seu domínio personalizado ali. O mailbox.org conduz você pela comprovação de propriedade e mostra os registros DNS que ele espera. Os quatro seletores DKIM (MBO0001–MBO0004) são as chaves compartilhadas fixas do mailbox.org e estão documentados na base de conhecimento dele (kb.mailbox.org) — não há chave por conta a gerar.

No seu DNS
  1. 3

    Aponte o MX para o mailbox.org (recebimento)

    Para que o e-mail de entrada seja entregue à sua caixa de correio, remova quaisquer registros MX existentes de um provedor anterior, depois adicione os hosts de domínio personalizado do mailbox.org: mxext1.mailbox.org, mxext2.mailbox.org e mxext3.mailbox.org (algumas configurações também listam mxext4), todos com prioridade 10. O MX diz respeito ao recebimento, não à autenticação, mas faz parte da mesma configuração — e deixar registros MX obsoletos no lugar divide seu e-mail de entrada.

  2. 4

    Publique o registro SPF

    Adicione um registro TXT no domínio raiz (host @ ou em branco) com v=spf1 include:mailbox.org ~all. Se já existir um registro v=spf1 para outro remetente, mescle include:mailbox.org nesse único registro — nunca adicione um segundo TXT de SPF. Mantenha o qualificador ~all (softfail) que o mailbox.org recomenda.

  3. 5

    Adicione os quatro CNAMEs de DKIM

    Crie quatro registros CNAME para que as assinaturas do mailbox.org sejam verificadas no seu domínio: host MBO0001._domainkey → alvo MBO0001._domainkey.mailbox.org, e o mesmo padrão para MBO0002, MBO0003 e MBO0004. Publique todos os quatro — MBO0001/MBO0002 carregam chaves RSA e MBO0003/MBO0004 carregam chaves Ed25519, e o mailbox.org pode assinar com qualquer um dos algoritmos. Mantenha o tipo como CNAME (o método recomendado pelo mailbox.org); não troque para A ou TXT.

  4. 6

    Adicione o registro DMARC — com um rua

    O mailbox.org não cria o DMARC para você. Adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Comece em p=none (apenas monitoramento) para que nada seja afetado enquanto você confirma o alinhamento. Sempre inclua a tag rua: a própria orientação do mailbox.org alerta que alguns destinatários rejeitam e-mail quando o registro DMARC não tem endereço de relatório, ainda que esse comportamento não esteja em conformidade com o RFC.

  5. 7

    Deixe os CNAMEs em grey-cloud e evite duplicar o host

    Se o seu DNS estiver atrás do Cloudflare, defina cada CNAME de DKIM como 'DNS only' (nuvem cinza) — um CNAME proxied em nuvem laranja não resolverá para o host do mailbox.org e a verificação de DKIM falha. Muitos registrars também acrescentam seu domínio automaticamente, então insira apenas o rótulo (MBO0001._domainkey, não MBO0001._domainkey.yourdomain.com) para evitar duplicá-lo.

Verificar
  1. 8

    Envie um teste e leia os cabeçalhos

    Após a propagação (geralmente minutos, até 48 horas), envie uma mensagem do seu endereço de domínio personalizado do mailbox.org para uma conta do Gmail, abra-a e escolha ⋮ → Mostrar original. Você quer ver SPF: PASS, DKIM: PASS com d=yourdomain.com e um dos seletores MBO, e DMARC: PASS — tudo alinhado ao seu domínio. Depois rode o domínio por uma verificação de saúde para confirmar que todos os registros resolvem.

Registros a adicionar

O mailbox.org gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
TXT@v=spf1 include:mailbox.org ~allSPF raiz — mantenha exatamente um registro SPF e mescle outros remetentes nesta linha. Custa ~2 consultas DNS (o include mais um mx aninhado dentro do registro compartilhado do mailbox.org).
CNAMEMBO0001._domainkeyMBO0001._domainkey.mailbox.orgSeletor DKIM 1 (RSA). Valor compartilhado fixo — o mesmo para todo cliente de domínio personalizado do mailbox.org.
CNAMEMBO0002._domainkeyMBO0002._domainkey.mailbox.orgSeletor DKIM 2 (RSA). Publique junto com MBO0001.
CNAMEMBO0003._domainkeyMBO0003._domainkey.mailbox.orgSeletor DKIM 3 (Ed25519). Chave de algoritmo moderno — publique também para que o e-mail assinado com Ed25519 seja verificado.
CNAMEMBO0004._domainkeyMBO0004._domainkey.mailbox.orgSeletor DKIM 4 (Ed25519). Quarto dos quatro seletores fixos; a delegação por CNAME permite que o mailbox.org rotacione as chaves sem que você toque no DNS.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê adiciona isto por conta própria — o mailbox.org nunca o cria. Um por domínio; sempre inclua a tag rua; comece em p=none, depois aperte.
MX@mxext1.mailbox.org (priority 10)Recebimento, não autenticação. Adicione também mxext2.mailbox.org e mxext3.mailbox.org (algumas configurações listam mxext4) com prioridade 10, e remova primeiro qualquer MX do provedor antigo.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do mailbox.org consome desse limite.

SPF 10-lookup budget2 used · 8 free

O mailbox.org usa 2 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.

DKIM

O DKIM no mailbox.org funciona por delegação de CNAME para um conjunto fixo de quatro seletores compartilhados — não há chave a gerar ou copiar. Você publica quatro registros CNAME — MBO0001._domainkey, MBO0002._domainkey, MBO0003._domainkey e MBO0004._domainkey — cada um apontando para o host MBO000X._domainkey.mailbox.org correspondente. Como são CNAMEs em vez de registros TXT que você cola, o mailbox.org detém as chaves privadas e pode rotacionar as chaves públicas publicadas por trás desses seletores sem que você nunca precise reeditar o DNS. Duas coisas tornam a configuração do mailbox.org distinta. Primeiro, há quatro seletores porque o mailbox.org publica dois tipos de chave: MBO0001 e MBO0002 carregam chaves RSA, enquanto MBO0003 e MBO0004 carregam chaves Ed25519 modernas. O mailbox.org pode assinar com qualquer um dos algoritmos, então você precisa publicar todos os quatro — omitir o par Ed25519 (ou qualquer seletor) causa falhas intermitentes de DKIM sempre que o e-mail for assinado com uma chave cujo seletor você não publicou. Segundo, o mailbox.org recomenda explicitamente o método CNAME em vez da abordagem TXT legada: com CNAMEs, se o mailbox.org precisar trocar as chaves a delegação continua resolvendo, ao passo que registros TXT copiados uma vez se tornam inválidos no momento em que o mailbox.org rotaciona. Publique todos os quatro CNAMEs exatamente como mostrado (grey-cloud/somente DNS se estiver no Cloudflare), e o DKIM assina como d=yourdomain.com e se alinha.

DMARC

O DMARC é um registro TXT de política separado que você mesmo publica — o mailbox.org não o cria. Adicione um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento: não altera nada na entrega enquanto você acompanha os relatórios agregados (rua) para confirmar que o e-mail do mailbox.org está passando em SPF e DKIM alinhados ao seu domínio. Há um motivo específico do mailbox.org para nunca pular a tag rua: a própria base de conhecimento do mailbox.org alerta que alguns servidores destinatários rejeitam mensagens quando o registro DMARC não tem endereço rua — um comportamento que na verdade não cumpre o RFC de DMARC, mas que acontece na prática — então sempre inclua uma caixa de correio para relatórios. Como o mailbox.org alinha ambos os mecanismos (SPF via seu próprio domínio de envelope, DKIM via os seletores MBO), você deve ver aprovações limpas rapidamente. Acompanhe os relatórios por uma ou duas semanas, certifique-se de que todo remetente legítimo está autenticando, depois aperte para p=quarantine e, por fim, p=reject. Mantenha exatamente um registro _dmarc para todo o domínio, não importa quantos remetentes você use — o próprio domínio do mailbox.org, a título de referência, roda p=reject.

Confirme que funcionou de verdade

Não confie apenas na tela de configuração de domínio do mailbox.org — confirme a autenticação em uma mensagem real. Envie um teste do seu endereço de domínio personalizado para uma conta do Gmail, abra a mensagem e escolha ⋮ → Mostrar original: você quer ver SPF: PASS, DKIM: PASS mostrando d=yourdomain.com com um dos seletores MBO000X (não mailbox.org como domínio de assinatura), e DMARC: PASS — tudo alinhado ao seu domínio. Prefere um relatório completo? Envie um teste para check-auth@verifier.port25.com e ele responde por e-mail com um detalhamento completo de SPF/DKIM/DMARC. Você pode conferir pontualmente os registros brutos com dig TXT yourdomain.com, dig CNAME MBO0001._domainkey.yourdomain.com e dig TXT _dmarc.yourdomain.com. Por fim, rode seu domínio pelo {healthCheck} da Qualisend para confirmar que todos os registros resolvem e que seu SPF permanece abaixo do limite de 10 consultas, e assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no {dmarcAnalyzer} — o mailbox.org deve aparecer como uma origem alinhada e aprovada.

Pegadinhas comuns

  • Cobertura

    Um domínio personalizado precisa de um plano pago. Apenas contas individuais Standard e Premium (ou uma subconta em um plano Family) podem enviar de um domínio personalizado — o plano gratuito Lite não pode, então nenhuma quantidade de DNS correto autenticará o e-mail até você fazer o upgrade.

  • Configuração de DNS

    Publique todos os quatro CNAMEs de DKIM, não um. MBO0001/MBO0002 são chaves RSA e MBO0003/MBO0004 são chaves Ed25519; o mailbox.org pode assinar com qualquer um dos algoritmos, então omitir um seletor faz o DKIM falhar de forma intermitente sempre que o e-mail for assinado com a chave que você deixou de publicar.

  • Quebra a autenticação

    include:mailbox.org custa cerca de duas consultas SPF, não uma. O registro SPF compartilhado do mailbox.org termina com um mecanismo mx (v=spf1 ip4:… ip6:… mx ~all), então o include é uma consulta e o mx aninhado é uma segunda — orce de acordo se você também empilha o Google Workspace, uma ferramenta de marketing ou um relay sob o limite de 10 consultas.

  • Configuração de DNS

    Use CNAME para DKIM, não TXT. O mailbox.org recomenda a delegação por CNAME para poder rotacionar as chaves de forma transparente; o método TXT legado quebra no momento em que o mailbox.org troca uma chave, já que sua chave pública copiada fica desatualizada.

  • Cobertura

    Nunca omita a tag rua do DMARC. A própria orientação do mailbox.org alerta que alguns destinatários rejeitam e-mail quando o registro DMARC não tem endereço de relatório — um comportamento não conforme ao RFC que ainda ocorre — então sempre inclua rua=mailto:… mesmo em modo de monitoramento.

  • Cobertura

    Remova primeiro os registros MX antigos. Antes de adicionar mxext1/mxext2/mxext3.mailbox.org (prioridade 10), exclua quaisquer registros MX remanescentes de um provedor anterior, ou o e-mail de entrada se dividirá entre os dois sistemas.

  • Configuração de DNS

    Deixe os CNAMEs em grey-cloud e não duplique o host. No Cloudflare defina cada CNAME de DKIM como 'DNS only' (um proxy em nuvem laranja quebra a resolução), e insira apenas o rótulo (MBO0001._domainkey) se o seu registrar acrescentar o domínio automaticamente — caso contrário você obtém MBO0001._domainkey.yourdomain.com.yourdomain.com.

  • Quebra a autenticação

    Mantenha exatamente um registro SPF e use ~all. Se você também envia por outros provedores, mescle include:mailbox.org na única linha v=spf1 em vez de publicar um segundo TXT de SPF (dois geram um PermError), e mantenha o softfail ~all que o mailbox.org recomenda.

Monte seu registro SPF

O mailbox.org já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:mailbox.org ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do mailbox.org — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar