Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Guia de configuração de SPF

SPF, DKIM & DMARC para Yandex 360.

O Yandex 360 for Business (a suíte de caixas de correio antes conhecida como Yandex.Mail for Domain / Yandex Connect) não autentica o seu domínio com um assistente de um clique — ele divide a tarefa entre o console de administração e o seu provedor de DNS. O SPF é um mecanismo genuinamente compartilhado que você adiciona ao registro raiz (include:_spf.yandex.net, ou o atalho redirect= que a Yandex documenta), o DKIM é um único registro TXT sob o seletor mail cuja chave você gera em Domains → Add DKIM, e o DMARC é um terceiro registro que a Yandex recomenda, mas nunca cria para você. Como o Yandex 360 é um provedor de caixas de correio de verdade — ele coloca o seu próprio domínio no envelope sender quando você envia pelo SMTP dele — tanto o SPF quanto o DKIM ficam alinhados ao seu domínio depois de configurados, então um domínio Yandex bem configurado consegue passar no DMARC por qualquer um dos dois mecanismos.

SPF include
Your DNSAdd the CNAME / TXT records
Yandex 360Signs & sends as your domain
The inboxSPF · DKIM · DMARC pass

Por que autenticar o Yandex 360?

Autenticar um domínio no Yandex 360 é o que decide se o seu e-mail chega à caixa de entrada, e isso importa em dobro aqui porque a Yandex é um grande provedor de caixas de correio além de ser o seu remetente. Desde fevereiro de 2024, o Gmail e o Yahoo passaram a exigir que todo remetente em massa (aproximadamente 5.000+ mensagens por dia) passe em SPF, DKIM e DMARC com alinhamento, e a Microsoft começou a rejeitar e-mails de alto volume não conformes para Outlook.com/Hotmail/Live em 2025 — então o e-mail do seu domínio Yandex é avaliado pelos três. A própria Yandex é mais rigorosa do que a maioria dos receptores de entrada: ela quer as mensagens de saída assinadas por DKIM e aplica SPF/DKIM/DMARC de forma agressiva na entrada, então qualquer e-mail que você enviar para yandex.ru, yandex.com ou um tenant do Yandex 360 é verificado com rigor. Até você autenticar, a Yandex envia o seu e-mail apenas fracamente atribuível ao seu domínio: o seu endereço From não é criptograficamente seu, o DMARC não passa e a sua reputação de envio não é acumulada em seu próprio nome. Configurar SPF, DKIM e DMARC alinha os dois mecanismos ao seu domínio, permite que o DMARC passe e — como o DKIM alinhado sobrevive ao encaminhamento onde o SPF não sobrevive — mantém você autenticado mesmo quando as mensagens são retransmitidas por listas de discussão ou regras .forward.

A realidade do SPF para o Yandex 360

O Yandex 360 é um verdadeiro provedor "include" — você adiciona um mecanismo compartilhado ao único registro TXT de SPF no seu domínio raiz e, (ao contrário de ESPs que são donos do Return-Path, como o Mailchimp), o SPF realmente ALINHA aqui, porque a Yandex usa o seu próprio domínio como envelope sender do SMTP quando você envia pelos servidores dela. A Yandex documenta duas formas. A forma mesclável é v=spf1 include:_spf.yandex.net ~all — use esta se você envia por algo além da Yandex, porque o include fica dentro do seu próprio registro junto com outros remetentes (adicione mecanismos ip4: para quaisquer servidores de envio adicionais). A forma de atalho é v=spf1 redirect=_spf.yandex.net, que é o registro INTEIRO — ela entrega a avaliação do SPF para a Yandex e só funciona se a Yandex for o seu único remetente do domínio. A Yandex recomenda o qualificador ~all (softfail), não -all, porque domínios na Yandex frequentemente também enviam legitimamente por outras ferramentas. O ponto crítico de precisão que a maioria dos guias erra: include:_spf.yandex.net NÃO é uma única consulta plana. Ele redireciona internamente — _spf.yandex.net → redirect=_spf.yandex.ru → include:_spf-ipv6.yandex.ru + include:_spf-ipv4-yc.yandex.ru — então ele consome cerca de QUATRO das suas 10 consultas DNS de SPF (RFC 7208), não a única que a maioria dos artigos e verificadores em cache afirma. Essa é uma restrição real quando você empilha a Yandex com o Google Workspace, uma ferramenta de marketing ou um relay. E deve haver exatamente um registro TXT de SPF no domínio: mescle o mecanismo de cada remetente em uma única linha v=spf1 em vez de publicar um segundo registro SPF (dois registros SPF é um PermError).

Duas maneiras de configurar

Recomendado

include:_spf.yandex.net — mesclável (recomendado)

  • Fica dentro do seu próprio registro v=spf1 … ~all, então você pode adicionar o Google Workspace, o SendGrid, um relay ou um servidor ip4: junto a ele
  • Você mantém o controle do qualificador final — a Yandex recomenda ~all (softfail), que você só consegue definir no seu próprio registro
  • A única opção viável no momento em que você envia por algo além da Yandex
  • Custa cerca de 4 das suas 10 consultas de SPF por causa da cadeia interna de redirect da Yandex — fique de olho no limite ao empilhar remetentes
Legado

redirect=_spf.yandex.net — atalho só para Yandex

  • v=spf1 redirect=_spf.yandex.net é o registro INTEIRO — ele delega a avaliação do SPF integralmente à Yandex
  • A escolha mais simples se a Yandex for o seu único remetente do domínio
  • Você não pode adicionar outros remetentes nem os seus próprios mecanismos ip4: — um registro redirect não tem espaço para eles
  • Você herda qualquer que seja o qualificador que a Yandex publica; adicione qualquer coisa junto a ele e o SPF quebra

Passo a passo

No Yandex 360
  1. 1

    Adicione e confirme o seu domínio

    Faça login em admin.yandex.com como administrador da organização e abra a página Domains. Clique em Add domain, digite yourdomain.com e confirme a propriedade usando um dos métodos da Yandex — a escolha usual é um registro DNS (um TXT yandex-verification ou um CNAME), mas um arquivo HTML ou uma meta tag no seu site também funcionam. O domínio precisa aparecer como confirmado antes que o e-mail ou o DKIM funcionem.

  2. 2

    Adicione o registro MX para a Yandex poder receber e-mail

    Na página Domains, a Yandex mostra o registro MX para recebimento: host @, valor mx.yandex.net. (com o ponto final), prioridade 10, TTL 21600. Adicione-o no seu provedor de DNS. O MX é sobre recebimento, não autenticação, mas faz parte de colocar de pé uma caixa de correio do Yandex 360 e o e-mail não flui sem ele.

No seu DNS
  1. 3

    Publique ou mescle o registro SPF

    No seu provedor de DNS adicione um registro TXT na raiz (host @): v=spf1 include:_spf.yandex.net ~all. Se você envia somente pela Yandex, pode usar em vez disso o atalho da Yandex v=spf1 redirect=_spf.yandex.net. Se já existe um registro v=spf1 (Google, uma ferramenta de marketing etc.), mescle o include:_spf.yandex.net nesse único registro — nunca publique um segundo TXT de SPF. Use TTL 21600 se um valor for exigido.

No Yandex 360
  1. 4

    Gere a chave DKIM

    De volta à página Domains, clique em Add DKIM ao lado do domínio. A Yandex abre o painel Configure DKIM signature e gera um par de chaves para você — copie o valor completo da chave pública que ela exibe. Se você delegou os nameservers do seu domínio para a Yandex, o registro DKIM é criado automaticamente e você pode pular a publicação manual.

No seu DNS
  1. 5

    Publique o registro TXT do DKIM

    Crie um registro TXT com host mail._domainkey (alguns painéis querem o mail._domainkey.yourdomain.tld completo) e cole o valor que a Yandex lhe deu — ele se parece com v=DKIM1; k=rsa; t=s; p=<long public key>. Este é um registro TXT, não um CNAME, e a Yandex usa o único seletor mail. TTL 21600 se exigido.

  2. 6

    Adicione o registro DMARC

    A Yandex recomenda o DMARC, mas não o cria. Adicione um registro TXT no host _dmarc com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento, então nada na entrega muda enquanto você confirma que o e-mail da Yandex passa em SPF e DKIM alinhados — você vai apertar isso mais tarde.

Verificar
  1. 7

    Rode a verificação de domínio da Yandex

    Volte à página Domains, clique em Verify your domain ao lado do domínio e clique em Check. A Yandex relê o seu DNS; a propagação pode levar até 72 horas. Se um registro aparecer como não encontrado, não o adicione de novo — espere e clique em Check novamente, ou recopie o valor exato do painel do DKIM.

  2. 8

    Envie um teste e leia os cabeçalhos

    De uma caixa de correio no domínio, envie um e-mail para você mesmo em uma conta do Gmail, abra a mensagem e escolha ⋮ → Show original. Você quer SPF: PASS mostrando o seu domínio, DKIM: PASS com d=yourdomain.com e seletor mail (não um domínio yandex.ru/yandex.net) e DMARC: PASS. Depois confirme que todos os registros resolvem com uma verificação de saúde do domínio.

Registros a adicionar

O Yandex 360 gera os valores exatos no seu assistente de configuração — estes mostram o formato do que você vai adicionar no seu provedor de DNS.

TipoHostValor
TXT@v=spf1 include:_spf.yandex.net ~allSPF raiz — mantenha exatamente UM registro SPF; mescle este include se você já tem uma linha v=spf1. Custa ~4 consultas DNS (cadeia de redirect). Só Yandex? Use v=spf1 redirect=_spf.yandex.net no lugar.
TXTmail._domainkeyv=DKIM1; k=rsa; t=s; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ…(public key from Configure DKIM signature)Ilustrativo — a chave real é gerada por domínio em Domains → Add DKIM. Este é um registro TXT (não um CNAME), seletor único mail, e o valor carrega a flag t=s (estrita).
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVocê adiciona isto por conta própria — a Yandex nunca cria. Um registro DMARC por domínio; comece em p=none, depois aperte para quarantine/reject.
MX@mx.yandex.net.Prioridade 10, TTL 21600. Roteia o e-mail de entrada para o Yandex 360 — não é um registro de autenticação, mas faz parte da configuração da caixa de correio. Mantenha o ponto final.

Mantenha exatamente um registro TXT de SPF (v=spf1) no seu domínio raiz — combine todos os remetentes nele. Ter dois registros SPF já é, por si só, um erro.

O limite de 10 consultas de DNS

O SPF tem um limite rígido de 10 consultas de DNS — se passar disso, ele retorna um permerror e para de validar em todo lugar. Veja quanto a configuração do Yandex 360 consome desse limite.

SPF 10-lookup budget4 used · 6 free

O Yandex 360 usa 4 das suas 10 consultas; os mecanismos ip4: e ip6: são gratuitos.

DKIM

O DKIM para o Yandex 360 é gerado dentro do console de administração, não copiado de um valor fixo e não delegado por CNAME. Na página Domains, clique em Add DKIM para o domínio; a Yandex abre Configure DKIM signature e cria o par de chaves para você, então mostra uma chave pública que você publica como um único registro TXT no host mail._domainkey com um valor como v=DKIM1; k=rsa; t=s; p=<public key>. Várias coisas fazem o DKIM da Yandex ser diferente do Google ou da Microsoft. Primeiro, é um registro TXT que você cola — não há delegação por CNAME nem par de rotação no estilo s1/s2; a Yandex usa um seletor, mail, e mantém a chave privada do lado dela. Segundo, o valor publicado carrega a flag t=s, o modo estrito do DKIM, o que significa que a identidade de assinatura precisa corresponder exatamente ao domínio — uma chave em yourdomain.com não valida e-mail assinado como um subdomínio, então um subdomínio que envia e-mail precisa do seu próprio DKIM configurado separadamente. Terceiro, a Yandex gera a chave RSA para você: você não pode colar a sua própria chave nem escolher o tamanho no painel básico (as chaves emitidas pela Yandex historicamente têm sido de 1024 bits), então não há escolha de tamanho de bits para fazer como há no Google Workspace. Publicar o registro não é a linha de chegada — volte à página Domains e clique em Verify your domain → Check para que a Yandex confirme que a chave resolve e comece a assinar com d=yourdomain.com. E se você delegou os seus nameservers para a Yandex, o registro DKIM é criado automaticamente para você; você só faz a publicação manual do TXT quando o seu DNS fica em um registrador externo.

DMARC

O DMARC é um registro TXT de política separado que você mesmo publica — a Yandex recomenda, mas nunca cria. Adicione um registro TXT em _dmarc.yourdomain.com começando com v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none é apenas monitoramento: não muda nada na entrega, mas diz aos receptores para lhe enviarem relatórios agregados por e-mail para que você confirme que o e-mail da Yandex está passando em SPF e DKIM alinhados ao seu domínio antes de aplicar qualquer coisa. Como o Yandex 360 alinha os dois mecanismos — o SPF pelo seu próprio domínio de envelope e o DKIM pelo seletor mail no seu domínio — você deverá ver aprovações limpas rapidamente, e a configuração sobrevive ao encaminhamento no lado do DKIM. Acompanhe os relatórios rua por uma ou duas semanas, certifique-se de que todo remetente legítimo (a Yandex mais quaisquer ferramentas de terceiros) esteja autenticando, e então aperte para p=quarantine e por fim p=reject. Mantenha exatamente um registro _dmarc para todo o domínio organizacional, independentemente de quantos remetentes você use; os subdomínios herdam a política do domínio pai, a menos que você lhes dê o próprio registro _dmarc ou use a tag sp=. Um bônus útil: a Yandex também é um provedor de caixas de correio que gera relatórios agregados de DMARC, então, assim que você publicar um endereço rua, começará a receber os próprios relatórios da Yandex sobre como o e-mail do seu domínio está autenticando por aí.

Confirme que funcionou de verdade

Não confie apenas no selo da página Domains da Yandex — confirme em uma mensagem real. Envie um teste para você mesmo a partir de uma caixa de correio no domínio, abra-o no Gmail e escolha ⋮ → Show original: você quer SPF: PASS mostrando o seu domínio, DKIM: PASS com d=yourdomain.com e seletor mail (o sinal revelador de falha é uma assinatura de um domínio yandex.ru/yandex.net, o que significa que o DKIM personalizado ainda não está ativo) e DMARC: PASS. Você pode verificar pontualmente os registros brutos com dig TXT mail._domainkey.yourdomain.com, dig TXT yourdomain.com (para o SPF) e dig TXT _dmarc.yourdomain.com. A Yandex também expõe estatísticas de entrega e autenticação pelo Yandex Postmaster (postmaster.yandex.ru) depois que você adiciona e verifica o domínio ali. Por fim, passe o domínio pela verificação de saúde do domínio da Qualisend para confirmar que o SPF (e que a sua cadeia de redirect de ~4 consultas mantém você abaixo do limite de 10 consultas), o registro DKIM em mail._domainkey e o registro DMARC resolvem todos corretamente — e, assim que os relatórios agregados de DMARC começarem a chegar, jogue um deles no analisador de relatórios DMARC para ver a Yandex aparecer como uma fonte alinhada e aprovada.

Pegadinhas comuns

  • Configuração de DNS

    include:_spf.yandex.net NÃO é uma consulta DNS. Ele redireciona internamente (_spf.yandex.net → _spf.yandex.ru → _spf-ipv6 + _spf-ipv4-yc), então queima cerca de 4 das suas 10 consultas de SPF. A maioria dos guias e verificadores em cache diz 1 — planeje para 4 quando você empilhar a Yandex com outros remetentes.

  • Configuração de DNS

    redirect vs include: v=spf1 redirect=_spf.yandex.net é o registro INTEIRO e não pode conter mais nada. No momento em que você também enviar pelo Google, SendGrid ou seu próprio servidor, precisa mudar para a forma include — e nunca publique as duas.

  • Configuração de DNS

    O DKIM da Yandex é um registro TXT, não um CNAME, e há apenas um seletor (mail) sem par de rotação. Gerar a chave no painel Configure DKIM signature não basta — você precisa publicar o TXT e depois clicar em Verify your domain → Check.

  • Cobertura

    O valor do DKIM vem com t=s (modo estrito), então a chave no seu domínio raiz não valida e-mail assinado como um subdomínio. Um subdomínio que envia e-mail precisa da sua própria configuração de DKIM.

  • Cobertura

    Você não pode trazer a sua própria chave DKIM nem escolher o tamanho da chave no painel básico — a Yandex a gera (historicamente 1024 bits). Se você precisa de uma chave mais forte, fica limitado ao que a Yandex emite.

  • Cobertura

    Duplicação de host no registrador: digite mail._domainkey (não mail._domainkey.yourdomain.com) e @ para o SPF/MX raiz — muitos painéis acrescentam automaticamente o seu domínio, produzindo mail._domainkey.yourdomain.com.yourdomain.com.

  • Quebra a autenticação

    Mantenha exatamente um registro SPF e um DMARC. Se você já envia pelo Google Workspace, Microsoft 365 ou uma ferramenta de marketing, mescle o include:_spf.yandex.net na única linha v=spf1 — dois registros TXT de SPF é um PermError.

  • Cobertura

    A propagação pode levar até 72 horas e a página de status da Yandex atrasa. Use o botão Check para reconsultar; não adicione de novo nem duplique um registro que só ainda não propagou.

Monte seu registro SPF

O Yandex 360 já vem pré-selecionado abaixo. Adicione as outras plataformas pelas quais você envia e publique o registro único e combinado.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:_spf.yandex.net ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF do Yandex 360 — Perguntas frequentes

Leituras relacionadas

Depois de publicado, confirme se tudo resolve corretamente com o verificação de saúde do domínio e, em seguida, veja quem está enviando em seu nome com o analisador de relatórios DMARC. Explore todas as fontes de envio no gerador. A autenticação, porém, é só metade da entregabilidade — um IP ou domínio de envio que esteja listado ainda te joga no spam por mais limpo que seu SPF esteja, então vale a pena acompanhar as blacklists com o monitoramento de blacklists.

Autenticado — agora mantenha a lista limpa

Passar em SPF, DKIM e DMARC te leva à caixa de entrada; uma lista limpa te mantém lá. Verifique a sua — comece grátis com 100 créditos, sem precisar de cartão.

Começar a verificar