Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para SMTP2GO.

O SMTP2GO autentica seu domínio da mesma forma que os outros provedores transacionais modernos: por meio do fluxo de Remetentes Verificados (Verified Senders), e não fazendo você colar uma linha SPF compartilhada. Quando você adiciona um Sender Domain, o SMTP2GO gera um pequeno conjunto de registros CNAME — um subdomínio de return-path (VERP), uma chave DKIM e um host opcional de rastreamento de links — que delegam o alinhamento SPF e a assinatura DKIM de volta ao SMTP2GO. Depois que esses CNAMEs são verificados, o SMTP2GO consegue enviar em nome do seu domínio com SPF e DKIM ambos alinhados, sem a menção "via smtp2go.com" e com DMARC passando — e, como as chaves ficam do lado do SMTP2GO, você nunca precisa reeditar o DNS quando elas são rotacionadas.

Autenticação de domínio por CNAME
Your DNSAdd the CNAME / TXT records
SMTP2GOSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o SMTP2GO?

Registrar um Remetente Verificado deixou de ser opcional no SMTP2GO: desde 2025 ele bloqueia o envio até que um domínio (ou pelo menos um único endereço) seja verificado e, para entregabilidade, um Sender Domain completo é o que você quer. O motivo são as regras dos provedores de e-mail: desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente passe em SPF ou DKIM, e que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) também publique uma política DMARC com alinhamento; a Microsoft começou a aplicar a mesma exigência básica para remetentes de alto volume ao Outlook e ao Hotmail em 2025. Enquanto você não verifica um Sender Domain, o SMTP2GO só consegue recorrer a um envio que não alinha ao seu domínio organizacional — os destinatários podem ver uma atribuição "via", o DMARC não passa pelo SPF, e qualquer reputação que você construir se dilui no espaço compartilhado do SMTP2GO em vez de ir para o seu próprio domínio. Adicionar os CNAMEs resolve tudo isso de uma vez: o SPF alinha por meio do seu próprio subdomínio de return-path, o DKIM assina com o seu domínio, o DMARC passa, e a reputação de envio fica com você.

A realidade do SPF para o SMTP2GO

O SMTP2GO é um provedor de autenticação de domínio baseado em CNAME, então, para a configuração recomendada, NÃO há nenhum include:spf.smtp2go.com para adicionar ao SPF do seu domínio raiz. A parte inteligente é como o SPF é tratado: quando você adiciona um Sender Domain, o SMTP2GO fornece um CNAME de return-path — um host como emXXXXXX.yourdomain.com (o XXXXXX é o ID numérico da sua conta) que aponta para return.smtp2go.net. Esse subdomínio se torna o seu remetente de envelope / Return-Path por meio da tecnologia VERP (Variable Envelope Return Path) do SMTP2GO. Quando um provedor de e-mail executa o SPF, ele verifica o registro SPF em return.smtp2go.net (que lista os IPs de envio do SMTP2GO) e passa — e, como o domínio do envelope é um subdomínio do seu domínio organizacional, o SPF também *alinha* para o DMARC sob alinhamento relaxado (relaxed alignment). É por isso que você não mexe no SPF do seu domínio raiz: o CNAME de return-path faz o trabalho e adiciona zero consultas de DNS ao seu registro SPF público. Um include compartilhado legado, include:spf.smtp2go.com, ainda resolve, mas o método documentado do SMTP2GO é o subdomínio CNAME/VERP — e o caminho do include é estritamente pior, porque com ele o Return-Path permanece no próprio domínio do SMTP2GO, de modo que o SPF autoriza o e-mail, mas NÃO alinha ao seu (deixando o DMARC totalmente dependente do DKIM). Resumindo: use os CNAMEs do Sender Domain, deixe o SPF do seu domínio raiz em paz, e você ganha tanto o alinhamento SPF quanto um orçamento de consultas que você não precisou gastar.

Duas maneiras de configurar

Recomendado

Sender Domain — CNAME (recomendado)

  • O SMTP2GO gerencia o SPF por meio do subdomínio de return-path VERP e assina/rotaciona o DKIM por trás dos CNAMEs
  • Adiciona zero consultas de DNS ao SPF do seu domínio raiz — não há nada para mesclar
  • SPF e DKIM ambos ALINHAM ao seu domínio, então o DMARC passa nos dois
  • As chaves e mudanças de IP são tratadas do lado do SMTP2GO; você nunca reedita o DNS
Legado

Legado — include:spf.smtp2go.com (não recomendado)

  • Você mesmo adiciona v=spf1 include:spf.smtp2go.com ~all ao SPF do seu domínio raiz
  • Custa uma das suas 10 consultas de DNS do SPF
  • O Return-Path permanece no domínio do SMTP2GO, então o SPF autoriza, mas NÃO alinha — aí o DMARC depende só do DKIM
  • Só um recurso de contingência se você realmente não puder publicar CNAMEs em um subdomínio

Passo a passo

No SMTP2GO
  1. 1

    Abra os Verified Senders

    Faça login em app.smtp2go.com e vá em Sending → Verified Senders no menu à esquerda, depois abra a aba Sender Domains (não Single Sender Emails).

  2. 2

    Adicione seu domínio remetente

    Clique em Add Sender Domain, informe o domínio a partir do qual você envia (yourdomain.com — o domínio no seu endereço De/From) e confirme. O SMTP2GO gera imediatamente o conjunto de CNAMEs para esse domínio.

  3. 3

    Copie os três registros CNAME

    O SMTP2GO exibe três registros: um host de return-path (emXXXXXX → return.smtp2go.net), um host DKIM (sXXXXXX._domainkey → dkim.smtp2go.net) e um host de rastreamento (link → track.smtp2go.net). O rótulo emXXXXXX carrega o ID numérico da sua conta; copie cada rótulo exatamente como mostrado. Deixe esta aba aberta — você voltará para clicar em Validate.

No seu DNS
  1. 4

    Adicione o CNAME de return-path (SPF)

    No seu provedor de DNS, crie um CNAME: Host = emXXXXXX (exatamente como mostrado), Value = return.smtp2go.net. Este é o subdomínio de return-path VERP — é o que faz o SPF passar E alinhar ao seu domínio, então você não adiciona nenhum include: ao SPF do seu domínio raiz.

  2. 5

    Adicione o CNAME de DKIM

    Crie um segundo CNAME: Host = sXXXXXX._domainkey (o seletor DKIM que o SMTP2GO mostra para a sua conta — copie exatamente), Value = dkim.smtp2go.net. Não cole isso como um registro TXT — é um CNAME que delega a chave DKIM ao SMTP2GO.

  3. 6

    Adicione o CNAME de rastreamento (recomendado)

    Crie o terceiro CNAME: Host = link, Value = track.smtp2go.net. Isso permite que os links de abertura/clique sejam rastreados via HTTPS no seu próprio subdomínio em vez do domínio http compartilhado do SMTP2GO. É tecnicamente opcional — pule-o e o SPF/DKIM ainda passam —, mas é recomendado para um rastreamento de links seguro e com sua marca.

  4. 7

    Desative o proxy do Cloudflare

    Se o seu DNS estiver no Cloudflare, defina cada um desses registros como DNS only (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolverá para *.smtp2go.net e a validação vai falhar.

  5. 8

    Publique uma política DMARC

    O SMTP2GO não cria o DMARC para você. Adicione um registro TXT separado em _dmarc.yourdomain.com — v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com — para começar a monitorar. Mantenha apenas um registro _dmarc para o domínio inteiro.

Verificação
  1. 9

    Clique em Validate no SMTP2GO

    De volta à página Sender Domains, clique em Validate ao lado do seu domínio. A propagação costuma levar minutos, mas pode levar até 48 horas; o domínio muda para Verified (verde) assim que todos os CNAMEs resolverem.

  2. 10

    Envie um teste real e confira os cabeçalhos

    Envie a si mesmo uma mensagem a partir de um endereço no domínio verificado, depois abra-a no Gmail → ⋮ → Mostrar original. Você quer ver SPF: PASS e DKIM: PASS, ambos mapeados para o seu domínio, além de DMARC: PASS — e não uma atribuição smtp2go.com.

Registros a adicionar

O SMTP2GO gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
CNAMEem1234567return.smtp2go.netSubdomínio de return-path (VERP) — é isto que satisfaz e ALINHA o SPF. O rótulo em1234567 carrega o ID numérico da sua conta; copie-o exatamente do seu painel (o valor mostrado aqui é ilustrativo).
CNAMEs1234567._domainkeydkim.smtp2go.netDKIM — o seletor sXXXXXX._domainkey que o SMTP2GO atribui à sua conta; copie-o exatamente do painel (o rótulo mostrado é ilustrativo). O SMTP2GO mantém e rotaciona a chave por trás desse CNAME, então não há TXT para colar.
CNAMElinktrack.smtp2go.netRastreamento de abertura/clique via HTTPS no seu próprio subdomínio. Recomendado, mas tecnicamente opcional — SPF/DKIM passam sem ele.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comSua política DMARC — uma por domínio, adicionada por você, não pelo SMTP2GO.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do SMTP2GO consome desse limite.

SPF 10-lookup budget0 used · 10 free

A configuração recomendada do SMTP2GO adiciona 0 consultas — todas as 10 ficam livres para os remetentes que realmente precisam de um include.

DKIM

O DKIM é tratado inteiramente pelo CNAME sXXXXXX._domainkey (por exemplo, s1234567._domainkey.yourdomain.com) apontando para dkim.smtp2go.net. Como é um CNAME delegado ao SMTP2GO — e não um registro TXT que você cola —, o SMTP2GO mantém a chave privada e pode rotacionar a chave pública publicada por trás desse seletor sem que você precise tocar no DNS novamente. Você não gera nenhuma chave, e não há nada para copiar em um valor TXT; você só adiciona o único CNAME exatamente como o painel mostra (e o configura como DNS only / nuvem cinza se você usar o Cloudflare). Assim que ele resolver, toda mensagem que o SMTP2GO enviar em nome do seu domínio será assinada com DKIM e alinhada, o que por si só já atende à exigência básica de "SPF ou DKIM" do Gmail/Yahoo — embora você também vá querer o CNAME de return-path no lugar para que o SPF alinhe igualmente.

DMARC

O DMARC é um registro de política separado no seu domínio raiz — o fluxo de Remetentes Verificados do SMTP2GO não o cria para você, então adicione-o por conta própria. Publique um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas de monitoramento, então não afetará a entrega enquanto você confirma que o e-mail do SMTP2GO está passando em SPF e DKIM alinhados ao seu domínio. Acompanhe os relatórios agregados (rua) por uma ou duas semanas e, então, aperte para p=quarantine e, por fim, p=reject quando estiver confiante de que toda fonte legítima alinha. Mantenha exatamente um registro _dmarc para o domínio inteiro, não importa quantos remetentes você use — não adicione um segundo só para o SMTP2GO. Se você envia em massa para o Gmail ou o Yahoo, pelo menos p=none com alinhamento agora é obrigatório, não opcional.

Confirme que funcionou de verdade

Não confie apenas no selo verde "Verified" do painel — confirme em uma mensagem real. Envie a si mesmo um teste a partir de um endereço no domínio verificado, abra-o no Gmail e escolha ⋮ → Mostrar original: você quer ver SPF: PASS e DKIM: PASS, ambos exibindo o seu domínio (o SPF deve referenciar o return-path emXXXXXX alinhado ao seu domínio organizacional, e o DKIM o seletor s), além de DMARC: PASS. Prefere um relatório por escrito? Envie um teste para check-auth@verifier.port25.com e ele responde por e-mail com um detalhamento completo. Você também pode passar seu domínio pela verificação de saúde do domínio da Qualisend para confirmar que todos os três CNAMEs resolvem e que o registro DMARC é válido e, assim que os relatórios agregados começarem a chegar, jogue um deles no analisador de relatórios DMARC — o SMTP2GO deve aparecer como uma fonte alinhada e que passa.

Pegadinhas comuns

  • Configuração de DNS

    O proxy do Cloudflare quebra tudo: defina cada CNAME do SMTP2GO como DNS only (nuvem cinza). Um CNAME com proxy de nuvem laranja não resolverá para *.smtp2go.net e a validação falha — esta é a causa mais comum de um domínio preso em "unverified".

  • Configuração de DNS

    Single Sender Emails não é autenticação de domínio: verificar um endereço pelo link de confirmação permite que você envie a partir dele, mas não dá nenhum alinhamento de SPF/DKIM. Você precisa adicionar um Sender Domain (o fluxo de CNAME) para autenticação e entregabilidade de verdade.

  • Configuração de DNS

    Duplicação no campo Host: muitos registradores anexam seu domínio automaticamente, então digitar em1234567.yourdomain.com produz em1234567.yourdomain.com.yourdomain.com. Informe apenas o rótulo (em1234567, s1234567._domainkey, link) se o painel adicionar o domínio para você.

  • Configuração de DNS

    Não adicione include:spf.smtp2go.com ao SPF do seu domínio raiz quando usar a configuração por CNAME — é desnecessário, desperdiça uma das suas 10 consultas de SPF e (porque o Return-Path permanece no domínio do SMTP2GO) nem sequer dá alinhamento de SPF. O CNAME de return-path emXXXXXX já cuida do SPF.

  • Configuração de DNS

    Mantenha o CNAME de return-path no lugar permanentemente: ele é o seu Return-Path VERP. Excluí-lo depois quebra o alinhamento SPF e o tratamento de bounces, e pode silenciosamente fazer o DMARC começar a falhar no SPF.

  • Cobertura

    Copie os rótulos específicos da conta exatamente: os rótulos de host em e s são gerados para a sua conta (por exemplo, em1234567, s1234567._domainkey). Adivinhar, reutilizar rótulos de outra conta ou trocar dígitos vai falhar na validação.

  • Configuração de DNS

    Adicione-os como CNAME, não como A ou TXT — e não deixe um provedor de DNS "achatar" (flatten) o CNAME. O registro DKIM, em particular, é frequentemente confundido com um TXT; ele precisa permanecer um CNAME para dkim.smtp2go.net.

  • Quebra a autenticação

    Mantenha exatamente um TXT de SPF e um TXT _dmarc no domínio. Se você também envia pelo Google, Microsoft 365, Mailchimp etc., mescle os mecanismos deles em uma única linha v=spf1 em vez de publicar um segundo registro SPF — dois registros SPF são, por si só, um PermError.

Monte seu registro SPF

O SMTP2GO não precisa de um include: de SPF no seu domínio raiz — use o gerador para montar um único registro limpo para os seus outros remetentes, e mantenha tudo em uma só linha.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do SMTP2GO — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar