Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Proton Mail.

O Proton Mail autentica um domínio personalizado pela seção Domain names das configurações da sua conta, que conduz você por cinco abas de DNS em ordem — Verify, MX, SPF, DKIM e DMARC — cada uma com um verificador de tique verde em tempo real que monitora o seu DNS. Ao contrário de um ESP de envio em massa, o Proton é o host real da sua caixa de correio, então \"enviar como o seu domínio\" aqui significa a sua correspondência do dia a dia a partir de voce@seudominio.com. O SPF é um genuíno include compartilhado (include:_spf.protonmail.ch) que você mescla no único registro SPF do seu domínio raiz; o DKIM são três registros CNAME que permitem ao Proton publicar e rotacionar automaticamente chaves de 2048 bits assinadas como o seu próprio domínio; e o DMARC é um registro de política que o Proton mostra para você, mas que ele nunca grava no seu DNS. Um pré-requisito que a maioria dos guias ignora: domínios personalizados exigem um plano Mail pago (Mail Plus, Proton Unlimited, Proton Family/Duo ou Proton for Business) — você não pode adicionar um em uma conta gratuita.

SPF include
Your DNSAdd the CNAME / TXT records
Proton MailSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Proton Mail?

Autenticar o seu domínio Proton decide se a sua correspondência chega ou não à caixa de entrada — privacidade é o argumento de venda do Proton, mas privacidade não é autenticação, e os provedores de recebimento avaliam você por registros, não por intenções. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (cerca de 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a aplicar o mesmo à correspondência de alto volume para Outlook.com/Hotmail em 2025. Mesmo para uma caixa de correio pessoal ou de pequena empresa de baixo volume, um domínio Proton personalizado não autenticado gera um aviso de \"via\", falha no DMARC e deriva para o spam — e, pior, deixa o seu domínio aberto a spoofing, porque você não publicou nada que diga ao mundo quais servidores podem enviar em seu nome. Há um motivo específico do Proton que torna isso ainda mais relevante aqui: o Proton é dono e gerencia o return-path/SMTP da sua correspondência de saída e não permite que você o personalize, então não dá para contar com o SPF para alinhar ao seu domínio. Isso faz do DKIM — que o Proton assina como d=seudominio.com — o mecanismo que de fato sustenta a sua aprovação no DMARC. Configure os três e a sua correspondência passa a ser criptograficamente sua, a etiqueta \"via\" desaparece, o DMARC passa com DKIM alinhado, e a reputação que você constrói é creditada ao seu próprio domínio.

A realidade do SPF para o Proton Mail

O Proton Mail é um genuíno provedor de \"include\": você adiciona um mecanismo compartilhado, include:_spf.protonmail.ch, ao único registro SPF TXT do seu domínio raiz — o registro completo é v=spf1 include:_spf.protonmail.ch ~all. Este é um include compartilhado de verdade (todo cliente de domínio personalizado do Proton usa o mesmo), diferente dos ESPs que usam delegação por CNAME. Ele custa apenas uma consulta de DNS diante do limite de 10 da RFC 7208, e o Proton recomenda explicitamente terminar com ~all (softfail) em vez de -all, para que a correspondência de um servidor que você esqueceu de listar seja marcada como suspeita em vez de ser rejeitada de forma dura. Há, porém, uma ressalva importante específica do Proton: como o Proton controla o remetente de envelope / Return-Path da sua correspondência de saída e não oferece nenhuma forma de apontá-lo para o seu próprio domínio (sem subdomínio de envio no estilo em como o do SendGrid, sem Return-Path personalizado), você NÃO deve contar com o alinhamento do SPF ao seu domínio para o DMARC. Trate o include:_spf.protonmail.ch como cumprindo duas funções úteis — autorizar os IPs de saída do Proton e satisfazer a verificação bruta do SPF — e apoie-se no DKIM como o seu mecanismo alinhado, já que o Proton assina cada mensagem com d=seudominio.com. Mantenha exatamente um registro SPF TXT no domínio: se você também enviar pelo Google Workspace, Microsoft 365 ou uma ferramenta de newsletter, mescle todos os mecanismos naquela única linha v=spf1 em vez de publicar um segundo registro SPF (dois registros SPF são, por si sós, um PermError). E cada subdomínio de envio precisa do seu próprio SPF — o registro em seudominio.com não cobre mail.seudominio.com.

Passo a passo

No Proton
  1. 1

    Confirme um plano pago e adicione o domínio

    Domínios personalizados exigem um plano Mail pago — Mail Plus, Proton Unlimited, Proton Family/Duo ou um plano Proton for Business; contas gratuitas não podem adicionar um. Faça login e vá em Settings → All settings → Domain names (nos planos Business fica em Organization → Domain names). Clique em Add domain, digite seudominio.com, e o Proton abre o assistente de configuração com as abas Verify / MX / SPF / DKIM / DMARC.

No seu DNS
  1. 2

    Adicione o registro TXT de verificação de propriedade

    Na aba Verify, o Proton mostra um registro TXT cujo valor é protonmail-verification=<um código exclusivo do seu domínio>. Adicione-o no seu host de DNS como um registro TXT na raiz (host @ ou em branco), depois volte e deixe o Proton reverificar — a aba muda para um tique verde assim que ele detecta o registro. Deixe esse registro no lugar; removê-lo mais tarde pode desverificar o domínio.

  2. 3

    Aponte o MX para o Proton

    Na aba MX, adicione dois registros MX na raiz (@): mail.protonmail.ch com prioridade 10 e mailsec.protonmail.ch com prioridade 20. Exclua quaisquer registros MX remanescentes de um provedor anterior, ou garanta que os do Proton tenham os menores números de prioridade, para que a correspondência de entrada seja roteada para o Proton. MX diz respeito a receber, não a autenticar, mas o assistente do Proton espera isso e faz parte de uma configuração limpa.

  3. 4

    Adicione ou mescle o registro SPF

    Na aba SPF, o Proton mostra v=spf1 include:_spf.protonmail.ch ~all. Adicione-o como um registro TXT na raiz (@). Se já existir um registro v=spf1 para outro remetente, não crie um segundo — mescle include:_spf.protonmail.ch naquela única linha existente, mantendo um único ~all no final.

No Proton
  1. 5

    Revele os três valores CNAME de DKIM

    Abra a aba DKIM (nos planos Business: Domain names → seu domínio → Review → DKIM). O Proton exibe três pares host/valor nos seletores protonmail, protonmail2 e protonmail3. Copie os três exatamente — os valores de destino contêm um identificador exclusivo do seu domínio.

No seu DNS
  1. 6

    Publique os três CNAMEs de DKIM

    Crie três registros CNAME: host protonmail._domainkey → protonmail.domainkey.<hash>.domains.proton.ch, protonmail2._domainkey → protonmail2.domainkey.<hash>.domains.proton.ch e protonmail3._domainkey → protonmail3.domainkey.<hash>.domains.proton.ch, usando os destinos exatos que o Proton mostrou. Mantenha o tipo como CNAME (não TXT), e se o seu registrador acrescentar um ponto final ou adicionar automaticamente o nome do seu domínio ao valor, remova esse trecho para que o destino seja uma correspondência exata.

  2. 7

    Publique o registro DMARC

    Na aba DMARC, adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com. Comece com p=none (apenas monitoramento) para que nada na entrega mude enquanto você confirma o alinhamento do DKIM; a própria recomendação do Proton para a maioria dos domínios é depois subir para p=quarantine. Mantenha apenas um registro _dmarc para todo o domínio.

No Proton
  1. 8

    Ative o seu endereço e defina-o como padrão

    Depois que as abas verificarem, garanta que você realmente tenha um endereço no domínio: Settings → Identity and addresses → Addresses. Crie ou ative voce@seudominio.com e defina-o como seu padrão para que a correspondência de saída seja enviada — e assinada por DKIM — como o seu domínio personalizado, em vez do seu endereço original proton.me / pm.me.

Verificar
  1. 9

    Acompanhe os tiques verdes e depois teste uma mensagem real

    Cada aba muda para um tique verde à medida que o Proton detecta o registro correspondente (normalmente minutos, até 48 horas). Não pare por aí: envie uma mensagem para uma conta do Gmail, abra-a e use ⋮ → Show original para confirmar DKIM: PASS com d=seudominio.com e DMARC: PASS. Depois, passe o domínio por uma verificação de saúde de domínio para confirmar que cada registro resolve.

Registros a adicionar

O Proton Mail gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
TXT@protonmail-verification=abcdef1234567890abcdef1234567890Verificação de propriedade da aba Verify — ilustrativo; o seu código é exclusivo. Mantenha-o publicado.
MX@mail.protonmail.chServidor de correspondência de entrada primário, prioridade 10. Recebimento, não autenticação.
MX@mailsec.protonmail.chServidor de correspondência de entrada de backup, prioridade 20. Exclua os registros MX antigos ou mantenha os do Proton com a menor prioridade.
TXT@v=spf1 include:_spf.protonmail.ch ~allSPF da raiz — mantenha exatamente um registro SPF; mescle este include se você já tiver uma linha v=spf1. Custa 1 consulta de DNS. O Proton recomenda ~all.
CNAMEprotonmail._domainkeyprotonmail.domainkey.d3nc4x7wj5x2z.domains.proton.chSeletor 1 de DKIM (rotacionado automaticamente). Ilustrativo — copie o destino exato da aba DKIM do Proton; o hash d… é exclusivo do seu domínio.
CNAMEprotonmail2._domainkeyprotonmail2.domainkey.d3nc4x7wj5x2z.domains.proton.chSeletor 2 de DKIM. Os três são necessários para a rotação automática de chaves do Proton.
CNAMEprotonmail3._domainkeyprotonmail3.domainkey.d3nc4x7wj5x2z.domains.proton.chSeletor 3 de DKIM. Ilustrativo — use o valor exato que a aba DKIM mostra.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê adiciona este você mesmo — um por domínio. Comece com p=none; o Proton recomenda subir para p=quarantine.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Proton Mail consome desse limite.

SPF 10-lookup budget1 used · 9 free

O Proton Mail usa 1 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.

DKIM

O DKIM é onde o Proton faz algo genuinamente diferente da maioria dos hosts de caixa de correio, e é a parte que mais importa para a sua entregabilidade. Em vez de uma única chave TXT estática que você cola, o Proton faz você publicar três registros CNAME nos seletores protonmail._domainkey, protonmail2._domainkey e protonmail3._domainkey, cada um apontando para protonmail{,2,3}.domainkey.<hash>.domains.proton.ch (o <hash> é um identificador exclusivo do seu domínio). Como esses são CNAMEs delegados ao Proton — e não chaves que você detém — o Proton guarda as chaves privadas e usa os três seletores para rotacionar automaticamente novas chaves de 2048 bits (a cada seis meses, aproximadamente) sem que você jamais precise editar o DNS de novo: há sempre uma chave ativa assinando a correspondência enquanto as outras são aposentadas e regeradas em segundo plano. É por isso que as três são obrigatórias — publique apenas uma e a rotação acabará deixando a sua correspondência assinada por uma chave que o seu DNS não anuncia, e o DKIM passa a falhar silenciosamente. Revele os três valores na aba DKIM (Domain names → seu domínio → Review → DKIM), publique-os exatamente como mostrados e aguarde o tique verde da aba; assim que o Proton os detecta, ele começa a assinar cada mensagem de saída com d=seudominio.com. Essa assinatura alinha ao seu domínio organizacional, que é o que sustenta a sua aprovação no DMARC — especialmente importante no Proton, onde não dá para contar com o alinhamento do SPF. Duas observações operacionais: se você configurou o DKIM anteriormente do modo antigo, com um registro TXT manual protonmail._domainkey, exclua esse TXT antes de adicionar os CNAMEs, para que não haja conflito; e no Cloudflare, defina cada CNAME como \"DNS only\" (nuvem cinza), ou ele não resolverá para o host do Proton.

DMARC

O DMARC é um registro de política separado que você mesmo publica — o Proton o mostra na aba DMARC, mas nunca o grava no seu DNS. Adicione um registro TXT em _dmarc.seudominio.com começando com v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com. p=none é apenas monitoramento: não muda nada na entrega, mas pede aos provedores de recebimento que enviem por e-mail relatórios agregados (rua) para você, para que possa confirmar que a sua correspondência do Proton está passando com DKIM alinhado ao seu domínio. Depois de acompanhar os relatórios por uma ou duas semanas e todas as fontes legítimas estiverem autenticando, aperte a política — a orientação do próprio Proton é subir para p=quarantine como a configuração recomendada para a maioria dos domínios, e para p=reject nos domínios de alto valor que precisam da proteção mais forte contra spoofing (o nível que Yahoo, PayPal e eBay usam). Avance de forma deliberada, porém: o Proton avisa explicitamente que quarantine/reject podem quebrar o encaminhamento de e-mail e as listas de discussão, já que uma mensagem encaminhada perde o SPF e depende inteiramente de o DKIM permanecer intacto. Mantenha exatamente um registro _dmarc para todo o domínio organizacional, não importa quantos remetentes você use; os subdomínios herdam a política do domínio-pai (sobrescreva um específico com o seu próprio registro _dmarc ou com a tag sp=). Como o Proton assina DKIM alinhado como d=seudominio.com, um domínio Proton corretamente configurado passa no DMARC pelo DKIM mesmo quando o SPF não alinha — que é exatamente por que você não deve pular os CNAMEs de DKIM.

