SPF, DKIM & DMARC para MailerLite.
O MailerLite autentica seu domínio em Configurações da conta → Domínios, e é uma configuração baseada em CNAME/DKIM, e não uma linha SPF para colar. O registro que faz o trabalho de verdade é um único CNAME de DKIM — litesrv._domainkey.seudominio.com apontando para litesrv._domainkey.mlsend.com — que permite ao MailerLite assinar criptograficamente os e-mails em nome do seu domínio, respaldado por um TXT de verificação de domínio de uso único que comprova que você é o dono do endereço remetente. Como o MailerLite envia pelo seu próprio domínio de bounce mlsend.com e nunca deixa você alterar o Return-Path, é o alinhamento de DKIM (não o SPF) que carrega a aprovação do seu DMARC. A Autenticação Automática de Domínio do MailerLite pode até fazer login no seu provedor de DNS e gravar os registros para você; se não conseguir (por exemplo, quando você acessa esse provedor com um login social, ou você simplesmente prefere fazer manualmente), você copia três registros da página de Domínios e clica em Verificar registros DNS para confirmar.
Por que autenticar o MailerLite?
Autenticar seu domínio no MailerLite decide se suas campanhas vão chegar à caixa de entrada. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em DKIM e DMARC com alinhamento, e a Microsoft começou em 2025 a jogar no lixo e depois rejeitar e-mails em massa fora de conformidade no Outlook/Hotmail. Até você autenticar, o MailerLite assina e faz o bounce dos seus e-mails na própria infraestrutura mlsend.com: o Gmail mostra uma observação "via mlsend.com", seu endereço From não é criptograficamente seu, o DMARC não passa, e sua reputação fica misturada com a de todos os outros remetentes MailerLite não autenticados naquele domínio compartilhado. O MailerLite também agora bloqueia totalmente o envio a partir de endereços From de e-mail gratuito (voce@gmail.com, voce@yahoo.com) sob essas mesmas regras, então você precisa enviar a partir de um domínio que você possui e autentica. Concluir a autenticação de domínio faz o MailerLite assinar em nome do seu domínio (DKIM alinhado), remove a etiqueta "via", permite que o DMARC passe, e constrói reputação de envio em seu próprio nome, e não no pool compartilhado.
A realidade do SPF para o MailerLite
O MailerLite é um provedor de autenticação por CNAME/DKIM, não um provedor de include SPF na raiz — e há uma nuance importante que a maioria dos guias entende errado. O MailerLite até fornece um registro TXT de SPF para você publicar (v=spf1 include:_spf.mlsend.com ~all, mesclado ao seu SPF único de raiz), mas esse registro NÃO cria alinhamento de SPF no DMARC para o seu domínio. O MailerLite não permite um Return-Path personalizado: o envelope-from (endereço de bounce) de toda mensagem permanece em mlsend.com. O SPF é sempre avaliado contra esse domínio de envelope, então ele autentica contra o próprio registro SPF do mlsend.com do MailerLite — que passa do lado do MailerLite — e nunca coincide com o seudominio.com do seu endereço From visível. Isso significa que a aprovação do seu DMARC depende inteiramente do alinhamento de DKIM do CNAME litesrv._domainkey, e o SPF vai apenas de carona. Portanto, publique o valor de SPF do MailerLite se quiser uma página de Domínios limpa e toda verde (o MailerLite de fato verifica isso), mas trate o CNAME de DKIM como o registro que sustenta tudo — se o DKIM não estiver verificado, o DMARC falha independentemente do que diga seu SPF. Mais uma armadilha: existem duas plataformas MailerLite. O atual "novo MailerLite" usa include:_spf.mlsend.com e o seletor litesrv._domainkey; o antigo "MailerLite Classic" usava include:_spf.mailerlite.com e o seletor mailerlite._domainkey. Sempre copie os valores exatos da página de Domínios da sua própria conta, em vez de um blog, e mantenha exatamente um registro TXT v=spf1 na sua raiz.
Duas maneiras de configurar
Autenticação Automática de Domínio (recomendado)
- O MailerLite escaneia seu domínio, detecta seu provedor de DNS e (depois que você faz login nesse provedor) grava o CNAME de DKIM, o SPF e os registros de verificação para você
- Menos erros de digitação — nada de duplicação no campo host ou tipo de registro errado
- Normalmente verifica em minutos a algumas horas
- Não funciona se você fizer login no seu provedor de DNS/hospedagem com um login social como o Gmail — o MailerLite não consegue entrar em seu nome, então use o modo Manual
Registros DNS manuais
- Copie os três registros direto da página de Domínios para o seu registrador ou provedor de DNS você mesmo
- Necessário quando seu provedor de DNS usa um login social (ex.: Gmail), ou quando o MailerLite não consegue detectar seu provedor automaticamente
- Você controla exatamente onde cada registro fica (raiz vs subdomínio de envio)
- No Cloudflare você precisa definir o CNAME de DKIM como DNS only (nuvem cinza) manualmente
Passo a passo
- 1
Abra a página de Domínios
Faça login e vá em Configurações da conta (menu de perfil no canto inferior esquerdo) → Domínios. Clique em Adicionar domínio — ou, se você estiver configurando um e-mail remetente, o MailerLite solicita que você autentique o domínio desse endereço.
- 2
Informe seu endereço remetente
Digite o endereço de e-mail a partir do qual você enviará campanhas (ex.: news@seudominio.com). O MailerLite deriva dele o domínio a autenticar e cria a entrada do domínio.
- 3
Escolha a autenticação Automática ou Manual
O MailerLite oferece a Autenticação Automática de Domínio (ele detecta seu provedor de DNS e, depois que você faz login nesse provedor, grava os registros para você) ou a Manual. A Automática é a mais fácil; escolha a Manual se você faz login no seu provedor de DNS com um login social como o Gmail (o MailerLite não consegue entrar por você), seu provedor não for detectado, ou você preferir adicionar os registros você mesmo.
- 4
Copie os três registros
Na página de Domínios, o MailerLite mostra os registros de DKIM (CNAME), SPF (TXT) e Verificação de domínio (TXT) com seus campos de Nome e Valor exatos. Eles não podem ser editados dentro do MailerLite, então precisam ser adicionados ao DNS como uma correspondência exata. Mantenha esta aba aberta.
- 5
Adicione o CNAME de DKIM
Crie um registro CNAME: Nome litesrv._domainkey, Valor litesrv._domainkey.mlsend.com (o mesmo destino para toda conta MailerLite). Este é o registro que sustenta tudo — ele delega o DKIM ao MailerLite para que ele possa assinar em nome do seu domínio. Não o adicione como registro TXT.
- 6
Mescle o registro TXT de SPF
Adicione ou atualize o único SPF TXT de raiz para que ele contenha include:_spf.mlsend.com — ex.: v=spf1 include:_spf.mlsend.com ~all. Se você já tem um registro SPF para outros remetentes, mescle o include nessa mesma linha; nunca publique um segundo registro v=spf1.
- 7
Adicione o TXT de verificação de domínio
Publique o registro TXT de verificação exatamente como o MailerLite o lista (um valor específico da conta no seu domínio raiz). Isso comprova que você é o dono do endereço remetente e libera o envio a partir dele.
- 8
Adicione seu próprio registro DMARC
O MailerLite não cria o DMARC para você. Adicione um registro TXT em _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com para poder coletar relatórios antes de impor.
- 9
Clique em Verificar registros DNS
De volta à página de Domínios do MailerLite, clique em Verificar registros DNS. A propagação costuma ser de minutos, mas pode levar até 24–48 horas; quando os registros resolverem, o MailerLite marca o domínio como Autenticado.
- 10
Envie um teste e confirme o alinhamento de DKIM
Envie a si mesmo uma campanha ou teste, abra no Gmail e use Mostrar original: você quer DKIM: PASS mostrando d=seudominio.com e DMARC: PASS. O SPF vai mostrar mlsend.com e não vai alinhar — isso é esperado no MailerLite.
Registros a adicionar
O MailerLite gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | litesrv._domainkey | litesrv._domainkey.mlsend.comDKIM — o registro que sustenta tudo; permite ao MailerLite assinar d=seudominio.com para que o DMARC passe. Mesmo destino para toda conta. Adicione como CNAME, não TXT. |
| TXT | @ | mailerlite-verification=abc123def456… (account-specific)Verificação de propriedade do domínio, publicada na sua raiz. Ilustrativo — copie o Nome e o Valor exatos da sua página de Domínios. |
| TXT | @ | v=spf1 include:_spf.mlsend.com ~allInclude SPF que o MailerLite fornece — mescle no seu único SPF de raiz. Não cria alinhamento de DMARC (o Return-Path é mlsend.com). Ilustrativo; valor da nova plataforma. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comSua política DMARC — o MailerLite não vai adicioná-la. Uma por domínio. Ilustrativo. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do MailerLite consome desse limite.
O MailerLite usa 1 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.
DKIM
O DKIM é o registro que realmente faz o e-mail do MailerLite passar no DMARC. Você publica um único CNAME — Nome litesrv._domainkey.seudominio.com, Valor litesrv._domainkey.mlsend.com — que é uma delegação, não uma chave que você cola. Como é um CNAME apontado para o MailerLite, o MailerLite guarda a chave privada e assina toda mensagem com d=seudominio.com; s=litesrv, e os receptores seguem o seu CNAME para buscar a chave pública correspondente em mlsend.com. Esse d= coincidindo com o domínio do seu From é o que lhe dá o alinhamento de DKIM, e como o envelope-from do MailerLite permanece em mlsend.com (então o SPF não pode alinhar), esse alinhamento de DKIM é a única base para a aprovação do seu DMARC. O destino é o mesmo para toda conta MailerLite (é o host de delegação, não uma chave por conta), então não estranhe que ele não seja exclusivo para você. Adicione-o como CNAME (nunca TXT), digite apenas o rótulo litesrv._domainkey para que seu registrador não duplique o domínio, e no Cloudflare defina como DNS only (nuvem cinza) ou ele não vai resolver. Se esse registro estiver em qualquer estado que não seja verde, o DMARC falha, independentemente do seu SPF.
DMARC
O DMARC é um registro de política separado no seu domínio raiz que o MailerLite não cria para você — você mesmo o adiciona. Publique um registro TXT em _dmarc.seudominio.com começando com v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com. p=none é apenas de monitoramento, então não afetará a entrega enquanto você confirma que o e-mail do MailerLite está autenticando. Há um detalhe específico do MailerLite: como o SPF nunca pode alinhar no MailerLite (o Return-Path é o mlsend.com), a aprovação do seu DMARC depende inteiramente do DKIM. Portanto, antes de apertar para p=quarantine ou p=reject, verifique em seus relatórios agregados (rua) que o MailerLite está aparecendo como uma fonte com DKIM alinhado e aprovada — caso contrário, a imposição começará a colocar em quarentena ou rejeitar suas próprias campanhas. Mantenha exatamente um registro _dmarc para todo o domínio, não importa quantos remetentes você use; não publique um segundo só para o MailerLite.
Confirme que funcionou de verdade
Não confie apenas no selo "Autenticado" da página de Domínios — confirme em uma mensagem real. Envie a si mesmo uma campanha ou teste, abra no Gmail, e escolha ⋮ → Mostrar original. Você quer ver DKIM: PASS com o domínio de assinatura mostrando seudominio.com (via o seletor litesrv) e DMARC: PASS. O SPF vai reportar mlsend.com e não vai alinhar ao seu domínio — isso é normal e esperado no MailerLite, já que é o DKIM que carrega a aprovação do DMARC. A observação "via mlsend.com" deve ter sumido. Prefere um boletim? Envie um teste para check-auth@verifier.port25.com para uma análise completa, ou passe seu domínio pela verificação de saúde do domínio da Qualisend e pelo verificador de SPF/DKIM/DMARC para confirmar que o CNAME resolve e o DKIM está alinhado. Assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — o MailerLite deve aparecer como uma fonte com DKIM alinhado e aprovada (com o SPF não alinhado, o que é normal).
Pegadinhas comuns
- Cobertura
O MailerLite Classic e o novo usam valores diferentes. Se um guia mandar você adicionar mailerlite._domainkey ou include:_spf.mailerlite.com, isso é da plataforma antiga MailerLite Classic. O novo MailerLite usa litesrv._domainkey e include:_spf.mlsend.com. Sempre copie os registros exatos da página de Domínios da sua própria conta.
- Configuração de DNS
O SPF nunca pode alinhar no MailerLite. Como não há Return-Path personalizado, o envelope-from permanece em mlsend.com, então o SPF autentica contra o MailerLite — não contra o seu domínio. Não conte com o SPF para o DMARC; se o CNAME de DKIM não estiver verificado, o DMARC falha, não importa como esteja o seu SPF.
- Configuração de DNS
O proxy do Cloudflare quebra o CNAME de DKIM. Defina litesrv._domainkey como DNS only (nuvem cinza). Um CNAME com proxy de nuvem laranja não vai resolver para mlsend.com e o Verificar registros DNS do MailerLite vai continuar falhando.
- Configuração de DNS
Duplicação no campo host. Muitos registradores acrescentam seu domínio automaticamente, então digitar litesrv._domainkey.seudominio.com produz litesrv._domainkey.seudominio.com.seudominio.com. Digite apenas o rótulo litesrv._domainkey se o painel adicionar o domínio para você.
- Configuração de DNS
Adicione o DKIM como CNAME, não como TXT. Uma falha comum é colar o valor litesrv._domainkey em um registro TXT. Ele precisa ser um CNAME apontando para litesrv._domainkey.mlsend.com.
- Quebra a autenticação
Mantenha exatamente um registro SPF na sua raiz. Se você já envia pelo Google, pelo Microsoft 365 ou por outra ferramenta, mescle include:_spf.mlsend.com nessa mesma linha v=spf1 — dois registros TXT de SPF separados são, por si sós, um PermError.
- Cobertura
O MailerLite não vai criar o DMARC para você. Sem um registro _dmarc você não cumpre as regras de remetente em massa do Gmail/Yahoo; adicione-o você mesmo e comece em p=none.
- Cobertura
Endereços From de e-mail gratuito são rejeitados. Você não consegue autenticar voce@gmail.com ou voce@yahoo.com no MailerLite — envie a partir de um domínio que você possui e que autenticou.
- Cobertura
A autenticação automática não consegue usar um login social do seu provedor de DNS. Se você faz login no seu registrador ou provedor de DNS com Google/Gmail ou outro login social, o fluxo automático do MailerLite não consegue entrar em seu nome — mude para o modo Manual e adicione os registros você mesmo.
Monte seu registro SPF
O MailerLite não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do MailerLite — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.