Ir para o conteúdo principal

Gerador de SPF grátis

Crie um registo SPF válido para os seus fornecedores de email

Crie um registo SPF correto sem adivinhar os includes nem contar os lookups na mão. Escolha os seus fornecedores de email, adicione os seus IPs, e o gerador resolve a cadeia no DNS para exibir o número real de lookups e sinalizar os void lookups. Ele também verifica se já existe um SPF e diz se é preciso adicioná-lo, substituí-lo ou não mexer em nada.

1O seu domínio e os seus fornecedores de envio

O domínio para o qual gerar o registo SPF.

Fornecedores que enviam em seu nome

A carregar fornecedores...

2Nível de proteção
3Fontes avançadasopcional
Adicionar IPs, includes ou os mecanismos a / mx
Mecanismos do domínio

Ative se os seus servidores de email (A/MX do domínio) também enviarem correio.

Orçamento de consultas DNS

Introduza um domínio para estimar o orçamento de consultas DNS.

Principais funcionalidades da ferramenta

Catálogo de fornecedores

Google Workspace, Microsoft 365, Amazon SES, SendGrid, Brevo, Zoho e muitos outros. Uma busca cobre todo o catálogo para encontrar o seu num clique.

DNS lookups resolvidos

Estimativa rápida durante a digitação, depois contagem real após a resolução da cadeia de includes. Aviso assim que se aproxima do limite de 10 (RFC 7208).

Deteção de void lookups

O gerador conta os includes que não resolvem. Acima de 2 void lookups, o SPF cai em permerror: vê isso antes de publicar.

Add, replace ou no change

O gerador lê o SPF já publicado no seu domínio e adapta as instruções: adicionar, substituir o existente, ou não mudar nada se o registo for idêntico.

Sequência lógica até o DMARC

O SPF sozinho não basta. O gerador deteta se existe um DMARC e propõe verificá-lo, senão configurá-lo para concluir a autenticação.

O que o gerador verifica de verdade

Muitas ferramentas limitam-se a colar includes um atrás do outro. A nossa vai além: ela resolve a configuração no DNS antes de deixar publicar.

Na prática, no momento da geração, ela faz quatro coisas.

Primeiro, ela resolve a cadeia de includes no DNS, com o mesmo motor do nosso verificador de sintaxe SPF. Um include:_spf.google.com não é uma única consulta: ele contém outras, que contêm outras. O gerador segue todas elas e exibe o número real de lookups, não uma estimativa aproximada.

Em seguida, ela conta os void lookups. Um void lookup é uma consulta DNS que não retorna nada: um include para um domínio que sumiu, um NXDOMAIN, uma resposta vazia. A RFC 7208 §4.6.4 tolera 2. A partir do terceiro, passa a permerror. Muitos SPF quebrados estão assim por causa de um antigo fornecedor cujo include já não resolve, sem que ninguém perceba.

Ela também olha para o seu SPF já publicado. Se encontrar um, não o deixa empilhar um segundo (isso seria um permerror imediato). Ela propõe substituir o existente, ou indica que nada muda se o SPF atual já for idêntico ao resultado.

Por fim, ela verifica o seu DMARC. O SPF sozinho deixa brechas; o DMARC fecha o ciclo. Se já existe um DMARC, o gerador propõe verificá-lo; senão, configurá-lo.


Estimativa durante a digitação, contagem real na geração

O formulário exibe uma estimativa ao vivo dos DNS lookups enquanto marca os seus fornecedores. É rápida, baseada no catálogo, e dá uma ordem de grandeza imediata.

O resultado final, por sua vez, mostra a contagem real após a resolução completa da cadeia. Ela pode ser mais alta que a estimativa. Porquê? Porque os includes aninhados só são visíveis depois de resolvidos no DNS. Um fornecedor que "custa" 1 no catálogo pode consumir três depois de a sua cadeia ser desenrolada.

Confie no número final antes de publicar. É ele que conta para o limite de 10.


Add, replace ou no change: o que o gerador recomenda

O gerador lê o SPF atualmente publicado no seu domínio, depois adapta as suas instruções.

Situação detetadaInstruçãoPorquê
Nenhum SPF publicadoAdicionar um registo TXTO domínio não está protegido, é preciso criar o SPF
Um SPF existe e divergeSubstituir o registo existenteDois SPF no mesmo domínio provocam um permerror
Um SPF idêntico já está láNenhuma modificaçãoInútil republicar o mesmo valor

A regra a guardar cabe numa frase: um domínio, um único SPF. Se adiciona um fornecedor, edita o registo existente, não cria um novo.


O que é um registo SPF?

SPF (Sender Policy Framework) é um mecanismo de autenticação de email definido na RFC 7208. Ele permite que um domínio declare quais servidores têm o direito de enviar emails em seu nome.

Sem SPF, qualquer um pode escrever um email fazendo-se passar pelo seu domínio. Com um SPF correto, os servidores destinatários comparam o remetente real com a sua lista autorizada e rejeitam ou marcam o que não bate.

Configurar SPF serve para proteger o seu domínio contra a falsificação, melhorar a entregabilidade dos seus emails legítimos, e estabelecer um dos dois pilares do DMARC (o outro sendo o DKIM). Gmail, Outlook e Yahoo verificam todos o SPF: não tê-lo é começar com uma desvantagem.


Sintaxe de um registo SPF

Um registo SPF é um registo DNS TXT que sempre começa com v=spf1:

v=spf1 include:_spf.google.com include:sendgrid.net ip4:192.0.2.1 ~all

Mecanismos SPF

MecanismoDescriçãoExemploDNS Lookup
include:Inclui o SPF de outro domínioinclude:_spf.google.comSim
ip4:Autoriza um endereço ou faixa IPv4ip4:192.0.2.1 ou ip4:192.0.2.0/24Não
ip6:Autoriza um endereço ou faixa IPv6ip6:2001:db8::1Não
aAutoriza o IP do registo A do domínioa ou a:mail.captaindns.comSim
mxAutoriza os servidores MX do domíniomxSim
allDefine o comportamento predefinido-all, ~all, ?allNão

Qualificadores de política

PolíticaSintaxeSignificadoRecomendação
Fail-allRejeitar os envios não autorizadosProdução, após testes
Softfail~allMarcar como suspeito, sem bloquearPara começar
Neutral?allNenhuma orientaçãoNão recomendado

O ?all merece uma palavra. Do lado da avaliação, ele quase não protege nada: um servidor destinatário trata-o quase como a ausência de SPF. Evite, salvo pelo tempo bem curto de um diagnóstico.


O limite dos 10 DNS lookups

A RFC 7208 limita a 10 o número de consultas DNS durante a avaliação de um SPF. Limite estrito: ultrapassá-lo provoca um permerror e a falha da validação.

O que conta como lookup

MecanismoConta?Observação
include:Sim, mais os lookups aninhadosUm include pode esconder vários
aSim
mxSim1 pelo termo, seja qual for o número de registos MX
redirect=Sim
exists:Sim
ip4: / ip6:NãoPrefira para economizar
allNão

Na verdade, a RFC 7208 §4.6.4 impõe dois limites distintos, e confundi-los falseia o orçamento. O primeiro conta os termos: include, a, mx, ptr, exists e redirect valem 1 cada um, com um tecto de 10. O segundo limita as resoluções de endereço geradas por um mesmo termo mx (no máximo 10 consultas A/AAAA por termo), mas essas resoluções não são imputadas ao orçamento de 10. Um domínio com 5 MX consome, portanto, 1 busca, não 5.

A armadilha clássica: um include que parece inofensivo. include:_spf.google.com contém ele próprio vários includes. É aí que a contagem real do gerador faz a diferença frente a uma estimativa aproximada.


Fornecedores de email compatíveis

O gerador conhece os principais fornecedores de email e adiciona o include deles no formato correto assim que os marca. Uma busca cobre todo o catálogo, além dos fornecedores comuns exibidos por predefinição. Veja alguns exemplos entre os fornecedores compatíveis:

FornecedorInclude SPF
Google Workspace_spf.google.com
Microsoft 365spf.protection.outlook.com
Amazon SESamazonses.com
SendGridsendgrid.net
Mailgunmailgun.org
Brevo (ex-Sendinblue)spf.brevo.com
Zohospf.zoho.com
Mailchimpservers.mcsv.net
Postmarkspf.mtasv.net
HubSpotspf.hubspot.com
Salesforce_spf.salesforce.com
Infomaniakspf.infomaniak.ch

O seu fornecedor não está na lista? Pesquise o nome dele no gerador: o catálogo vai bem além desses poucos exemplos.


FAQ - Perguntas frequentes

P: Como criar um registo SPF para o meu domínio?

R: Escolha os seus fornecedores de email, adicione os seus IPs se necessário, depois selecione a política (~all para começar). O gerador resolve os includes, exibe o número real de DNS lookups e indica se é preciso adicionar um SPF ou substituir o que já existe. Copie o registo TXT e publique-o na sua zona DNS.


P: O que é um void lookup em SPF?

R: Uma consulta DNS que não retorna nada: include para um domínio que sumiu, NXDOMAIN, resposta vazia. A RFC 7208 §4.6.4 autoriza no máximo 2. Acima disso, a avaliação falha em permerror. O gerador deteta-os e conta-os enquanto resolve a cadeia.


P: O gerador exibe o número real de lookups?

R: Durante a digitação, é uma estimativa rápida baseada no catálogo. Na geração, ele resolve de verdade a cadeia de includes no DNS, com o mesmo motor do nosso verificador de sintaxe SPF. A contagem final é exata, e por vezes mais alta que a estimativa, pois segue os includes aninhados.


P: O gerador consegue detetar o meu SPF atual?

R: Sim. Ele lê o SPF publicado no seu domínio. Sem SPF: ele propõe adicionar um. SPF existente e diferente: ele propõe substituí-lo, nunca criar um segundo. SPF já idêntico: nenhuma modificação.


P: Posso ter vários registos SPF?

R: Não. Um único SPF por domínio. Publicar dois provoca um permerror. Combine os includes dos seus fornecedores num único registo.


P: Qual a diferença entre ~all e -all?

R: ~all (softfail) marca os envios não autorizados como suspeitos sem bloqueá-los. -all (fail) rejeita-os. Comece com ~all enquanto valida, depois passe para -all.


P: Como resolver o erro too many DNS lookups?

R: Remova os includes inúteis, substitua alguns includes por IPs diretos (ip4/ip6 não contam), ou achate o registo com o nosso SPF Flattener. O gerador exibe o contador de lookups reais para evitar chegar a esse ponto.


Ferramentas complementares

FerramentaUtilidade
SPF Record CheckVerifique o seu SPF publicado e a sua validade
SPF FlattenerAchate o seu SPF para ficar abaixo dos 10 DNS lookups
SPF Syntax CheckValide a sintaxe SPF antes da publicação
DKIM GeneratorCrie as suas chaves DKIM (RSA/Ed25519)
DMARC GeneratorConfigure o DMARC para completar a autenticação
Mail TesterTeste a entregabilidade dos seus emails

Recursos úteis