check.uk.app

SPF, DKIM e DMARC: registros, alinhamento e entrega

Escolha o domínio e o seletor corretos, interprete os resultados DNS e investigue mensagens não entregues.

Equipa técnica do check.uk.app · Revisto em 26 de setembro de 2026

Comece pelas identidades reais da mensagem

O endereço From visível não é necessariamente a identidade SPF. SPF normalmente avalia o domínio do remetente do envelope SMTP; DKIM usa d= como domínio de assinatura e s= como seletor. DMARC verifica o alinhamento com o domínio From visível: uma aprovação SPF ou DKIM alinhada pode satisfazer a autenticação. Use os cabeçalhos originais de uma mensagem em uma caixa postal que você controle.

Consulte os nomes DNS corretos

Substitua example.com e selector1 pelas identidades fornecidas pelo provedor de e-mail. Os três comandos supõem que esses domínios coincidam; consulte cada domínio real separadamente quando forem diferentes. dig exige um pacote de utilitários DNS. Sem um seletor, nossa ferramenta não tenta descobrir registros DKIM.

dig +short TXT example.com
dig +short TXT selector1._domainkey.example.com
dig +short TXT _dmarc.example.com

Interprete os resultados dentro dos limites do verificador

check.uk.app inspeciona apenas o nome de host enviado. Ele não expande cadeias include de SPF, não aplica herança DMARC do domínio superior, não verifica assinaturas de mensagens nem testa alinhamento. Portanto, a ausência de _dmarc em um subdomínio não comprova que nenhuma política DMARC se aplique.

Vários registros SPF iniciados por v=spf1 no mesmo nome são um erro de configuração; outros registros TXT são permitidos. Várias strings entre aspas dentro de um único TXT não são vários registros SPF. No DKIM, p= vazio revoga a chave; uma chave publicada, por si só, não comprova que as mensagens enviadas estejam assinadas corretamente.

Altere os registros com base nos dados do provedor

Faça um inventário de todos os remetentes legítimos antes de editar SPF. Mantenha um registro SPF em cada domínio avaliado e respeite o limite de consultas DNS do padrão. Publique o registro DKIM exatamente como emitido para o seletor; não substitua às cegas chaves em uso.

Comece as mudanças de DMARC monitorando e analisando as fontes legítimas de envio. p=none não solicita quarentena nem rejeição por DMARC, mas não garante chegada à caixa de entrada. Configure uma caixa postal sob seu controle para os relatórios e confirme qualquer autorização necessária para relatórios externos. Adote uma política mais rígida somente depois de verificar o alinhamento.

Investigue a entrega além do DNS

Para um e-mail de cadastro ausente, localize o evento da aplicação, a entrada da fila e a resposta SMTP no mesmo horário. A aceitação SMTP não comprova entrega na caixa de entrada. Inspecione devoluções, a pasta de spam do destinatário e os Authentication-Results confiáveis do provedor receptor. Não confie em cabeçalhos arbitrários de autenticação inseridos pelo remetente.

Salve os valores DNS e TTL originais antes de editar. Após publicar, verifique as respostas autoritativas e recursivas e envie uma mensagem controlada para sua própria caixa postal. Compare os resultados de autenticação antes e depois; a expiração do cache pode atrasar as mudanças. Restaure os registros se remetentes legítimos falharem. check.uk.app não envia e-mails durante este teste.

Fontes

Verificar o siteTodos os guias

Um nome para a sua próxima ideia

Dê ao seu site, servidor doméstico ou próximo projeto um endereço memorável: yourname.uk.app. Escolha um nome e verifique a disponibilidade antes de o registar.

Encontre o seu nome

Parceiros