SPF, DKIM & DMARC para Titan.
O Titan é um provedor de e-mail hospedado: ele oferece caixas de correio reais (para enviar e receber) no seu próprio domínio, e é white-label, revendido por diversas hospedagens e registradores (Hostinger, hosting.com, Bluehost, A2 Hosting, Crazy Domains e outros), então o seu painel pode vir com a marca de onde você o adquiriu. Como toda mensagem sai dos servidores do Titan em nome do seu domínio, os destinatários no Gmail, Yahoo, Outlook e Apple avaliam essas mensagens conforme os registros SPF, DKIM e DMARC publicados no DNS do SEU domínio. O Titan facilita esse processo: publica um include de SPF compartilhado, gera uma chave DKIM por conta dentro do seu Painel de Controle e deixa o DMARC por sua conta. Este guia percorre os três do início ao fim, com os formatos exatos de registro do Titan, o caminho no Painel de Controle para o DKIM e como verificar cada um.
Por que autenticar o Titan?
Desde fevereiro de 2024, o Gmail e o Yahoo exigem que todo remetente tenha um registro SPF ou DKIM válido, e remetentes em massa precisam de DMARC com alinhamento de domínio — a mensagem que falha vai para a pasta de spam ou é rejeitada de imediato. Mesmo para uma pequena empresa que opera um punhado de caixas de correio no Titan, a falta de autenticação é o motivo mais comum para e-mails legítimos caírem no spam ou retornarem. O SPF diz aos destinatários que os servidores do Titan têm permissão para enviar por você; o DKIM assina criptograficamente cada mensagem para que ela não possa ser forjada nem alterada; o DMARC amarra os dois, informa aos destinatários o que fazer com a mensagem que falha e envia relatórios para que você veja quem está enviando como se fosse o seu domínio. Publicar os três é o que transforma "e-mail do Titan" em "e-mail confiável e autenticado da sua marca."
A realidade do SPF para o Titan
O Titan publica um include de SPF compartilhado genuíno, e ESSE é o caminho recomendado: adicione `include:spf.titan.email` ao único registro SPF TXT raiz do seu domínio. Por trás desse único include, o `spf.titan.email` se ramifica em três includes aninhados (`_spf1.titan.email`, `_spf2.titan.email`, `_spf3.titan.email`) mais um bloco de faixas `ip4:` inline — então o único mecanismo `include:spf.titan.email` na prática consome cerca de 4 das 10 consultas de DNS que o SPF permite. Como o Titan é o host das suas caixas de correio (e não um canal secundário como uma ferramenta de marketing) e envia com o seu próprio domínio como remetente do envelope, esse include pertence ao registro SPF do seu domínio principal, não a um subdomínio — e é o que permite ao SPF alinhar ao seu domínio para o DMARC. Publique exatamente um registro SPF por domínio: se você já tem SPF para outro remetente, mescle o include do Titan a esse registro existente em vez de criar uma segunda linha `v=spf1`, o que quebraria o SPF por completo.
Passo a passo
- 1
Confirme que o Titan está ativo no seu domínio
Faça login no seu Painel de Controle do Titan (pelo painel do seu host/registrador — muitas vezes um botão 'Admin login' ou 'Manage' ao lado do seu produto de e-mail). Se o seu domínio ainda aparecer como não verificado, você primeiro adicionará os registros MX do Titan para que ele possa receber e-mails. A autenticação (SPF/DKIM/DMARC) é separada do MX, mas o Titan precisa estar ativo antes que o DKIM possa ser gerado.
- 2
Adicione os registros MX do Titan (pré-requisito de recebimento)
Na zona de DNS do seu domínio, crie dois registros MX no host raiz (@): mx1.titan.email com prioridade 10 e mx2.titan.email com prioridade 20, TTL de 1 hora. Eles direcionam o e-mail recebido para o Titan e são necessários para a caixa de correio funcionar — não autenticam o e-mail de saída, mas você os define na mesma zona de DNS dos registros abaixo.
- 3
Publique o registro SPF
Adicione um único registro TXT no host raiz (@) com o valor v=spf1 include:spf.titan.email ~all, TTL de 1 hora. Use o tipo de registro TXT (não o tipo SPF, que está obsoleto). Se já existir um registro v=spf1 para outro serviço, NÃO adicione um segundo — insira include:spf.titan.email no registro existente antes do ~all/-all para que haja exatamente um registro SPF.
- 4
Gere a chave DKIM dentro do Titan
No Painel de Controle do Titan, abra o Email Reputation (pelo login Manage / Admin da conta), localize o DKIM e clique para adicionar/gerar a chave. O Titan cria um par de chaves pública/privada, guarda a chave privada para assinar o seu e-mail de saída e mostra a você um Host Name (normalmente titan1._domainkey) e um longo TXT Value começando com v=DKIM1; k=rsa; p=… . Copie ambos exatamente — o valor é exclusivo da sua conta e não pode ser adivinhado.
- 5
Publique o registro TXT do DKIM no seu host de DNS
Crie um registro TXT com o host que o Titan forneceu (ex.: titan1._domainkey) e cole o valor completo v=DKIM1; k=rsa; p=… . Digite o host exatamente como exibido: a maioria dos registradores quer apenas titan1._domainkey e anexa o seu domínio automaticamente, então evite digitar o domínio completo duas vezes. Se a chave pública for muito longa, cole-a como está — alguns painéis a dividem automaticamente em blocos de 255 caracteres.
- 6
Verifique o DKIM de volta no Painel de Controle
Volte à tela Email Reputation / DKIM do Titan, marque 'I've added TXT records in my DNS control panel' e clique em Verify changes. O Titan não começará a assinar com a chave até que essa reverificação seja bem-sucedida, mesmo que o registro de DNS já esteja correto. O status deve passar para VERIFIED; deixe passar o seu TTL (e até algumas horas) para que o DNS propague primeiro.
- 7
Adicione um registro DMARC (comece em p=none)
Crie um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. O p=none monitora sem afetar a entrega enquanto você confirma que o SPF e o DKIM passam e se alinham ao seu domínio. O endereço rua coleta os relatórios XML agregados que mostram cada fonte enviando como se fosse o seu domínio — aponte-o para uma caixa de correio que você realmente lê. O alinhamento relaxado padrão já passa para o Titan, então você não precisa adicionar adkim=s/aspf=s.
- 8
Verifique e, então, reforce a fiscalização do DMARC
Confirme que todos os registros resolvem (veja Verificar abaixo) e envie uma mensagem de teste para uma conta do Gmail, checando em 'Mostrar original' por SPF=PASS, DKIM=PASS e DMARC=PASS. Assim que seus relatórios mostrarem alinhamento limpo por uma ou duas semanas, eleve o DMARC para p=quarantine e, por fim, p=reject para bloquear ativamente a falsificação.
Registros a adicionar
O Titan gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| MX | @ | mx1.titan.emailPrioridade 10. Apenas recebimento — necessário para a caixa de correio, não para a autenticação de saída. |
| MX | @ | mx2.titan.emailPrioridade 20. Servidor de e-mail secundário. |
| TXT | @ | v=spf1 include:spf.titan.email ~allUm registro SPF por domínio. Se você também envia por outros serviços, mescle os mecanismos deles neste único registro antes do ~all. |
| TXT | titan1._domainkey | v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC… (unique key from your Control Panel)Ilustrativo — o host do selector e a chave pública são gerados por conta no painel Email Reputation do Titan. Copie o host e o valor exatos que o Titan mostrar a você. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comComece em p=none para monitorar e, depois, passe para quarantine e reject. Aponte o rua para uma caixa de correio que você realmente lê. Um registro _dmarc por domínio — o alinhamento relaxado (padrão) já passa para o Titan. |
Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.
O limite de 10 consultas de DNS
O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Titan consome desse limite.
O Titan usa 4 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.
DKIM
O Titan usa chaves DKIM por conta que você gera dentro do Painel de Controle — não há delegação por CNAME e nada é assinado até que você publique a chave e a reverifique no Titan. Abra o Email Reputation (acessado via login Manage / Admin na sua conta Titan), localize o DKIM e gere o par de chaves. O Titan guarda a chave privada e assina os e-mails de saída; ele mostra a você um Host Name — normalmente titan1._domainkey — e um valor TXT que começa com v=DKIM1; k=rsa; p=… . Publique isso como um registro TXT no seu host de DNS usando exatamente o host fornecido, depois volte ao Titan, confirme que você o adicionou e clique em Verify changes para que o status passe a VERIFIED. A chave é exclusiva da sua conta, então você não pode copiar uma de outro domínio nem da documentação. Se o DNS do seu domínio estiver na Cloudflare, mantenha o registro TXT como DNS-only (o proxy não se aplica a TXT, mas certifique-se de estar editando a zona autoritativa que os nameservers do Titan resolvem, e não uma desatualizada).
DMARC
O Titan não cria o DMARC por você — você o adiciona manualmente como um registro TXT no host _dmarc. Comece com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com para monitorar sem arriscar a entrega, e aponte o rua para uma caixa de correio que você acompanha (ou um analisador de relatórios). O DMARC passa quando o SPF ou o DKIM passa E se alinha ao seu domínio no From, e o Titan entrega os dois: o caminho include:spf.titan.email usa o seu próprio domínio como remetente do envelope (então o SPF alinha), e a assinatura DKIM carrega d=yourdomain.com (então o DKIM alinha) depois que a chave é gerada e verificada — normalmente você verá ambos passarem. Como o Titan envia exatamente no seu domínio raiz, o alinhamento relaxado padrão já passa sem problemas, então não há necessidade de forçar o alinhamento estrito (adkim=s/aspf=s), que só acrescenta fragilidade caso você passe a enviar de um subdomínio ou de outra ferramenta mais tarde. Depois de uma ou duas semanas de relatórios agregados limpos, eleve a política para p=quarantine e depois p=reject para bloquear ativamente quem tentar falsificar o seu domínio. Mantenha exatamente um registro _dmarc para o domínio inteiro, não importa quantos remetentes você use.
Confirme que funcionou de verdade
Verifique o DNS pela linha de comando: dig TXT yourdomain.com (SPF), dig TXT titan1._domainkey.yourdomain.com (DKIM) e dig TXT _dmarc.yourdomain.com (DMARC) — usuários de Windows podem usar nslookup -type=TXT. Confirme o MX com dig MX yourdomain.com ou mxtoolbox.com. No Titan, o painel Email Reputation deve mostrar o DKIM como VERIFIED e a Domain Verification como concluída. O teste definitivo: envie uma mensagem da sua caixa de correio Titan para uma conta do Gmail, abra 'Mostrar original' e confirme SPF: PASS, DKIM: PASS e DMARC: PASS com o seu domínio exibido. Para um único relatório consolidado dos três registros mais o alinhamento, passe o seu domínio pelo verificador de SPF/DKIM/DMARC e pelo diagnóstico de saúde do domínio da Qualisend.
Pegadinhas comuns
- Quebra a autenticação
O DKIM precisa ser gerado no Titan primeiro — você não pode adivinhar nem reutilizar uma chave. O valor é exclusivo por conta, e o Titan não assinará o seu e-mail até que você clique em 'Verify changes' após publicá-lo, mesmo que o registro de DNS já esteja no ar.
- Quebra a autenticação
Nunca publique dois registros SPF. Se você já tem uma linha v=spf1 para outro serviço, adicione include:spf.titan.email nesse único registro — um segundo registro SPF TXT faz o SPF falhar com um permerror.
- Quebra a autenticação
O include do Titan já gasta ~4 das suas 10 consultas de SPF (spf.titan.email aninha _spf1/_spf2/_spf3 mais faixas ip4 inline). Se você também envia por outras ferramentas, fique de olho no limite de 10 consultas ou o SPF atingirá o permerror.
- Cobertura
Não troque ~all por -all prematuramente. O padrão do Titan é ~all (softfail); só endureça para -all quando tiver certeza de que todo remetente legítimo — Titan mais quaisquer outros — está incluído, ou você fará seu próprio e-mail retornar.
- Configuração de DNS
Duplicação no campo de host: a maioria dos registradores anexa o seu domínio automaticamente, então insira o host do DKIM como titan1._domainkey, não titan1._domainkey.yourdomain.com. Um domínio duplicado quebra o registro silenciosamente.
- Cobertura
O seu Painel de Controle pode ser white-label do seu host (Hostinger, Bluehost, hosting.com, A2, Crazy Domains). O menu pode ter uma marca diferente, mas o fluxo — login Manage/Admin → Email Reputation → DKIM → Verify changes — é o mesmo.
- Quebra a autenticação
MX não é autenticação. Adicionar mx1/mx2.titan.email permite receber e-mails, mas não faz nada pelo SPF/DKIM/DMARC — você ainda precisa dos três registros para o e-mail de saída passar no Gmail e no Yahoo.
- Cobertura
Edite a zona autoritativa. Se o seu domínio usa nameservers externos (ex.: Cloudflare) em vez do DNS padrão do seu registrador, adicione os registros onde os nameservers de fato resolvem, ou a verificação do Titan continuará falhando.
Monte seu registro SPF
O Titan já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF do Titan — Perguntas frequentes
Leituras relacionadas
Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.
Autenticado — agora mantenha a lista limpa
Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.