SPF informa quais servidores podem usar um domínio no envelope SMTP. Retornos como SPF fail, SPF check failed, 5.7.23, 5.7.26, softfail, permerror ou “SPF unchecked” indicam ausência, erro ou incompatibilidade entre a origem real e a política publicada no DNS. SPF não é um selo de que o conteúdo é legítimo; é uma autorização de infraestrutura.
O que cada resultado significa
| Resultado | Interpretação | Ação |
|---|---|---|
pass | O IP está autorizado para a identidade SPF avaliada. | Verifique alinhamento DMARC e DKIM se ainda houver rejeição. |
none | Nenhuma política válida foi encontrada. | Publique SPF no DNS autoritativo. |
neutral | O domínio não declara se a origem é autorizada. | Revise o mecanismo final e a intenção da política. |
softfail | A origem provavelmente não é autorizada, geralmente por ~all. | Inclua a origem legítima ou elimine a origem indevida. |
fail | A política declara que o IP não é autorizado, normalmente por -all. | Corrija antes de reenviar. |
temperror | Falha transitória, geralmente no DNS. | Verifique disponibilidade e tente depois. |
permerror | A política não pôde ser interpretada. | Corrija sintaxe, duplicidade ou excesso de consultas. |
Exemplo de registro
exemplo.com.br. TXT "v=spf1 include:provedor.example ip4:192.0.2.25 -all"
O exemplo é ilustrativo. Não copie o include nem o IP: use somente valores documentados pelos serviços que realmente enviam pelo seu domínio.
Diagnóstico passo a passo
- Abra o cabeçalho original da mensagem e localize
Authentication-ResultseReceived-SPF. - Identifique o domínio avaliado em SPF. Muitas vezes é o domínio de
Return-Path, não necessariamente oFromvisível. - Identifique o IP que efetivamente conectou ao destinatário.
- Consulte o TXT no DNS autoritativo e confirme que há um único registro iniciado por
v=spf1. - Liste todas as origens: cPanel, site, sistema, CRM, plataforma de marketing, help desk, Google ou Microsoft.
- Inclua cada origem pelo mecanismo recomendado pelo respectivo provedor.
- Conte as consultas DNS provocadas por
include,a,mx,existseredirect. O limite do protocolo é dez durante uma avaliação. - Remova entradas antigas, salve no DNS correto, aguarde o TTL e teste uma mensagem nova.
Erros frequentes
- Dois SPF: dois TXT
v=spf1não são combinados e podem gerarpermerror. - IP errado: autorizar o IP do site não basta se o e-mail sai por um relay externo.
- DNS errado: editar o Zone Editor não produz efeito quando os nameservers autoritativos estão em outro provedor.
- Excesso de includes: encadear vários serviços pode ultrapassar dez consultas.
- From falsificado: um formulário usa o endereço do visitante como remetente. Use uma conta do seu domínio no
Frome o visitante noReply-To. - Encaminhamento: o IP do encaminhador pode não estar autorizado no SPF original; DKIM e ARC ajudam a preservar autenticação em fluxos indiretos.
SPF passou, mas DMARC falhou
Para DMARC, o domínio autenticado por SPF precisa alinhar com o domínio do From. É possível obter spf=pass para o domínio de um serviço externo e ainda falhar no alinhamento. Configure um domínio de retorno personalizado ou DKIM alinhado; consulte o guia de DMARC.
+all. Esse mecanismo autoriza qualquer IP da internet a usar sua identidade SPF e elimina a proteção esperada.Para domínios hospedados no cPanel, abra E-mail > Capacidade de entrega de e-mail. Se o DNS for local, o painel pode sugerir o reparo; se o DNS estiver fora, copie os valores e publique-os no provedor autoritativo. Veja como usar Email Deliverability.
Referências oficiais: RFC 7208 — SPF, Google — configurar SPF e cPanel — Email Deliverability.
Recursos relacionados
Continue com tutoriais, ferramentas e serviços relacionados ao diagnóstico.