Central de Ajuda

Guia da Central de Ajuda

SPF fail, softfail, neutral, none, temperror ou permerror: como corrigir o SPF do domínio

SPF informa quais servidores podem usar um domínio no envelope SMTP. Retornos como SPF fail, SPF check failed, 5.7.23, 5.7.26, softfail, permerror ou “SPF unchecked” indicam ausência, erro ou incompatibilidade entre a origem real e a política publicada no DNS. SPF não é um selo de que o conteúdo é legítimo; é uma autorização de infraestrutura.

O que cada resultado significa

ResultadoInterpretaçãoAção
passO IP está autorizado para a identidade SPF avaliada.Verifique alinhamento DMARC e DKIM se ainda houver rejeição.
noneNenhuma política válida foi encontrada.Publique SPF no DNS autoritativo.
neutralO domínio não declara se a origem é autorizada.Revise o mecanismo final e a intenção da política.
softfailA origem provavelmente não é autorizada, geralmente por ~all.Inclua a origem legítima ou elimine a origem indevida.
failA política declara que o IP não é autorizado, normalmente por -all.Corrija antes de reenviar.
temperrorFalha transitória, geralmente no DNS.Verifique disponibilidade e tente depois.
permerrorA política não pôde ser interpretada.Corrija sintaxe, duplicidade ou excesso de consultas.

Exemplo de registro

exemplo.com.br.  TXT  "v=spf1 include:provedor.example ip4:192.0.2.25 -all"

O exemplo é ilustrativo. Não copie o include nem o IP: use somente valores documentados pelos serviços que realmente enviam pelo seu domínio.

Diagnóstico passo a passo

  1. Abra o cabeçalho original da mensagem e localize Authentication-Results e Received-SPF.
  2. Identifique o domínio avaliado em SPF. Muitas vezes é o domínio de Return-Path, não necessariamente o From visível.
  3. Identifique o IP que efetivamente conectou ao destinatário.
  4. Consulte o TXT no DNS autoritativo e confirme que há um único registro iniciado por v=spf1.
  5. Liste todas as origens: cPanel, site, sistema, CRM, plataforma de marketing, help desk, Google ou Microsoft.
  6. Inclua cada origem pelo mecanismo recomendado pelo respectivo provedor.
  7. Conte as consultas DNS provocadas por include, a, mx, exists e redirect. O limite do protocolo é dez durante uma avaliação.
  8. Remova entradas antigas, salve no DNS correto, aguarde o TTL e teste uma mensagem nova.

Erros frequentes

  • Dois SPF: dois TXT v=spf1 não são combinados e podem gerar permerror.
  • IP errado: autorizar o IP do site não basta se o e-mail sai por um relay externo.
  • DNS errado: editar o Zone Editor não produz efeito quando os nameservers autoritativos estão em outro provedor.
  • Excesso de includes: encadear vários serviços pode ultrapassar dez consultas.
  • From falsificado: um formulário usa o endereço do visitante como remetente. Use uma conta do seu domínio no From e o visitante no Reply-To.
  • Encaminhamento: o IP do encaminhador pode não estar autorizado no SPF original; DKIM e ARC ajudam a preservar autenticação em fluxos indiretos.

SPF passou, mas DMARC falhou

Para DMARC, o domínio autenticado por SPF precisa alinhar com o domínio do From. É possível obter spf=pass para o domínio de um serviço externo e ainda falhar no alinhamento. Configure um domínio de retorno personalizado ou DKIM alinhado; consulte o guia de DMARC.

Não use +all. Esse mecanismo autoriza qualquer IP da internet a usar sua identidade SPF e elimina a proteção esperada.

Para domínios hospedados no cPanel, abra E-mail > Capacidade de entrega de e-mail. Se o DNS for local, o painel pode sugerir o reparo; se o DNS estiver fora, copie os valores e publique-os no provedor autoritativo. Veja como usar Email Deliverability.

Referências oficiais: RFC 7208 — SPF, Google — configurar SPF e cPanel — Email Deliverability.

Recursos relacionados

Continue com tutoriais, ferramentas e serviços relacionados ao diagnóstico.

spf, spf-fail, dns, email-authentication, entregabilidade
Este guia resolveu sua dúvida? Seu retorno ajuda a priorizar as próximas revisões.
Atendimento técnico

Não encontrou o resultado esperado?

Abra um chamado e envie a mensagem de erro completa, o domínio ou serviço afetado, o horário do teste e capturas de tela sem senhas.