Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para MailerLite.

O MailerLite autentica seu domínio em Configurações da conta → Domínios, e é uma configuração baseada em CNAME/DKIM, e não uma linha SPF para colar. O registro que faz o trabalho de verdade é um único CNAME de DKIM — litesrv._domainkey.seudominio.com apontando para litesrv._domainkey.mlsend.com — que permite ao MailerLite assinar criptograficamente os e-mails em nome do seu domínio, respaldado por um TXT de verificação de domínio de uso único que comprova que você é o dono do endereço remetente. Como o MailerLite envia pelo seu próprio domínio de bounce mlsend.com e nunca deixa você alterar o Return-Path, é o alinhamento de DKIM (não o SPF) que carrega a aprovação do seu DMARC. A Autenticação Automática de Domínio do MailerLite pode até fazer login no seu provedor de DNS e gravar os registros para você; se não conseguir (por exemplo, quando você acessa esse provedor com um login social, ou você simplesmente prefere fazer manualmente), você copia três registros da página de Domínios e clica em Verificar registros DNS para confirmar.

Autenticação de domínio por CNAME
Your DNSAdd the CNAME / TXT records
MailerLiteSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o MailerLite?

Autenticar seu domínio no MailerLite decide se suas campanhas vão chegar à caixa de entrada. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em DKIM e DMARC com alinhamento, e a Microsoft começou em 2025 a jogar no lixo e depois rejeitar e-mails em massa fora de conformidade no Outlook/Hotmail. Até você autenticar, o MailerLite assina e faz o bounce dos seus e-mails na própria infraestrutura mlsend.com: o Gmail mostra uma observação "via mlsend.com", seu endereço From não é criptograficamente seu, o DMARC não passa, e sua reputação fica misturada com a de todos os outros remetentes MailerLite não autenticados naquele domínio compartilhado. O MailerLite também agora bloqueia totalmente o envio a partir de endereços From de e-mail gratuito (voce@gmail.com, voce@yahoo.com) sob essas mesmas regras, então você precisa enviar a partir de um domínio que você possui e autentica. Concluir a autenticação de domínio faz o MailerLite assinar em nome do seu domínio (DKIM alinhado), remove a etiqueta "via", permite que o DMARC passe, e constrói reputação de envio em seu próprio nome, e não no pool compartilhado.

A realidade do SPF para o MailerLite

O MailerLite é um provedor de autenticação por CNAME/DKIM, não um provedor de include SPF na raiz — e há uma nuance importante que a maioria dos guias entende errado. O MailerLite até fornece um registro TXT de SPF para você publicar (v=spf1 include:_spf.mlsend.com ~all, mesclado ao seu SPF único de raiz), mas esse registro NÃO cria alinhamento de SPF no DMARC para o seu domínio. O MailerLite não permite um Return-Path personalizado: o envelope-from (endereço de bounce) de toda mensagem permanece em mlsend.com. O SPF é sempre avaliado contra esse domínio de envelope, então ele autentica contra o próprio registro SPF do mlsend.com do MailerLite — que passa do lado do MailerLite — e nunca coincide com o seudominio.com do seu endereço From visível. Isso significa que a aprovação do seu DMARC depende inteiramente do alinhamento de DKIM do CNAME litesrv._domainkey, e o SPF vai apenas de carona. Portanto, publique o valor de SPF do MailerLite se quiser uma página de Domínios limpa e toda verde (o MailerLite de fato verifica isso), mas trate o CNAME de DKIM como o registro que sustenta tudo — se o DKIM não estiver verificado, o DMARC falha independentemente do que diga seu SPF. Mais uma armadilha: existem duas plataformas MailerLite. O atual "novo MailerLite" usa include:_spf.mlsend.com e o seletor litesrv._domainkey; o antigo "MailerLite Classic" usava include:_spf.mailerlite.com e o seletor mailerlite._domainkey. Sempre copie os valores exatos da página de Domínios da sua própria conta, em vez de um blog, e mantenha exatamente um registro TXT v=spf1 na sua raiz.

Duas maneiras de configurar

Recomendado

Autenticação Automática de Domínio (recomendado)

  • O MailerLite escaneia seu domínio, detecta seu provedor de DNS e (depois que você faz login nesse provedor) grava o CNAME de DKIM, o SPF e os registros de verificação para você
  • Menos erros de digitação — nada de duplicação no campo host ou tipo de registro errado
  • Normalmente verifica em minutos a algumas horas
  • Não funciona se você fizer login no seu provedor de DNS/hospedagem com um login social como o Gmail — o MailerLite não consegue entrar em seu nome, então use o modo Manual
Legado

Registros DNS manuais

  • Copie os três registros direto da página de Domínios para o seu registrador ou provedor de DNS você mesmo
  • Necessário quando seu provedor de DNS usa um login social (ex.: Gmail), ou quando o MailerLite não consegue detectar seu provedor automaticamente
  • Você controla exatamente onde cada registro fica (raiz vs subdomínio de envio)
  • No Cloudflare você precisa definir o CNAME de DKIM como DNS only (nuvem cinza) manualmente

Passo a passo

No MailerLite
  1. 1

    Abra a página de Domínios

    Faça login e vá em Configurações da conta (menu de perfil no canto inferior esquerdo) → Domínios. Clique em Adicionar domínio — ou, se você estiver configurando um e-mail remetente, o MailerLite solicita que você autentique o domínio desse endereço.

  2. 2

    Informe seu endereço remetente

    Digite o endereço de e-mail a partir do qual você enviará campanhas (ex.: news@seudominio.com). O MailerLite deriva dele o domínio a autenticar e cria a entrada do domínio.

  3. 3

    Escolha a autenticação Automática ou Manual

    O MailerLite oferece a Autenticação Automática de Domínio (ele detecta seu provedor de DNS e, depois que você faz login nesse provedor, grava os registros para você) ou a Manual. A Automática é a mais fácil; escolha a Manual se você faz login no seu provedor de DNS com um login social como o Gmail (o MailerLite não consegue entrar por você), seu provedor não for detectado, ou você preferir adicionar os registros você mesmo.

  4. 4

    Copie os três registros

    Na página de Domínios, o MailerLite mostra os registros de DKIM (CNAME), SPF (TXT) e Verificação de domínio (TXT) com seus campos de Nome e Valor exatos. Eles não podem ser editados dentro do MailerLite, então precisam ser adicionados ao DNS como uma correspondência exata. Mantenha esta aba aberta.

No seu DNS
  1. 5

    Adicione o CNAME de DKIM

    Crie um registro CNAME: Nome litesrv._domainkey, Valor litesrv._domainkey.mlsend.com (o mesmo destino para toda conta MailerLite). Este é o registro que sustenta tudo — ele delega o DKIM ao MailerLite para que ele possa assinar em nome do seu domínio. Não o adicione como registro TXT.

  2. 6

    Mescle o registro TXT de SPF

    Adicione ou atualize o único SPF TXT de raiz para que ele contenha include:_spf.mlsend.com — ex.: v=spf1 include:_spf.mlsend.com ~all. Se você já tem um registro SPF para outros remetentes, mescle o include nessa mesma linha; nunca publique um segundo registro v=spf1.

  3. 7

    Adicione o TXT de verificação de domínio

    Publique o registro TXT de verificação exatamente como o MailerLite o lista (um valor específico da conta no seu domínio raiz). Isso comprova que você é o dono do endereço remetente e libera o envio a partir dele.

  4. 8

    Adicione seu próprio registro DMARC

    O MailerLite não cria o DMARC para você. Adicione um registro TXT em _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com para poder coletar relatórios antes de impor.

Verificar
  1. 9

    Clique em Verificar registros DNS

    De volta à página de Domínios do MailerLite, clique em Verificar registros DNS. A propagação costuma ser de minutos, mas pode levar até 24–48 horas; quando os registros resolverem, o MailerLite marca o domínio como Autenticado.

  2. 10

    Envie um teste e confirme o alinhamento de DKIM

    Envie a si mesmo uma campanha ou teste, abra no Gmail e use Mostrar original: você quer DKIM: PASS mostrando d=seudominio.com e DMARC: PASS. O SPF vai mostrar mlsend.com e não vai alinhar — isso é esperado no MailerLite.

Registros a adicionar

O MailerLite gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
CNAMElitesrv._domainkeylitesrv._domainkey.mlsend.comDKIM — o registro que sustenta tudo; permite ao MailerLite assinar d=seudominio.com para que o DMARC passe. Mesmo destino para toda conta. Adicione como CNAME, não TXT.
TXT@mailerlite-verification=abc123def456… (account-specific)Verificação de propriedade do domínio, publicada na sua raiz. Ilustrativo — copie o Nome e o Valor exatos da sua página de Domínios.
TXT@v=spf1 include:_spf.mlsend.com ~allInclude SPF que o MailerLite fornece — mescle no seu único SPF de raiz. Não cria alinhamento de DMARC (o Return-Path é mlsend.com). Ilustrativo; valor da nova plataforma.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comSua política DMARC — o MailerLite não vai adicioná-la. Uma por domínio. Ilustrativo.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do MailerLite consome desse limite.

SPF 10-lookup budget1 used · 9 free

O MailerLite usa 1 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.

DKIM

O DKIM é o registro que realmente faz o e-mail do MailerLite passar no DMARC. Você publica um único CNAME — Nome litesrv._domainkey.seudominio.com, Valor litesrv._domainkey.mlsend.com — que é uma delegação, não uma chave que você cola. Como é um CNAME apontado para o MailerLite, o MailerLite guarda a chave privada e assina toda mensagem com d=seudominio.com; s=litesrv, e os receptores seguem o seu CNAME para buscar a chave pública correspondente em mlsend.com. Esse d= coincidindo com o domínio do seu From é o que lhe dá o alinhamento de DKIM, e como o envelope-from do MailerLite permanece em mlsend.com (então o SPF não pode alinhar), esse alinhamento de DKIM é a única base para a aprovação do seu DMARC. O destino é o mesmo para toda conta MailerLite (é o host de delegação, não uma chave por conta), então não estranhe que ele não seja exclusivo para você. Adicione-o como CNAME (nunca TXT), digite apenas o rótulo litesrv._domainkey para que seu registrador não duplique o domínio, e no Cloudflare defina como DNS only (nuvem cinza) ou ele não vai resolver. Se esse registro estiver em qualquer estado que não seja verde, o DMARC falha, independentemente do seu SPF.

