Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Namecheap Private Email.

O Namecheap Private Email é o produto de caixa de correio hospedada da Namecheap (com tecnologia do Open-Xchange App Suite), então autenticá-lo não é questão de colar uma única linha mágica — são quatro partes trabalhando em conjunto: dois registros MX para que a caixa de correio possa receber, um TXT de SPF que autoriza os servidores de saída do Private Email, um TXT de DKIM que você gera no painel do Private Email e uma política DMARC no seu domínio raiz. O detalhe que torna esse provedor específico: o Private Email envia os bounces a partir do seu próprio domínio de return-path, então o SPF passa, mas nunca se alinha ao seu endereço From — o DKIM é o registro que de fato carrega o pass do seu DMARC. Se o seu domínio roda nos próprios nameservers BasicDNS da Namecheap, os registros MX e SPF são adicionados automaticamente para você e o DKIM fica a um clique de distância; em qualquer outro provedor de DNS, você publica os quatro manualmente.

SPF include
Your DNSAdd the CNAME / TXT records
Namecheap Private EmailSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Namecheap Private Email?

Autenticar o Private Email é o que mantém seus e-mails fora da pasta de spam. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente passe em SPF ou DKIM, e que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) também publique uma política DMARC com alinhamento; a Microsoft começou a rejeitar e-mails não conformes em 2025. O Private Email roteia seus e-mails por uma infraestrutura compartilhada da Namecheap/Jellyfish, então até você publicar SPF, DKIM e um registro DMARC, o seu endereço From não é criptograficamente seu, o DMARC não consegue passar e a reputação do seu domínio fica misturada com a de todos os outros remetentes não autenticados daquela plataforma. Como o return-path do Private Email fica no próprio domínio dele, esse provedor é um caso em que você não pode se apoiar apenas no SPF — o alinhamento do DKIM é que faz o trabalho de verdade, então configurar os três corretamente (e confirmar que o DKIM realmente passa alinhado) é a diferença entre chegar de forma confiável à caixa de entrada e ir silenciosamente para o spam.

A realidade do SPF para o Namecheap Private Email

O Private Email é um provedor genuíno de include compartilhado: você adiciona um mecanismo, include:spf.privateemail.com, ao único registro TXT de SPF no seu domínio raiz, resultando em v=spf1 include:spf.privateemail.com ~all. Todo cliente do Private Email usa esse mesmo include, e ele autoriza os IPs de envio do Private Email, de modo que o SPF resulte em pass. Duas coisas fazem valer a pena entender isso, em vez de apenas copiar e colar. Primeiro, não é um registro plano — uma consulta ao vivo de spf.privateemail.com mostra que ele aninha três outros includes (ips1.privateemail.com, fbrelay.privateemail.com e spf-pe.jellyfish.systems), então aquele único include:spf.privateemail.com na verdade consome QUATRO das suas 10 consultas DNS de SPF permitidas (RFC 7208), não uma. Empilhe Google Workspace, SendGrid ou Mailchimp por cima e você pode atingir o teto do PermError mais rápido do que imagina. Segundo, e mais importante: o Private Email usa o próprio domínio como Return-Path do envelope, então, embora o SPF passe, ele NÃO se alinha ao seu domínio From — o que significa que só o SPF nunca vai satisfazer o DMARC aqui. É por isso que publicar o SPF é necessário, mas não suficiente: o DKIM, que assina com o seu próprio domínio, é o mecanismo que entrega o pass do DMARC. Então adicione sim o include (é o caminho padrão e recomendado para o SPF raiz e ajuda na entregabilidade), mantenha exatamente um registro TXT de SPF, prefira o softfail ~all, mas trate o DKIM como obrigatório e não como opcional.

Passo a passo

No Namecheap Private Email
  1. 1

    Abra sua assinatura do Private Email

    Faça login em namecheap.com e escolha Private Email na barra lateral esquerda (ou Apps → Private Email). Clique em Manage ao lado da assinatura do seu domínio. É neste painel que o DKIM fica — os registros MX, SPF e DMARC são publicados separadamente, onde quer que o DNS do seu domínio esteja hospedado.

  2. 2

    Gere sua chave DKIM

    Abra a seção DKIM da assinatura e clique em Generate. A Namecheap cria uma chave RSA e mostra o host TXT e um valor longo começando com v=DKIM1; k=rsa; p=…. O host é privateemail._domainkey nas assinaturas compradas a partir de 2 de junho de 2026, ou default._domainkey nas mais antigas — copie exatamente o que o seu painel mostra. Em assinaturas mais novas, o DKIM fica disponível imediatamente na contratação; em planos legados, pode ser necessário criar uma caixa de correio primeiro.

No seu DNS
  1. 3

    Descubra onde seu DNS está hospedado

    Os registros vão para onde os nameservers do seu domínio apontam. Se o domínio usa o BasicDNS da Namecheap, vá em Domain List → Manage → Advanced DNS. Se você moveu o DNS para a Cloudflare, GoDaddy, o cPanel de uma hospedagem ou o PremiumDNS da Namecheap, adicione os registros lá — a Namecheap só consegue publicar automaticamente no seu próprio BasicDNS.

  2. 4

    Adicione os dois registros MX

    Na raiz (Host @), crie dois registros MX: mx1.privateemail.com e mx2.privateemail.com, ambos com Priority 10. Eles permitem que a caixa de correio receba e-mails. No BasicDNS, escolher Advanced DNS → Mail Settings → Private Email adiciona esses registros MX (e o registro SPF) automaticamente para você.

  3. 5

    Publique ou mescle o registro SPF

    Adicione um registro TXT na raiz (Host @): v=spf1 include:spf.privateemail.com ~all. Se já existir um registro v=spf1 (de uma hospedagem antiga ou de outro remetente), NÃO adicione um segundo — mescle include:spf.privateemail.com no registro existente, já que ter dois registros SPF é, por si só, um PermError. Mantenha o softfail ~all, a menos que tenha certeza de que todos os remetentes estão listados.

  4. 6

    Publique o registro TXT de DKIM

    Adicione um registro TXT com Host = o selector do passo 2 (privateemail._domainkey ou default._domainkey) e Value = a string completa v=DKIM1; k=rsa; p=…. No BasicDNS isso é adicionado automaticamente quando você gera a chave; em qualquer outro provedor de DNS, você cola manualmente. Este é o registro que de fato carrega o pass do seu DMARC, então não o pule.

  5. 7

    Adicione uma política DMARC

    Crie um registro TXT no Host _dmarc: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Comece em p=none para monitorar sem afetar a entrega, acompanhe os relatórios agregados (rua) e então eleve para p=quarantine e, por fim, p=reject depois de confirmar que o DKIM está alinhado e passando. Mantenha apenas um registro _dmarc para o domínio inteiro.

  6. 8

    (Opcional) Adicione registros de autoconfig do cliente de e-mail

    Para configuração com um clique no Outlook, Thunderbird e Apple Mail, a Namecheap também lista CNAMEs (mail, autodiscover, autoconfig → privateemail.com) além de um SRV _autodiscover._tcp apontando para privateemail.com na porta 443. Eles só ajudam os clientes de e-mail a se autoconfigurar — não fazem parte da autenticação SPF/DKIM/DMARC e podem ser pulados com segurança.

Verificar
  1. 9

    Espere e então teste em uma mensagem real

    Aguarde cerca de 30–60 minutos para o DNS propagar e então envie uma mensagem do seu endereço do Private Email para uma conta do Gmail e abra Mostrar original. Você quer DKIM: PASS alinhado ao seu domínio e DMARC: PASS. O SPF vai aparecer como pass, mas no domínio de return-path do Private Email, e não no seu — isso é esperado aqui, e é exatamente por isso que o DKIM precisa estar presente.

Registros a adicionar

O Namecheap Private Email gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
MX@mx1.privateemail.comPriority 10 — recebe e-mails. Adicionado automaticamente no BasicDNS da Namecheap.
MX@mx2.privateemail.comPriority 10 — segundo MX, mesma prioridade. Adicionado automaticamente no BasicDNS.
TXT@v=spf1 include:spf.privateemail.com ~allApenas um TXT de SPF — mescle em qualquer registro v=spf1 existente. Esse único include custa 4 das suas 10 consultas de SPF.
TXTprivateemail._domainkeyv=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA… (generated in your Private Email panel)Ilustrativo — o valor exato é por conta. O host é privateemail._domainkey nas assinaturas a partir de 2 de junho de 2026, ou default._domainkey nas mais antigas. O DKIM é o que faz o DMARC passar aqui.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comUm por domínio. Comece em p=none; o pass do seu DMARC depende do DKIM, porque o SPF não se alinha.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Namecheap Private Email consome desse limite.

SPF 10-lookup budget4 used · 6 free

O Namecheap Private Email usa 4 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.

DKIM

O DKIM para o Private Email é um registro TXT (não um CNAME) que você gera dentro do painel do Private Email — não existe uma chave universal para colar, e o valor não existe até você criá-lo. Na sua conta Namecheap, vá em Private Email → Manage ao lado da assinatura → seção DKIM → Generate; a Namecheap produz uma chave pública RSA e mostra o host e o valor. O host (selector) depende de quando a assinatura foi comprada: privateemail._domainkey para assinaturas criadas a partir de 2 de junho de 2026, e default._domainkey para qualquer uma mais antiga — sempre copie o selector que o seu próprio painel exibe, em vez de presumir. O valor é uma única string que começa com v=DKIM1; k=rsa; p= seguida pela chave pública em base64; insira-a sem aspas ou colchetes ao redor. Se o seu domínio usa o BasicDNS da Namecheap, o TXT de DKIM é publicado automaticamente no momento em que você o gera; no PremiumDNS, no DNS do cPanel/Web Hosting ou em qualquer provedor de DNS de terceiros (Cloudflare, GoDaddy, etc.), você adiciona o registro TXT manualmente. Como o SPF do Private Email não se alinha ao seu domínio, esse registro DKIM não é enfeite opcional — é o único mecanismo que produz o alinhamento do DMARC, então verifique se ele resolve e passa antes de apertar o DMARC.

