SPF, DKIM & DMARC para Sender.
O Sender (sender.net) é uma plataforma de e-mail marketing e newsletters que autentica o seu domínio de envio por meio de um fluxo de três registros que você executa em Account settings → Domains: um include de SPF compartilhado, um único CNAME de DKIM e um registro de política DMARC. Você adiciona o seu domínio, comprova a propriedade clicando em um link que o Sender envia por e-mail para um endereço desse domínio, e o Sender então mostra os registros exatos de SPF, DKIM e DMARC para publicar no seu provedor de DNS. Assim que os três forem verificados — três marcas de seleção verdes na coluna Authentication do Sender — as suas campanhas passam a sair como o seu próprio domínio: autorizadas por SPF, assinadas por DKIM com d=yourdomain.com e alinhadas por DMARC, em vez de exibirem uma nota "via sender.net" ou caírem no spam.
Por que autenticar o Sender?
Autenticar o seu domínio no Sender não é mera burocracia — para uma plataforma de marketing em massa, é a diferença entre a caixa de entrada e a pasta de spam. Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, publique uma política DMARC válida de no mínimo p=none e ofereça cancelamento de inscrição com um clique; a Microsoft começou a aplicar as mesmas regras ao correio de alto volume enviado para Outlook.com/Hotmail em 2025. Newsletters e disparos promocionais são exatamente o tipo de correio que essas regras miram. Enquanto você não autenticar, o Sender envia por uma infraestrutura compartilhada que não está criptograficamente atrelada ao seu domínio: os destinatários podem ver uma nota "via", o seu endereço De (From) não fica alinhado, o DMARC não passa e a sua reputação fica misturada com a de todos os outros remetentes não autenticados daquela plataforma. Concluir SPF + DKIM + DMARC assina cada campanha como d=yourdomain.com, permite que o DMARC passe, remove a marca "via" e faz com que a reputação de envio que você constrói fique acumulada no seu próprio domínio — que é o que protege as suas taxas de abertura ao longo do tempo.
A realidade do SPF para o Sender
O Sender é um verdadeiro provedor de "include" — mas o mecanismo é include:sendersrv.com, NÃO include:sender.net. Isso confunde as pessoas o tempo todo: sender.net é o site institucional da empresa, e ele não resolve como um include de SPF válido, então qualquer coisa montada em cima dele falha de forma irrecuperável. O include compartilhado de verdade que todo cliente do Sender adiciona é include:sendersrv.com, publicado dentro do único registro SPF TXT no seu domínio raiz. A própria documentação do Sender mostra o registro completo como v=spf1 include:sendersrv.com ?all — repare no qualificador neutro ?all, que já denuncia como o SPF do Sender realmente funciona. Duas coisas importam aqui. Primeiro, o include NÃO é plano: o registro SPF de sendersrv.com aninha include:_spf.mx.cloudflare.net, então include:sendersrv.com custa DUAS das suas 10 consultas de DNS permitidas (RFC 7208), não uma — algo a observar se você já empilha o Google Workspace, o Microsoft 365 ou outros remetentes. Segundo, e mais importante: como a maioria dos ESPs de marketing, o Sender é dono do envelope/Return-Path — as suas campanhas dão bounce de volta para o próprio domínio do Sender, e é esse domínio que passa pela verificação de SPF. Portanto, o include:sendersrv.com que você publica no SEU domínio raiz não produz alinhamento de SPF para o DMARC; ele autoriza os servidores do Sender e satisfaz o verificador do Sender, mas o mecanismo que de fato carrega o seu passe de DMARC é o DKIM (o CNAME abaixo assina como d=yourdomain.com). É por isso que o Sender se sente confortável recomendando ?all. Publique o include — a verificação de Authentication do Sender procura por ele e ele faz parte do trio exigido — mas entenda que o DKIM é o registro que sustenta tudo. E mantenha exatamente um SPF TXT no seu domínio: se já existe um registro v=spf1, mescle include:sendersrv.com nele em vez de adicionar um segundo registro SPF (dois registros SPF geram um PermError).
Passo a passo
- 1
Abra a seção Domains
Faça login em app.sender.net e vá em Account settings → Domains. Clique no botão Add domain (canto superior direito) para começar a autenticar um novo domínio de envio.
- 2
Informe o seu domínio de envio
Digite o domínio do qual você enviará campanhas (por exemplo, yourdomain.com — o domínio do seu endereço De (From), não um subdomínio, a menos que você envie a partir de um) e clique em Next.
- 3
Verifique a propriedade do domínio
Informe um endereço de e-mail nesse domínio e clique em Verify ownership — o Sender envia um link de confirmação para essa caixa de entrada. Abra-o e clique no link; uma marca verde então aparece na coluna Ownership confirmed. Os registros de SPF, DKIM e DMARC NÃO aparecem até que a propriedade seja confirmada. Este é um portão inicial obrigatório, separado do DNS.
- 4
Abra a caixa de diálogo dos registros DNS
De volta em Domains, clique na linha do domínio para abrir a caixa de diálogo intitulada 'Authenticate your SPF, DKIM and DMARC records.' O Sender mostra três registros — cada um com Type, Name e Value — que você copia para o seu provedor de DNS.
- 5
Adicione ou mescle o registro SPF
No seu provedor de DNS, adicione um registro TXT na raiz (Name @): v=spf1 include:sendersrv.com ?all. Se já existe um registro v=spf1 (Google, Microsoft 365, outra ferramenta), NÃO adicione um segundo — mescle include:sendersrv.com na linha existente, mantendo o seu próprio qualificador (normalmente ~all ou -all) em vez de rebaixar para ?all.
- 6
Adicione o CNAME de DKIM
Crie um registro CNAME: Name sender._domainkey, Value dkim.sendersrv.com. Este é um CNAME, não um TXT — não há chave para colar. Se o seu DNS está na Cloudflare, configure o registro como DNS only (nuvem cinza); um proxy de nuvem laranja quebra a resolução do CNAME e a verificação de DKIM falha.
- 7
Adicione o registro DMARC
Adicione um registro TXT em Name _dmarc. O padrão do Sender é um v=DMARC1; p=none; vazio — publique-o, mas adicione um endereço de relatórios para de fato descobrir algo: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento, então não muda nada na entrega enquanto você confirma o alinhamento.
- 8
Execute a verificação de autenticação
Volte a Domains e clique no botão de reverificação (rotulado Recheck DNS records / Check SPF, DKIM and DMARC records). Quando os três resolverem, você verá três marcas de seleção verdes na coluna Authentication. A propagação geralmente leva minutos, mas pode levar até 24–48 horas; reverifique se algum registro ainda não estiver verde.
- 9
Envie um teste e leia os cabeçalhos
Envie a você mesmo uma campanha de teste, abra-a no Gmail e escolha ⋮ → Mostrar original. Você quer SPF: PASS, DKIM: PASS assinado por yourdomain.com (seletor sender) e DMARC: PASS — DKIM d=yourdomain.com é o sinal de que o Sender está assinando como você, e não no domínio compartilhado.
Registros a adicionar
O Sender gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 include:sendersrv.com ?allSPF na raiz — é sendersrv.com, NÃO sender.net. Mantenha exatamente UM registro SPF; mescle este include em qualquer linha v=spf1 existente e mantenha o seu qualificador mais rígido (~all/-all). Custa 2 consultas de DNS (ele aninha um include da Cloudflare). |
| CNAME | sender._domainkey | dkim.sendersrv.comDKIM — um CNAME, não uma chave TXT. Mesmo seletor 'sender' fixo para todas as contas; o Sender hospeda e rotaciona a chave. Configure como DNS only (nuvem cinza) na Cloudflare. Este é o registro que carrega o seu passe de DMARC. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comO padrão do Sender é um placeholder p=none vazio — adicione um endereço de relatórios rua e mantenha um registro DMARC por domínio. Comece em p=none e depois avance para quarantine/reject. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Sender consome desse limite.
O Sender usa 2 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.
DKIM
O DKIM do Sender é um único CNAME, não uma chave TXT que você cola. Você adiciona um registro — Name sender._domainkey, Value dkim.sendersrv.com — e é só isso. Por ser um CNAME delegado de volta à infraestrutura do Sender, o Sender detém a chave privada e serve a chave pública do lado dele (dkim.sendersrv.com publica atualmente uma chave RSA de 1024 bits), então ele pode rotacionar as chaves de forma centralizada sem que você jamais toque no DNS novamente. Não há chave para copiar e o seletor é fixo em sender para todas as contas. O que torna esse registro o importante: o Sender é dono do envelope/Return-Path, então o SPF não fica alinhado ao seu domínio — mas o DKIM fica. Quando o Sender assina a sua campanha, ele usa d=yourdomain.com com o seletor sender, e como o CNAME permite que os destinatários busquem a chave sob o seu domínio, o DKIM fica alinhado e carrega o seu passe de DMARC. Isso significa que o CNAME de DKIM é o registro que você não pode pular. Duas observações práticas: se o seu DNS está na Cloudflare, o registro precisa ser DNS only (nuvem cinza) — um CNAME com proxy não resolverá para dkim.sendersrv.com e a verificação falha; e como o seletor é um sender compartilhado e fixo, a chave é comum a todos os clientes (funcionalmente adequada para alinhamento, mas é uma chave de 1024 bits que você não pode atualizar por conta própria).
DMARC
O DMARC é um registro de política separado que você mesmo publica, e o valor padrão do Sender é deliberadamente mínimo — v=DMARC1; p=none; sem mais nada. Publique-o em _dmarc.yourdomain.com, mas não o deixe vazio: adicione um endereço de relatórios para que o registro realmente faça algo, por exemplo v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento — não muda nada na entrega enquanto os destinatários enviam a você relatórios agregados (rua) mostrando se as suas campanhas do Sender (e todos os outros remetentes do domínio) passam em SPF e DKIM alinhados a você. No caso do Sender, esse alinhamento vem pelo DKIM (d=yourdomain.com, seletor sender), então assim que o CNAME estiver ativo você deve ver passes de DKIM alinhados e limpos. Acompanhe os relatórios por uma ou duas semanas, confirme que todo remetente legítimo se autentica e então endureça a política para p=quarantine e por fim p=reject — é essa etapa que de fato bloqueia a falsificação. Mantenha exatamente um registro _dmarc para todo o domínio organizacional, não importa de quantas ferramentas você envie; nunca adicione um segundo registro DMARC especificamente para o Sender.
Confirme que funcionou de verdade
Não confie apenas nas três marcas de seleção verdes na coluna Authentication do Sender — confirme numa mensagem de verdade. Envie uma campanha de teste para você mesmo, abra-a no Gmail e escolha ⋮ → Mostrar original: você quer SPF: PASS, DKIM: PASS e DMARC: PASS, com a assinatura DKIM mostrando d=yourdomain.com e seletor sender (se o DKIM assinar como sendersrv.com ou o CNAME ainda não tiver resolvido, o registro ainda não está ativo). Você também pode conferir os registros brutos com dig TXT yourdomain.com (SPF), dig CNAME sender._domainkey.yourdomain.com (deve retornar dkim.sendersrv.com) e dig TXT _dmarc.yourdomain.com. Depois, passe o seu domínio pelo verificador de saúde de domínio da Qualisend para confirmar que os três registros resolvem e que o seu SPF permanece abaixo do limite de 10 consultas, e assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC — o Sender deve aparecer como uma fonte com DKIM alinhado e aprovada.
Pegadinhas comuns
- Configuração de DNS
É include:sendersrv.com, NÃO include:sender.net. sender.net é o site da empresa e não resolve como um include de SPF — publicá-lo faz o SPF falhar. Todo cliente do Sender usa o mesmo include:sendersrv.com.
- Configuração de DNS
O CNAME de DKIM quebra atrás de um proxy da Cloudflare. sender._domainkey → dkim.sendersrv.com precisa ser DNS only (nuvem cinza); um CNAME com proxy de nuvem laranja não resolverá e a verificação de DKIM falha — o motivo mais comum de os registros verificarem em toda parte, exceto numa caixa de entrada real.
- Configuração de DNS
O include de SPF custa 2 consultas de DNS, não 1. O registro SPF de sendersrv.com aninha include:_spf.mx.cloudflare.net, então ele não é plano — leve os dois em conta no limite de 10 consultas do RFC 7208 se você também empilha o Google Workspace, o Microsoft 365 ou outros remetentes.
- Cobertura
O Sender documenta um qualificador neutro ?all. Ao mesclar include:sendersrv.com em um SPF de raiz existente, mantenha o seu próprio qualificador mais rígido (~all ou -all) — não rebaixe o registro inteiro para ?all só porque o exemplo do Sender faz isso.
- Configuração de DNS
O seu passe de DMARC anda sobre o DKIM, não o SPF. O Sender é dono do Return-Path, então o include:sendersrv.com na sua raiz não fica alinhado — o CNAME de DKIM (d=yourdomain.com) é o que carrega o DMARC. Se você só tivesse tempo para um registro, seria o CNAME.
- Configuração de DNS
Verifique a propriedade do domínio primeiro. O Sender envia um link de confirmação para um endereço no domínio, e os registros de SPF/DKIM/DMARC não aparecem até você clicar nele — publicar o DNS antes dessa etapa não leva a lugar nenhum.
- Cobertura
Não deixe o DMARC no placeholder p=none vazio. O padrão do Sender não tem rua nem dentes — adicione um endereço de relatórios e avance rumo a p=reject, ou o registro não protege nada.
- Cobertura
O seletor e a chave de DKIM 'sender' são compartilhados e fixos. Você não pode renomear o seletor nem atualizar a chave (de 1024 bits) por conta própria; é adequado para alinhamento, mas se algo mais no seu domínio já usa sender._domainkey haveria uma colisão (raro).
Monte seu registro SPF
O Sender já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Sender — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.