DMARC

O DMARC é um registro de política separado no seu domínio raiz que o MailerLite não cria para você — você mesmo o adiciona. Publique um registro TXT em _dmarc.seudominio.com começando com v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com. p=none é apenas de monitoramento, então não afetará a entrega enquanto você confirma que o e-mail do MailerLite está autenticando. Há um detalhe específico do MailerLite: como o SPF nunca pode alinhar no MailerLite (o Return-Path é o mlsend.com), a aprovação do seu DMARC depende inteiramente do DKIM. Portanto, antes de apertar para p=quarantine ou p=reject, verifique em seus relatórios agregados (rua) que o MailerLite está aparecendo como uma fonte com DKIM alinhado e aprovada — caso contrário, a imposição começará a colocar em quarentena ou rejeitar suas próprias campanhas. Mantenha exatamente um registro _dmarc para todo o domínio, não importa quantos remetentes você use; não publique um segundo só para o MailerLite.

Confirme que funcionou de verdade

Não confie apenas no selo "Autenticado" da página de Domínios — confirme em uma mensagem real. Envie a si mesmo uma campanha ou teste, abra no Gmail, e escolha ⋮ → Mostrar original. Você quer ver DKIM: PASS com o domínio de assinatura mostrando seudominio.com (via o seletor litesrv) e DMARC: PASS. O SPF vai reportar mlsend.com e não vai alinhar ao seu domínio — isso é normal e esperado no MailerLite, já que é o DKIM que carrega a aprovação do DMARC. A observação "via mlsend.com" deve ter sumido. Prefere um boletim? Envie um teste para check-auth@verifier.port25.com para uma análise completa, ou passe seu domínio pela verificação de saúde do domínio da Qualisend e pelo verificador de SPF/DKIM/DMARC para confirmar que o CNAME resolve e o DKIM está alinhado. Assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — o MailerLite deve aparecer como uma fonte com DKIM alinhado e aprovada (com o SPF não alinhado, o que é normal).

Pegadinhas comuns

  • Cobertura

    O MailerLite Classic e o novo usam valores diferentes. Se um guia mandar você adicionar mailerlite._domainkey ou include:_spf.mailerlite.com, isso é da plataforma antiga MailerLite Classic. O novo MailerLite usa litesrv._domainkey e include:_spf.mlsend.com. Sempre copie os registros exatos da página de Domínios da sua própria conta.

  • Configuração de DNS

    O SPF nunca pode alinhar no MailerLite. Como não há Return-Path personalizado, o envelope-from permanece em mlsend.com, então o SPF autentica contra o MailerLite — não contra o seu domínio. Não conte com o SPF para o DMARC; se o CNAME de DKIM não estiver verificado, o DMARC falha, não importa como esteja o seu SPF.

  • Configuração de DNS

    O proxy do Cloudflare quebra o CNAME de DKIM. Defina litesrv._domainkey como DNS only (nuvem cinza). Um CNAME com proxy de nuvem laranja não vai resolver para mlsend.com e o Verificar registros DNS do MailerLite vai continuar falhando.

  • Configuração de DNS

    Duplicação no campo host. Muitos registradores acrescentam seu domínio automaticamente, então digitar litesrv._domainkey.seudominio.com produz litesrv._domainkey.seudominio.com.seudominio.com. Digite apenas o rótulo litesrv._domainkey se o painel adicionar o domínio para você.

  • Configuração de DNS

    Adicione o DKIM como CNAME, não como TXT. Uma falha comum é colar o valor litesrv._domainkey em um registro TXT. Ele precisa ser um CNAME apontando para litesrv._domainkey.mlsend.com.

  • Quebra a autenticação

    Mantenha exatamente um registro SPF na sua raiz. Se você já envia pelo Google, pelo Microsoft 365 ou por outra ferramenta, mescle include:_spf.mlsend.com nessa mesma linha v=spf1 — dois registros TXT de SPF separados são, por si sós, um PermError.

  • Cobertura

    O MailerLite não vai criar o DMARC para você. Sem um registro _dmarc você não cumpre as regras de remetente em massa do Gmail/Yahoo; adicione-o você mesmo e comece em p=none.

  • Cobertura

    Endereços From de e-mail gratuito são rejeitados. Você não consegue autenticar voce@gmail.com ou voce@yahoo.com no MailerLite — envie a partir de um domínio que você possui e que autenticou.

  • Cobertura

    A autenticação automática não consegue usar um login social do seu provedor de DNS. Se você faz login no seu registrador ou provedor de DNS com Google/Gmail ou outro login social, o fluxo automático do MailerLite não consegue entrar em seu nome — mude para o modo Manual e adicione os registros você mesmo.

Monte seu registro SPF

O MailerLite não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do MailerLite — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar