Ir para o conteúdo principal

Pesquisa registo TXT

Verifique SPF, DKIM, DMARC e as suas configurações textuais

Problemas de autenticação de email? Verifique se os seus registos TXT para SPF, DKIM e DMARC estão corretamente publicados e propagados.

Tipo de registocada tipo é uma página dedicada

O resultado é apresentado automaticamente mais abaixo

Modo de resolução
Testar a propagação DNS

Simples = uma consulta ao resolvedor · Trace = descida a partir da raiz

opçõesOpções avançadas

Principais funcionalidades da ferramenta

SPF, DKIM, DMARC

Mostre os registos de autenticação de email. Identifique rapidamente erros de sintaxe ou registos em falta.

Verificações de domínio

Consulte os tokens de verificação (Google, Microsoft, etc.) publicados na sua zona DNS.

Sintaxe completa

Visualize o valor completo de cada TXT, mesmo registos longos com concatenação.

Multi-resolvedor

Compare as respostas do Google, Cloudflare, Quad9 para detetar problemas de propagação.

Gratuito e ilimitado

Teste quantos domínios precisar. Sem registo necessário.

Como utilizar corretamente as diferentes opções da ferramenta de consulta DNS?

O que é o traçado iterativo?

O traçado executa a resolução passo a passo. O resolvedor consulta primeiro os servidores raiz, depois os do TLD (.com, .br, .pt) e, por fim, os servidores autoritativos da zona pretendida. Em cada etapa, a página mostra o servidor consultado, a resposta, o RCODE e a latência.

  1. 1. Raiz

    Descoberta dos servidores do TLD para o nome solicitado.

  2. 2. TLD

    Referência aos NS da zona (delegação).

  3. 3. Autoritativos

    Resposta final (ou erro) com TTL e latência.

Para que serve?

  • Comparar respostas entre resolvedores e regiões
  • Detetar um cache quente, um TTL demasiado longo ou uma delegação incompleta
  • Explicar diferenças de latência ou um RCODE inesperado

Dica: deixe o traçado desativado para verificações rápidas; ative-o durante investigações ou para preparar um ticket/post-mortem.

O que é o traçado clássico?

O traçado clássico consulta apenas o resolvedor selecionado (UDP ou DoH) e mostra a resposta tal como é percecionada a partir desse ponto da rede. Obtém o RCODE, as secções da resposta e a latência do percurso cliente → resolvedor.

  1. 1. Resolvedor escolhido

    Use o preset ou a configuração personalizada para lançar a consulta exatamente como o seu serviço faria.

  2. 2. Protocolo preservado

    Respeita o transporte selecionado (UDP, TCP ou DoH) para reproduzir o comportamento real.

  3. 3. Resposta detalhada

    Mostra as secções question, answer e authority/additional quando existirem, com TTL e metadados úteis.

Porque utilizá-la?

  • Verificar a visão de um resolvedor específico antes de suspeitar de delegação
  • Confirmar valores em cache e o impacto de um TTL ou de um flush
  • Documentar uma resolução tal como a vê um cliente ou microserviço

Dica: mantenha o traçado iterativo desativado quando auditar um resolvedor específico; ative-o depois para comparar com o percurso raiz → TLD → autoritativo.

Como funciona o teste de propagação?

O teste consulta em paralelo um conjunto de resolvedores públicos (Google, Cloudflare, Quad9, OpenDNS, ISP...) e agrupa as respostas por conteúdo e RCODE. Vê imediatamente quem já aplicou a atualização.

  1. 1. Resolvedores multiponto

    A ferramenta consulta em paralelo vários resolvedores distribuídos pelo mundo.

  2. 2. Comparação automática

    Agrupa respostas idênticas e assinala divergências ou erros específicos de cada resolvedor.

  3. 3. Resumo acionável

    Apresenta um resumo claro, a lista de resolvedores, latências e estado de cada grupo.

Quando usar?

  • Acompanhar a difusão de uma alteração DNS à escala global
  • Identificar caches ainda antigos e decidir um flush direcionado
  • Partilhar um estado de propagação num ticket ou post-mortem

Dica: o teste de propagação é uma ferramenta dedicada. Use-a para acompanhar uma alteração à escala global; para uma consulta unitária, utilize o DNS Lookup (Simples ou traçado iterativo).

O que é um registo TXT?

Um registo TXT (Text) publica texto arbitrário associado a um nome de domínio. É um formato versátil usado para muitas aplicações, incluindo autenticação de email e verificação de propriedade.

Estrutura de um registo TXT:

CampoDescriçãoExemplo
NomeO domínio ou subdomínio@ ou _dmarc
TipoSempre TXTTXT
ValorTexto livre"v=spf1 include:_spf.google.com -all"
TTLDuração da cache em segundos3600

Registos TXT comuns

SPF (Sender Policy Framework)

Publicado na raiz do domínio. Define os servidores autorizados a enviar emails.

captaindns.com.  3600  IN  TXT  "v=spf1 include:_spf.google.com -all"

Elementos-chave:

  • v=spf1: versão SPF (obrigatória)
  • include:: domínios autorizados
  • ip4: / ip6:: endereços IP autorizados
  • -all: rejeita os restantes (estrito) / ~all: soft fail

DKIM (DomainKeys Identified Mail)

Publicado em selector._domainkey.domínio.com. Contém a chave pública para verificar assinaturas.

selector._domainkey.captaindns.com.  3600  IN  TXT  "v=DKIM1; k=rsa; p=MIIBIjANBg..."

Elementos-chave:

  • v=DKIM1: versão DKIM
  • k=rsa: algoritmo da chave
  • p=: chave pública (base64)

DMARC (Domain-based Message Authentication)

Publicado em _dmarc.domínio.com. Define a política quando SPF/DKIM falham.

_dmarc.captaindns.com.  3600  IN  TXT  "v=DMARC1; p=quarantine; rua=mailto:dmarc@captaindns.com"

Elementos-chave:

  • v=DMARC1: versão DMARC
  • p=none|quarantine|reject: política
  • rua=: endereço para os relatórios agregados

Verificação de domínio

Token temporário fornecido por um serviço (Google, Microsoft, etc.).

captaindns.com.  300  IN  TXT  "google-site-verification=abc123..."

Boas práticas

SPF

RegraExplicação
Um só registo SPFMúltiplos v=spf1 causam falhas
Máximo 10 lookups DNSConte include, a, mx (não ip4/ip6)
Terminar com -all ou ~allDefine comportamento predefinido
Incluir todos os remetentesNão esqueça os serviços de terceiros (newsletters, CRM)

DKIM

RegraExplicação
Chave mínimo 2048 bitsRSA 1024 bits está obsoleto
Um seletor por serviçoFacilita a rotação e a revogação
Não alterar à mãoCopie e cole exatamente o que o fornecedor indica

DMARC

RegraExplicação
Começar com p=noneObserve sem bloquear durante a configuração
Configurar ruaReceba relatórios para diagnóstico
Avançar para p=quarantine, p=rejectAssim que SPF e DKIM estiverem validados

Diagnóstico de problemas frequentes

SPF falha (PermError)

  1. Confirme que existe apenas UM registo SPF
  2. Conte os lookups DNS (máximo 10)
  3. Verifique a sintaxe (sem espaços a mais, aspas corretas)

DKIM não encontrado

  1. Confirme o seletor exato (distingue maiúsculas de minúsculas)
  2. O formato é selector._domainkey.captaindns.com
  3. A chave tem de ficar numa única cadeia (ou corretamente concatenada)

DMARC não detetado

  1. Confirme que o registo está em _dmarc.captaindns.com
  2. O valor tem de começar por v=DMARC1
  3. Sintaxe: ponto e vírgula entre as tags, nunca vírgula

Verificar na linha de comandos

SPF

dig TXT captaindns.com

DKIM

dig TXT selector._domainkey.captaindns.com

DMARC

dig TXT _dmarc.captaindns.com

Ferramentas complementares

FerramentaUtilidade
Inspetor SPFAnálise SPF detalhada e validação
Inspetor DKIMVerificação de chave e assinatura DKIM
Inspetor DMARCAnálise de política DMARC
Testador de emailTeste completo SPF/DKIM/DMARC do seu servidor
Gerador DMARCCriar um registo DMARC válido

Recursos úteis