DMARC

O DMARC é um registro de política separado, publicado como TXT em _dmarc.yourdomain.com no seu domínio raiz — um registro para o domínio inteiro, independentemente de quantos remetentes você use. Comece com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com: p=none é apenas monitoramento, então não vai afetar a entrega enquanto você confirma que os e-mails do Private Email estão passando. O ponto crítico para esse provedor é que o seu resultado de DMARC depende inteiramente do DKIM. Como o Private Email usa o próprio domínio de return-path, o SPF passa mas não se alinha, então o DMARC não consegue passar apenas pelo SPF — ele só pode passar pelo alinhamento do DKIM. Acompanhe seus relatórios agregados (rua) por uma ou duas semanas para confirmar que o Private Email mostra de forma consistente o DKIM alinhado e passando, e então eleve a política para p=quarantine e, por fim, p=reject. Não pule direto para p=reject antes de ter verificado que o DKIM está alinhado e funcionando, ou e-mails legítimos podem ser rejeitados.

Confirme que funcionou de verdade

Não confie no tempo de propagação no olho — espere cerca de 30–60 minutos após publicar e então confirme em uma mensagem real. Envie um e-mail do seu endereço do Private Email para uma conta do Gmail, abra-o e escolha ⋮ → Mostrar original: você está procurando por DKIM: PASS assinado pelo seu domínio e DMARC: PASS. O SPF vai aparecer como pass, mas observe que ele está autenticando o domínio de return-path do Private Email, não o seu — isso é normal aqui, e é por isso que o DKIM precisa estar presente e alinhado. Para uma análise mais completa, envie um teste para uma ferramenta como o mail-tester.com, ou rode seu domínio pelo verificador de SPF/DKIM/DMARC da Qualisend e pela verificação de saúde do domínio para confirmar que o include do SPF resolve (e ver que ele está consumindo quatro consultas), que o selector do DKIM é publicado e que o registro DMARC é interpretado corretamente. Assim que os relatórios agregados começarem a chegar, jogue um deles no analisador de relatórios DMARC para verificar se o Private Email aparece como uma fonte alinhada e passando antes de sair do p=none.

Pegadinhas comuns

  • Configuração de DNS

    O SPF passa, mas nunca se alinha. O Private Email envia com o próprio domínio de return-path, então só o SPF não consegue satisfazer o DMARC — o pass do seu DMARC depende inteiramente do DKIM. Gerar e publicar a chave DKIM é obrigatório, não opcional.

  • Quebra a autenticação

    O include é mais pesado do que parece. include:spf.privateemail.com aninha três outros includes (ips1, fbrelay, spf-pe.jellyfish.systems) e consome 4 das suas 10 consultas DNS de SPF. Adicione Google Workspace, SendGrid ou Mailchimp por cima e você pode estourar o limite de PermError do RFC 7208 — mantenha um único registro SPF e remova os remetentes que você não usa mais.

  • Cobertura

    O selector do DKIM mudou em 2 de junho de 2026. Assinaturas novas usam privateemail._domainkey; as mais antigas usam default._domainkey. Copie o host exato do seu próprio painel — não presuma 'default'.

  • Cobertura

    O DKIM precisa ser gerado primeiro. Não há chave compartilhada para colar; o valor só existe depois que você clica em Generate no painel do Private Email. Em assinaturas mais novas, ele fica disponível imediatamente na contratação; em planos legados, você ainda pode precisar criar uma caixa de correio antes de gerá-lo.

  • Configuração de DNS

    O BasicDNS adiciona os registros automaticamente; outros provedores de DNS não. No BasicDNS da Namecheap, o MX + SPF são adicionados via Advanced DNS → Mail Settings → Private Email e o DKIM é publicado automaticamente. Se o seu domínio aponta para a Cloudflare, um registrador ou o cPanel de uma hospedagem, você precisa adicionar cada registro manualmente lá.

  • Quebra a autenticação

    Dois registros SPF é um PermError. Se já existir um registro v=spf1 na sua raiz, mescle include:spf.privateemail.com nele — nunca publique um segundo TXT de SPF.

  • Configuração de DNS

    Duplicação do campo Host. Alguns editores de DNS acrescentam automaticamente o seu domínio, transformando default._domainkey em default._domainkey.yourdomain.com.yourdomain.com. Digite apenas @, o selector puro, ou _dmarc se o painel acrescentar o domínio para você.

  • Cobertura

    O Private Email é um host de caixa de correio, não um ESP de envio em massa. Para newsletters ou cold outreach, envie por um provedor dedicado e autentique-o separadamente — rotear campanhas pelo Private Email arrisca os limites de envio dele e a reputação da sua caixa de correio.

Monte seu registro SPF

O Namecheap Private Email já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:spf.privateemail.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Namecheap Private Email — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar