SPF, DKIM & DMARC para SMTP2GO.
O SMTP2GO autentica seu domínio da mesma forma que os outros provedores transacionais modernos: por meio do fluxo de Remetentes Verificados (Verified Senders), e não fazendo você colar uma linha SPF compartilhada. Quando você adiciona um Sender Domain, o SMTP2GO gera um pequeno conjunto de registros CNAME — um subdomínio de return-path (VERP), uma chave DKIM e um host opcional de rastreamento de links — que delegam o alinhamento SPF e a assinatura DKIM de volta ao SMTP2GO. Depois que esses CNAMEs são verificados, o SMTP2GO consegue enviar em nome do seu domínio com SPF e DKIM ambos alinhados, sem a menção "via smtp2go.com" e com DMARC passando — e, como as chaves ficam do lado do SMTP2GO, você nunca precisa reeditar o DNS quando elas são rotacionadas.
Por que autenticar o SMTP2GO?
Registrar um Remetente Verificado deixou de ser opcional no SMTP2GO: desde 2025 ele bloqueia o envio até que um domínio (ou pelo menos um único endereço) seja verificado e, para entregabilidade, um Sender Domain completo é o que você quer. O motivo são as regras dos provedores de e-mail: desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente passe em SPF ou DKIM, e que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) também publique uma política DMARC com alinhamento; a Microsoft começou a aplicar a mesma exigência básica para remetentes de alto volume ao Outlook e ao Hotmail em 2025. Enquanto você não verifica um Sender Domain, o SMTP2GO só consegue recorrer a um envio que não alinha ao seu domínio organizacional — os destinatários podem ver uma atribuição "via", o DMARC não passa pelo SPF, e qualquer reputação que você construir se dilui no espaço compartilhado do SMTP2GO em vez de ir para o seu próprio domínio. Adicionar os CNAMEs resolve tudo isso de uma vez: o SPF alinha por meio do seu próprio subdomínio de return-path, o DKIM assina com o seu domínio, o DMARC passa, e a reputação de envio fica com você.
A realidade do SPF para o SMTP2GO
O SMTP2GO é um provedor de autenticação de domínio baseado em CNAME, então, para a configuração recomendada, NÃO há nenhum include:spf.smtp2go.com para adicionar ao SPF do seu domínio raiz. A parte inteligente é como o SPF é tratado: quando você adiciona um Sender Domain, o SMTP2GO fornece um CNAME de return-path — um host como emXXXXXX.yourdomain.com (o XXXXXX é o ID numérico da sua conta) que aponta para return.smtp2go.net. Esse subdomínio se torna o seu remetente de envelope / Return-Path por meio da tecnologia VERP (Variable Envelope Return Path) do SMTP2GO. Quando um provedor de e-mail executa o SPF, ele verifica o registro SPF em return.smtp2go.net (que lista os IPs de envio do SMTP2GO) e passa — e, como o domínio do envelope é um subdomínio do seu domínio organizacional, o SPF também *alinha* para o DMARC sob alinhamento relaxado (relaxed alignment). É por isso que você não mexe no SPF do seu domínio raiz: o CNAME de return-path faz o trabalho e adiciona zero consultas de DNS ao seu registro SPF público. Um include compartilhado legado, include:spf.smtp2go.com, ainda resolve, mas o método documentado do SMTP2GO é o subdomínio CNAME/VERP — e o caminho do include é estritamente pior, porque com ele o Return-Path permanece no próprio domínio do SMTP2GO, de modo que o SPF autoriza o e-mail, mas NÃO alinha ao seu (deixando o DMARC totalmente dependente do DKIM). Resumindo: use os CNAMEs do Sender Domain, deixe o SPF do seu domínio raiz em paz, e você ganha tanto o alinhamento SPF quanto um orçamento de consultas que você não precisou gastar.
Duas maneiras de configurar
Sender Domain — CNAME (recomendado)
- O SMTP2GO gerencia o SPF por meio do subdomínio de return-path VERP e assina/rotaciona o DKIM por trás dos CNAMEs
- Adiciona zero consultas de DNS ao SPF do seu domínio raiz — não há nada para mesclar
- SPF e DKIM ambos ALINHAM ao seu domínio, então o DMARC passa nos dois
- As chaves e mudanças de IP são tratadas do lado do SMTP2GO; você nunca reedita o DNS
Legado — include:spf.smtp2go.com (não recomendado)
- Você mesmo adiciona v=spf1 include:spf.smtp2go.com ~all ao SPF do seu domínio raiz
- Custa uma das suas 10 consultas de DNS do SPF
- O Return-Path permanece no domínio do SMTP2GO, então o SPF autoriza, mas NÃO alinha — aí o DMARC depende só do DKIM
- Só um recurso de contingência se você realmente não puder publicar CNAMEs em um subdomínio
Passo a passo
- 1
Abra os Verified Senders
Faça login em app.smtp2go.com e vá em Sending → Verified Senders no menu à esquerda, depois abra a aba Sender Domains (não Single Sender Emails).
- 2
Adicione seu domínio remetente
Clique em Add Sender Domain, informe o domínio a partir do qual você envia (yourdomain.com — o domínio no seu endereço De/From) e confirme. O SMTP2GO gera imediatamente o conjunto de CNAMEs para esse domínio.
- 3
Copie os três registros CNAME
O SMTP2GO exibe três registros: um host de return-path (emXXXXXX → return.smtp2go.net), um host DKIM (sXXXXXX._domainkey → dkim.smtp2go.net) e um host de rastreamento (link → track.smtp2go.net). O rótulo emXXXXXX carrega o ID numérico da sua conta; copie cada rótulo exatamente como mostrado. Deixe esta aba aberta — você voltará para clicar em Validate.
- 4
Adicione o CNAME de return-path (SPF)
No seu provedor de DNS, crie um CNAME: Host = emXXXXXX (exatamente como mostrado), Value = return.smtp2go.net. Este é o subdomínio de return-path VERP — é o que faz o SPF passar E alinhar ao seu domínio, então você não adiciona nenhum include: ao SPF do seu domínio raiz.
- 5
Adicione o CNAME de DKIM
Crie um segundo CNAME: Host = sXXXXXX._domainkey (o seletor DKIM que o SMTP2GO mostra para a sua conta — copie exatamente), Value = dkim.smtp2go.net. Não cole isso como um registro TXT — é um CNAME que delega a chave DKIM ao SMTP2GO.
- 6
Adicione o CNAME de rastreamento (recomendado)
Crie o terceiro CNAME: Host = link, Value = track.smtp2go.net. Isso permite que os links de abertura/clique sejam rastreados via HTTPS no seu próprio subdomínio em vez do domínio http compartilhado do SMTP2GO. É tecnicamente opcional — pule-o e o SPF/DKIM ainda passam —, mas é recomendado para um rastreamento de links seguro e com sua marca.
- 7
Desative o proxy do Cloudflare
Se o seu DNS estiver no Cloudflare, defina cada um desses registros como DNS only (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolverá para *.smtp2go.net e a validação vai falhar.
- 8
Publique uma política DMARC
O SMTP2GO não cria o DMARC para você. Adicione um registro TXT separado em _dmarc.yourdomain.com — v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com — para começar a monitorar. Mantenha apenas um registro _dmarc para o domínio inteiro.
- 9
Clique em Validate no SMTP2GO
De volta à página Sender Domains, clique em Validate ao lado do seu domínio. A propagação costuma levar minutos, mas pode levar até 48 horas; o domínio muda para Verified (verde) assim que todos os CNAMEs resolverem.
- 10
Envie um teste real e confira os cabeçalhos
Envie a si mesmo uma mensagem a partir de um endereço no domínio verificado, depois abra-a no Gmail → ⋮ → Mostrar original. Você quer ver SPF: PASS e DKIM: PASS, ambos mapeados para o seu domínio, além de DMARC: PASS — e não uma atribuição smtp2go.com.
Registros a adicionar
O SMTP2GO gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | em1234567 | return.smtp2go.netSubdomínio de return-path (VERP) — é isto que satisfaz e ALINHA o SPF. O rótulo em1234567 carrega o ID numérico da sua conta; copie-o exatamente do seu painel (o valor mostrado aqui é ilustrativo). |
| CNAME | s1234567._domainkey | dkim.smtp2go.netDKIM — o seletor sXXXXXX._domainkey que o SMTP2GO atribui à sua conta; copie-o exatamente do painel (o rótulo mostrado é ilustrativo). O SMTP2GO mantém e rotaciona a chave por trás desse CNAME, então não há TXT para colar. |
| CNAME | link | track.smtp2go.netRastreamento de abertura/clique via HTTPS no seu próprio subdomínio. Recomendado, mas tecnicamente opcional — SPF/DKIM passam sem ele. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comSua política DMARC — uma por domínio, adicionada por você, não pelo SMTP2GO. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do SMTP2GO consome desse limite.
A configuração recomendada do SMTP2GO adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.
DKIM
O DKIM é tratado inteiramente pelo CNAME sXXXXXX._domainkey (por exemplo, s1234567._domainkey.yourdomain.com) apontando para dkim.smtp2go.net. Como é um CNAME delegado ao SMTP2GO — e não um registro TXT que você cola —, o SMTP2GO mantém a chave privada e pode rotacionar a chave pública publicada por trás desse seletor sem que você precise tocar no DNS novamente. Você não gera nenhuma chave, e não há nada para copiar em um valor TXT; você só adiciona o único CNAME exatamente como o painel mostra (e o configura como DNS only / nuvem cinza se você usar o Cloudflare). Assim que ele resolver, toda mensagem que o SMTP2GO enviar em nome do seu domínio será assinada com DKIM e alinhada, o que por si só já atende à exigência básica de "SPF ou DKIM" do Gmail/Yahoo — embora você também vá querer o CNAME de return-path no lugar para que o SPF alinhe igualmente.
DMARC
O DMARC é um registro de política separado no seu domínio raiz — o fluxo de Remetentes Verificados do SMTP2GO não o cria para você, então adicione-o por conta própria. Publique um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas de monitoramento, então não afetará a entrega enquanto você confirma que o e-mail do SMTP2GO está passando em SPF e DKIM alinhados ao seu domínio. Acompanhe os relatórios agregados (rua) por uma ou duas semanas e, então, aperte para p=quarantine e, por fim, p=reject quando estiver confiante de que toda fonte legítima alinha. Mantenha exatamente um registro _dmarc para o domínio inteiro, não importa quantos remetentes você use — não adicione um segundo só para o SMTP2GO. Se você envia em massa para o Gmail ou o Yahoo, pelo menos p=none com alinhamento agora é obrigatório, não opcional.
Confirme que funcionou de verdade
Não confie apenas no selo verde "Verified" do painel — confirme em uma mensagem real. Envie a si mesmo um teste a partir de um endereço no domínio verificado, abra-o no Gmail e escolha ⋮ → Mostrar original: você quer ver SPF: PASS e DKIM: PASS, ambos exibindo o seu domínio (o SPF deve referenciar o return-path emXXXXXX alinhado ao seu domínio organizacional, e o DKIM o seletor s), além de DMARC: PASS. Prefere um relatório por escrito? Envie um teste para check-auth@verifier.port25.com e ele responde por e-mail com um detalhamento completo. Você também pode passar seu domínio pela verificação de saúde do domínio da Qualisend para confirmar que todos os três CNAMEs resolvem e que o registro DMARC é válido e, assim que os relatórios agregados começarem a chegar, jogue um deles no analisador de relatórios DMARC — o SMTP2GO deve aparecer como uma fonte alinhada e que passa.
Pegadinhas comuns
- Configuração de DNS
O proxy do Cloudflare quebra tudo: defina cada CNAME do SMTP2GO como DNS only (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolverá para *.smtp2go.net e a validação falha — esta é a causa mais comum de um domínio preso em "unverified".
- Configuração de DNS
Single Sender Emails não é autenticação de domínio: verificar um endereço pelo link de confirmação permite que você envie a partir dele, mas não dá nenhum alinhamento de SPF/DKIM. Você precisa adicionar um Sender Domain (o fluxo de CNAME) para autenticação e entregabilidade de verdade.
- Configuração de DNS
Duplicação no campo Host: muitos registradores anexam seu domínio automaticamente, então digitar em1234567.yourdomain.com produz em1234567.yourdomain.com.yourdomain.com. Informe apenas o rótulo (em1234567, s1234567._domainkey, link) se o painel adicionar o domínio para você.
- Configuração de DNS
Não adicione include:spf.smtp2go.com ao SPF do seu domínio raiz quando usar a configuração por CNAME — é desnecessário, desperdiça uma das suas 10 consultas de SPF e (porque o Return-Path permanece no domínio do SMTP2GO) nem sequer dá alinhamento de SPF. O CNAME de return-path emXXXXXX já cuida do SPF.
- Configuração de DNS
Mantenha o CNAME de return-path no lugar permanentemente: ele é o seu Return-Path VERP. Excluí-lo depois quebra o alinhamento SPF e o tratamento de bounces, e pode silenciosamente fazer o DMARC começar a falhar no SPF.
- Cobertura
Copie os rótulos específicos da conta exatamente: os rótulos de host em e s são gerados para a sua conta (por exemplo, em1234567, s1234567._domainkey). Adivinhar, reutilizar rótulos de outra conta ou trocar dígitos vai falhar na validação.
- Configuração de DNS
Adicione-os como CNAME, não como A ou TXT — e não deixe um provedor de DNS "achatar" (flatten) o CNAME. O registro DKIM, em particular, é frequentemente confundido com um TXT; ele precisa permanecer um CNAME para dkim.smtp2go.net.
- Quebra a autenticação
Mantenha exatamente um TXT de SPF e um TXT _dmarc no domínio. Se você também envia pelo Google, Microsoft 365, Mailchimp etc., mescle os mecanismos deles em uma única linha v=spf1 em vez de publicar um segundo registro SPF — dois registros SPF são, por si só, um PermError.
Monte seu registro SPF
O SMTP2GO não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do SMTP2GO — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.