Confirme que funcionou de verdade

Não confie apenas nos tiques verdes das abas — eles só confirmam que os registros resolvem, não que a sua correspondência autentica de ponta a ponta. Envie um teste real do seu endereço de domínio personalizado para uma conta do Gmail, abra a mensagem e escolha ⋮ → Show original. Você quer DKIM: PASS com signed-by / d=seudominio.com (o seletor ativo será um entre protonmail, protonmail2 ou protonmail3, dependendo de onde a rotação está no momento) e DMARC: PASS. O SPF geralmente também mostrará um pass, mas observe se ele está alinhado ao seu domínio ou ao return-path do Proton — se só o DKIM alinha, isso é esperado no Proton e o DMARC ainda passa pelo DKIM. Uma segunda opinião rápida: envie uma mensagem para um endereço do Mail-Tester, que deve pontuar 10/10 com SPF e DKIM ambos em verde. Você pode conferir os registros brutos com dig CNAME protonmail._domainkey.seudominio.com, dig TXT seudominio.com e dig TXT _dmarc.seudominio.com. Por fim, passe o domínio pela verificação de saúde de domínio da Qualisend para confirmar que o include do SPF, os três CNAMEs de DKIM e o registro DMARC resolvem sem problemas e que o seu SPF permanece abaixo do limite de 10 consultas — e assim que os relatórios agregados começarem a chegar, jogue um deles no analisador de relatórios DMARC para confirmar que o Proton aparece como uma fonte alinhada e aprovada.

Pegadinhas comuns

  • Cobertura

    Domínios personalizados exigem um plano Proton Mail pago (Mail Plus, Proton Unlimited, Proton Family/Duo ou Proton for Business). Você não pode adicionar ou autenticar um domínio em uma conta gratuita — é a primeira coisa a checar se a seção Domain names não deixar você prosseguir.

  • Configuração de DNS

    Não conte com o SPF para o DMARC no Proton. O Proton controla o return-path de saída e não oferece nenhuma forma de personalizá-lo, então o SPF pode não alinhar ao seu domínio. O DKIM — assinado como d=seudominio.com via os três CNAMEs — é o mecanismo que sustenta a sua aprovação no DMARC. Nunca pule o DKIM.

  • Configuração de DNS

    Os três CNAMEs de DKIM são obrigatórios. O Proton rotaciona chaves de 2048 bits entre os seletores protonmail, protonmail2 e protonmail3; publique apenas um e a rotação acabará deixando a correspondência de saída assinada por uma chave que o seu DNS não anuncia, então o DKIM começa a falhar silenciosamente semanas depois.

  • Configuração de DNS

    O valor do CNAME de DKIM precisa ser uma correspondência exata. Muitos registradores acrescentam um ponto final ou adicionam automaticamente o seu domínio, transformando o destino em algo que o verificador do Proton rejeita — remova esse trecho para que corresponda exatamente ao assistente, ou o tique verde nunca aparece.

  • Configuração de DNS

    Migrando do DKIM antigo baseado em TXT? Exclua o registro TXT legado protonmail._domainkey antes de adicionar os CNAMEs. Um TXT obsoleto e o novo CNAME no mesmo host entram em conflito e o DKIM não valida.

  • Configuração de DNS

    No Cloudflare, defina cada CNAME de DKIM como DNS only (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolverá para *.domains.proton.ch e a verificação falha — um problema muito comum do Proton no Cloudflare.

  • Quebra a autenticação

    Mantenha exatamente um registro SPF TXT. Se você também enviar pelo Google Workspace, Microsoft 365 ou uma ferramenta de newsletter, mescle include:_spf.protonmail.ch na única linha v=spf1 — dois registros SPF são um PermError. E cada subdomínio de envio precisa do seu próprio SPF, DKIM e DMARC.

Monte seu registro SPF

O Proton Mail já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:_spf.protonmail.ch ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Proton Mail — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar