Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para MailerSend.

O MailerSend autentica seu domínio de envio com um conjunto pequeno e fixo de registros DNS que você copia do painel dele: um registro SPF TXT no domínio raiz que inclui _spf.mailersend.net, uma chave DKIM delegada por CNAME e um CNAME de Return-Path personalizado em um subdomínio mta. Diferente dos provedores puramente CNAME, o MailerSend realmente quer o include de SPF no seu domínio raiz — mas o CNAME de Return-Path é a peça que faz o SPF alinhar para o DMARC. Adicione os três (mais o seu próprio registro DMARC) e o MailerSend poderá enviar em nome do seu domínio com SPF, DKIM e DMARC todos passando e alinhados.

SPF include
Your DNSAdd the CNAME / TXT records
MailerSendSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o MailerSend?

Autenticar seu domínio no MailerSend é o que decide se o seu e-mail transacional e de marketing chega à caixa de entrada. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente em massa (cerca de 5.000 mensagens por dia ou mais) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a rejeitar e-mails não conformes em 2025. Enquanto você não verificar um domínio, o MailerSend não deixa você enviar a partir dele de forma alguma — e até o sandbox de teste só envia para os seus próprios destinatários de teste verificados. Assim que o include de SPF, o CNAME de DKIM e o CNAME de Return-Path estiverem no ar, tanto o SPF (via seu subdomínio mta) quanto o DKIM (via o seletor mlsend) alinham ao seu domínio organizacional, o DMARC passa e a reputação de envio que você constrói fica atrelada ao seu domínio, e não a um pool compartilhado. Para quem envia redefinições de senha, recibos ou campanhas pelo MailerSend, essa é a diferença entre a caixa de entrada e a pasta de spam.

A realidade do SPF para o MailerSend

O MailerSend é um provedor genuíno do tipo include: você adiciona um include de SPF compartilhado ao seu domínio raiz, v=spf1 include:_spf.mailersend.net ~all. Hoje esse include se achata em um único registro (v=spf1 ip4:212.11.79.0/24 ~all), então ele custa exatamente uma das suas 10 consultas de DNS do SPF — sem includes aninhados com que se preocupar. Mas a parte que de fato faz a verificação de SPF do DMARC passar com alinhamento é o CNAME de Return-Path personalizado: o MailerSend define o MAIL FROM do envelope como mta.yourdomain.com, então o SPF é avaliado contra esse subdomínio, que aponta por CNAME para o espaço autorizado por SPF do próprio MailerSend e — por ser um subdomínio do seu domínio — alinha com o seu endereço From: sob alinhamento relaxado. Em resumo, o include no raiz autoriza o MailerSend no seu domínio organizacional, e o CNAME de Return-Path mta é o que faz o SPF alinhar para o DMARC. Publique ambos. Se você pular o CNAME de Return-Path, o MailerSend recorre ao próprio domínio de bounce dele, o SPF deixa de alinhar ao seu e o DMARC pode falhar na verificação de SPF mesmo que o SPF bruto ainda passe em mailersend.net (o alinhamento de DKIM ainda pode sustentar o DMARC, mas você jogou fora uma das suas duas pernas de alinhamento).

Passo a passo

No MailerSend
  1. 1

    Adicione seu domínio de envio no MailerSend

    No painel do MailerSend, abra Email > Domains e clique em Add domain. Insira o domínio (ou, melhor, um subdomínio de envio — veja abaixo). O MailerSend gera imediatamente os valores exatos de SPF, DKIM e Return-Path para aquele domínio e mostra uma tela de configuração de DNS específica do provedor. Deixe esta página aberta; você vai copiar dela.

  2. 2

    Prefira um subdomínio de envio

    O MailerSend suporta e recomenda enviar a partir de um subdomínio como mail.yourdomain.com ou news.yourdomain.com. Um subdomínio isola a reputação de envio do MailerSend do seu domínio de caixa de correio principal (Google Workspace / Microsoft 365) e mantém o DNS de cada fluxo de envio limpo. Se você usar um subdomínio, cada registro abaixo é publicado em relação a esse subdomínio no seu DNS.

No seu DNS
  1. 3

    Publique o registro SPF TXT no seu domínio raiz (ou de envio)

    Adicione um registro TXT em @ (ou no seu subdomínio de envio) com o valor que o MailerSend mostra: v=spf1 include:_spf.mailersend.net ~all. Se você já envia daquele domínio por outro provedor, NÃO crie um segundo registro SPF — mescle include:_spf.mailersend.net na sua única linha v=spf1 existente e mantenha um único ~all no final.

  2. 4

    Adicione o CNAME de DKIM

    Em registros CNAME, adicione o registro DKIM exatamente como o MailerSend fornece: host como mlsend2._domainkey apontando para mlsend2._domainkey.mailersend.net. Este é um CNAME, não uma chave pública TXT — a chave em si fica do lado do MailerSend. Copie o host e o destino ao pé da letra; não redigite o seletor.

  3. 5

    Adicione o CNAME de Return-Path

    Adicione um CNAME com host mta apontando para mailersend.net. Isso define o seu Return-Path personalizado (domínio de bounce/envelope) como mta.yourdomain.com, que é o que permite ao SPF alinhar ao seu domínio para o DMARC e roteia eventos de bounce e feedback de volta pelo MailerSend.

  4. 6

    (Opcional) Adicione registros de rastreamento e de entrada

    Se você habilitar um domínio de rastreamento personalizado no MailerSend, adicione o CNAME que ele mostra — host email apontando para links.mailersend.net — para que os links de abertura/clique usem o seu domínio em vez de mailersend.net. Se pretende receber respostas via roteamento de entrada, adicione o registro MX que o MailerSend fornece (host como inbound, valor inbound.mailersend.net, prioridade 10). Ambos são opcionais; pule-os se não estiver usando esses recursos.

  5. 7

    Publique seu registro DMARC

    O MailerSend não cria o DMARC para você. Adicione um registro TXT em _dmarc apontando para v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Comece em p=none para coletar relatórios e depois aperte para quarantine e reject assim que confirmar que o e-mail do MailerSend está passando alinhado.

Verificar
  1. 8

    Verifique o domínio no MailerSend

    De volta à página de DNS do domínio, marque 'I have added DNS records' e clique em Verify domain (interface mais antiga: Finish verification). Os registros costumam resolver em minutos, mas a propagação pode levar até 48 horas. O MailerSend reverifica SPF, DKIM e Return-Path e marca cada um em verde quando resolve.

  2. 9

    Confirme em uma mensagem real e obtenha aprovação para enviar

    Envie um teste para um endereço do Gmail, abra Mostrar original e confirme SPF: PASS, DKIM: PASS, DMARC: PASS com os domínios de assinatura e de Return-Path sendo os seus. Lembre-se de que a verificação de DNS é necessária, mas não suficiente — contas novas do MailerSend também precisam ser aprovadas manualmente antes que você possa enviar fora dos seus destinatários de teste, então envie a solicitação de aprovação se for solicitado.

Registros a adicionar

O MailerSend gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
TXT@v=spf1 include:_spf.mailersend.net ~allIlustrativo. Mantenha exatamente um registro SPF por domínio — se você já tem uma linha v=spf1, mescle include:_spf.mailersend.net nela em vez de adicionar um segundo registro. Em um subdomínio de envio, publique isto no subdomínio em vez de em @.
CNAMEmlsend2._domainkeymlsend2._domainkey.mailersend.netSeletor ilustrativo — o MailerSend atribui mlsend ou mlsend2 por domínio. Copie o host e o destino exatos da sua página Domains. O DKIM é delegado por CNAME, então não há chave pública TXT para colar.
CNAMEmtamailersend.netReturn-Path personalizado. Define o MAIL FROM do envelope como mta.yourdomain.com para que o SPF alinhe para o DMARC e os bounces sejam roteados de volta ao MailerSend. Não pule isto.
CNAMEemaillinks.mailersend.netOpcional — só adicione isto se você habilitar um domínio de rastreamento personalizado no MailerSend, para que os links de abertura/clique usem o seu domínio. O subdomínio (email) é configurável.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê mesmo publica isto. Um registro DMARC por domínio. Comece em p=none, depois passe para quarantine e reject assim que os relatórios parecerem limpos.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do MailerSend consome desse limite.

SPF 10-lookup budget1 used · 9 free

O MailerSend usa 1 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.

DKIM

O MailerSend delega o DKIM com um CNAME em vez de uma chave pública TXT colada. O host do registro se parece com mlsend2._domainkey.yourdomain.com e aponta para mlsend2._domainkey.mailersend.net; a chave pública RSA de fato fica do lado do MailerSend, então, quando eles rotacionam as chaves, você nunca mais precisa mexer no DNS. Copie o seletor exato — o MailerSend atribui mlsend ou mlsend2 dependendo do domínio — e o destino exato da página Domains; não redigite nem chute. Por ser um CNAME, os problemas usuais de divisão de TXT em 255 caracteres nunca se aplicam, mas dois detalhes do painel do host, sim. Primeiro, alguns editores de DNS anexam automaticamente o seu domínio ao destino do CNAME, produzindo o valor quebrado mlsend2._domainkey.mailersend.net.yourdomain.com — insira o destino com um ponto final, ou exatamente como o seu host espera, para que resolva no MailerSend. Segundo, se o seu DNS estiver com proxy pela Cloudflare, defina esse CNAME como DNS only (nuvem cinza); um CNAME de DKIM com proxy resolve na borda da Cloudflare em vez da chave do MailerSend e o DKIM nunca vai verificar.

DMARC

O DMARC é um registro de política separado que você mesmo publica — o MailerSend não o cria durante a verificação, embora o painel dele ofereça monitoramento de DMARC nos planos pagos (e 30 dias grátis no Starter). Adicione um registro TXT em _dmarc.yourdomain.com com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento: não muda nada na entrega, mas diz aos receptores para enviarem relatórios agregados a você, de modo que possa confirmar que o e-mail do MailerSend está passando em SPF e DKIM alinhados ao seu domínio. Como o MailerSend alinha os dois mecanismos (SPF via seu subdomínio de Return-Path mta, DKIM via o seletor mlsend no seu domínio), você deve ver passes limpos rapidamente. Acompanhe os relatórios rua por uma ou duas semanas, certifique-se de que todo remetente legítimo — o MailerSend mais quaisquer outras ferramentas no domínio — esteja autenticando, e então aperte para p=quarantine e por fim p=reject. Mantenha exatamente um registro _dmarc para o domínio inteiro, independentemente de quantos remetentes você usar. As regras de remetente em massa do Gmail e do Yahoo exigem no mínimo p=none, mas é o p=reject que de fato barra a falsificação.

Confirme que funcionou de verdade

Não confie apenas no selo verde — o MailerSend pode atrasar em relação ao DNS e ainda dizer 'até 48 horas' depois que os registros já estão no ar. Confirme em uma mensagem real: envie um teste do seu domínio no MailerSend para um endereço do Gmail, abra-o e escolha Mostrar original. Você quer SPF: PASS, DKIM: PASS e DMARC: PASS, com o domínio de assinatura do DKIM e o domínio de Return-Path (mailed-by / SPF) ambos mostrando yourdomain.com em vez de mailersend.net. Pela linha de comando: dig TXT yourdomain.com (include de SPF presente), dig CNAME mlsend2._domainkey.yourdomain.com (resolve para mlsend2._domainkey.mailersend.net), dig CNAME mta.yourdomain.com (resolve para mailersend.net) e dig TXT _dmarc.yourdomain.com. Depois passe o domínio pela verificação de saúde do domínio da Qualisend para confirmar que todos os registros resolvem e que o SPF fica abaixo do limite de 10 consultas, e assim que o seu primeiro relatório agregado de DMARC chegar, jogue-o no analisador de relatórios DMARC — o MailerSend deve aparecer como uma fonte totalmente alinhada e aprovada. Lembre-se: verificar o DNS permite que o MailerSend envie em nome do seu domínio, mas uma conta de teste ainda precisa de aprovação manual antes de poder enviar para qualquer pessoa além dos seus destinatários de teste.

Pegadinhas comuns

  • Quebra a autenticação

    Mantenha exatamente um registro SPF TXT no domínio. Se você já envia pelo Google Workspace, Microsoft 365 ou outro ESP, mescle include:_spf.mailersend.net naquela única linha v=spf1 — dois registros SPF separados são um PermError e quebram o SPF por completo.

  • Configuração de DNS

    Não pule o CNAME de Return-Path (mta → mailersend.net). Ele define o domínio do envelope como mta.yourdomain.com, que é o que faz o SPF alinhar ao seu domínio para o DMARC. Sem ele, o SPF ainda 'passa' em mailersend.net, mas não alinha mais, então o DMARC pode falhar do lado do SPF.

  • Configuração de DNS

    O DKIM é um CNAME, não uma chave pública TXT. Se o seu painel de DNS só mostra um campo TXT para registros '_domainkey', você está no tipo de registro errado — use um CNAME apontando para mlsend2._domainkey.mailersend.net e copie o seletor exatamente (mlsend vs mlsend2 é atribuído por domínio).

  • Configuração de DNS

    Alguns editores de DNS anexam automaticamente o seu domínio aos destinos de CNAME, produzindo valores quebrados como mlsend2._domainkey.mailersend.net.yourdomain.com ou mailersend.net.yourdomain.com. Insira os destinos com um ponto final, ou exatamente como o seu host espera, para que resolvam no MailerSend.

  • Configuração de DNS

    Se o seu DNS estiver com proxy pela Cloudflare, defina o CNAME de DKIM, de Return-Path e qualquer CNAME de rastreamento como 'DNS only' (nuvem cinza). CNAMEs com proxy (nuvem laranja) resolvem na borda da Cloudflare em vez do MailerSend e vão falhar na verificação.

  • Cobertura

    Verificar o DNS não é o mesmo que ter permissão para enviar. Contas novas do MailerSend ficam em um período de teste que só alcança os seus próprios destinatários de teste verificados até que o MailerSend aprove a conta manualmente — envie a solicitação de aprovação separadamente.

  • Configuração de DNS

    Só adicione o CNAME de rastreamento (email → links.mailersend.net) se você realmente habilitar um domínio de rastreamento personalizado, e só adicione o MX de entrada se usar roteamento de entrada. Adicionar registros para recursos que você não usa apenas polui o DNS.

  • Cobertura

    Cada domínio ou subdomínio de envio precisa dos seus próprios registros SPF, DKIM e Return-Path. Autenticar yourdomain.com não cobre mail.yourdomain.com — verifique no MailerSend o domínio exato a partir do qual você envia.

Monte seu registro SPF

O MailerSend já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:_spf.mailersend.net ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do MailerSend — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar