Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

SPF vs DMARC

O SPF autoriza quais servidores podem enviar em nome do seu domínio; o DMARC é uma camada de política e relatórios que usa os resultados do SPF (e do DKIM), verifica o alinhamento com o domínio From visível, e diz aos receptores o que fazer em caso de falha. O DMARC se constrói sobre o SPF - não são alternativas.

Este guia faz parte do nosso guia sobre autenticação de e-mail. Relacionados: SPF vs DKIM e DKIM vs DMARC.

O SPF autoriza quais servidores de correio podem enviar em nome do seu domínio. O DMARC é uma camada de política e relatórios que consome os resultados do SPF (e do DKIM), verifica se eles se alinham com o domínio De (From) visível, e diz aos servidores receptores o que fazer quando uma mensagem falha. O DMARC se constrói diretamente sobre o SPF — os dois não são alternativas concorrentes, são partes complementares da mesma pilha de autenticação.

O que o SPF faz

O SPF (Sender Policy Framework) é um registro TXT de DNS que lista os servidores e endereços IP autorizados a enviar e-mail em nome do seu domínio. Quando um servidor receptor aceita uma mensagem, ele lê o domínio do return-path (remetente do envelope), consulta o registro SPF desse domínio, e verifica se o IP que se conecta está autorizado. Se estiver, o SPF passa; se não, o SPF falha.

O registro usa uma sintaxe compacta de mecanismos como ip4:, a, mx e include:. Nosso guia sobre a sintaxe do registro SPF explica cada um deles. A restrição crítica é o limite de 10 consultas: o SPF permite no máximo dez consultas DNS por avaliação, e cada include:, a, mx ou redirect conta. Exceda esse limite e o registro retorna PermError, que a maioria dos receptores trata como se não houvesse SPF algum. Use o Verificador de SPF para contar suas consultas e confirmar que o registro resolve corretamente.

O que o DMARC faz

O DMARC (Domain-based Message Authentication, Reporting and Conformance) fica sobre o SPF e o DKIM e adiciona três coisas que faltam a eles por conta própria: alinhamento, política e relatórios.

O alinhamento é o conceito central. SPF e DKIM validam, cada um, um identificador técnico — o domínio do return-path para o SPF, o domínio de assinatura para o DKIM — mas nenhum garante uma relação com o endereço que um humano realmente vê no cabeçalho De (From). O DMARC exige que pelo menos um deles passe e se alinhe com o domínio From visível.

A política diz aos receptores o que fazer quando nada se alinha: p=none (apenas monitorar), p=quarantine (enviar para spam), ou p=reject (bloquear imediatamente). Os relatórios enviam a você relatórios XML agregados mostrando cada origem que envia em nome do seu domínio, para que você possa encontrar remetentes legítimos antes de apertar a imposição. Publique o DMARC como um registro TXT em _dmarc.yourdomain.com e valide-o com o Verificador de DMARC.

SPF vs DMARC em resumo

AspectoSPFDMARC
PropósitoAutorizar servidores de envioDefinir política e obter relatórios sobre SPF/DKIM
O que verificaO IP que se conecta pode enviar em nome do domínio do return-path?O SPF ou o DKIM passou e se alinhou com o domínio From visível?
Onde é publicadoRegistro TXT na raiz do domínioRegistro TXT em _dmarc.yourdomain.com
Produz relatórios?NãoSim — relatórios agregados e forenses
Impõe sobre o From visível?Não (verifica o return-path do envelope)Sim (o alinhamento é contra o cabeçalho From)

Por que o SPF sozinho não basta

O SPF tem dois pontos cegos estruturais. Primeiro, ele valida o return-path do envelope, não o endereço De (From) que seus destinatários leem. Um falsificador pode passar no SPF para um domínio descartável no return-path enquanto forja a sua marca no cabeçalho De (From) visível, e o SPF puro nunca percebe. Segundo, o SPF quebra no encaminhamento: quando uma mensagem é retransmitida, o IP do servidor encaminhador normalmente não está no seu registro, então o SPF falha sem culpa alguma do remetente original.

O DMARC fecha ambas as lacunas. Seu requisito de alinhamento vincula a autenticação de volta ao domínio From visível, e o DKIM (que sobrevive ao encaminhamento) oferece um segundo caminho para passar. Há também um modo de falha que silenciosamente desfaz o SPF por inteiro: um registro que excede o limite de 10 consultas retorna PermError e é efetivamente ignorado pelos receptores, desativando silenciosamente o seu SPF. O AutoSPF achata (flatten) seus includes em um registro compacto e sempre válido que permanece abaixo do limite, para que o SPF continue funcionando conforme seus remetentes mudam.

Use-os juntos

SPF e DMARC não são uma escolha do tipo ou/ou. O objetivo é uma configuração em camadas: um registro SPF válido autorizando seus remetentes, o DKIM assinando seu correio de saída, e uma política de DMARC p=reject vinculando ambos ao domínio From visível. Comece com SPF e DKIM, publique o DMARC em p=none para reunir relatórios, confirme que cada origem legítima se alinha, depois passe para p=quarantine e finalmente p=reject. Essa progressão lhe dá proteção total contra falsificação sem bloquear o seu próprio correio ao longo do caminho.

Perguntas Frequentes

Qual é a diferença entre SPF e DMARC?

O SPF autoriza quais servidores podem enviar em nome do seu domínio ao verificar o return-path do envelope contra um registro de DNS. O DMARC é uma camada de política e relatórios que usa os resultados de SPF e DKIM, exige que eles se alinhem com o endereço De (From) visível, e diz aos receptores se devem monitorar, colocar em quarentena ou rejeitar o correio que falha.

Posso usar DMARC sem SPF?

Tecnicamente, o DMARC pode passar apenas com o alinhamento de DKIM, mas você não deve depender disso. SPF e DKIM dão ao DMARC dois caminhos independentes para autenticar uma mensagem, e o encaminhamento frequentemente quebra um deles. Publicar tanto SPF quanto DKIM torna o DMARC muito mais confiável e é a configuração recomendada para todo domínio.

O SPF sozinho impede a falsificação?

Não. O SPF valida apenas o return-path do envelope, não o endereço De (From) que os destinatários realmente veem. Um atacante pode passar no SPF em um domínio não relacionado enquanto forja a sua marca no cabeçalho De (From) visível. Somente o DMARC, por meio de seu requisito de alinhamento, vincula a autenticação ao domínio From visível e bloqueia de forma confiável esse tipo de falsificação de domínio direto.

Devo configurar SPF ou DMARC primeiro?

Configure o SPF (e o DKIM) primeiro, porque o DMARC depende de seus resultados. Publique um registro SPF válido abaixo do limite de 10 consultas, adicione a assinatura DKIM, depois publique o DMARC em p=none para coletar relatórios. Assim que você confirmar que seus remetentes legítimos se alinham, aperte a política para quarantine e, finalmente, reject, para proteção total.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)