Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

SPF flattening na Cloudflare

A Cloudflare não oferece SPF flattening nativo; ela serve seu registro TXT como está. Para achatar, resolva seus mecanismos include: em endereços ip4/ip6, publique um único registro TXT no DNS e use o AutoSPF para mantê-lo atualizado.

Se o seu domínio usa a Cloudflare para DNS, você pode estar se perguntando se a Cloudflare consegue achatar um registro SPF inchado por você. A resposta curta é não: a Cloudflare não oferece SPF flattening nativo. A Cloudflare hospeda seus registros DNS e os serve rapidamente por sua rede global, mas trata seu registro SPF como um registro TXT comum e nunca reescreve mecanismos include: em endereços IP em seu nome.

Isso importa porque o SPF tem um teto rígido. Sob a RFC 7208, uma verificação de SPF é limitada a 10 consultas de mecanismos DNS. Cada include:, a, mx, ptr e redirect no seu registro consome consultas, e includes aninhados também contam. Cruze esse limite e os servidores receptores retornam PermError — uma falha permanente que quebra a autenticação para cada mensagem do seu domínio, por mais correto que seja o restante do registro. O SPF flattening é a solução: você substitui os mecanismos include: pesados em consultas pelos endereços ip4: e ip6: resolvidos, trazendo o registro de volta para baixo do limite.

Este guia cobre se a Cloudflare achata SPF (ela não achata), como achatar um registro que vive no DNS da Cloudflare, como publicar o registro TXT achatado no painel da Cloudflare e como mantê-lo preciso automaticamente com o AutoSPF.

A Cloudflare oferece SPF flattening nativo?

Não. O produto de DNS da Cloudflare é hospedagem de DNS autoritativa — ele publica exatamente o conteúdo TXT que você insere. Ele não analisa seu registro SPF, não resolve os includes nem os colapsa em IPs. Não há nenhum botão, page rule ou configuração de Email Routing que realize SPF flattening.

O Cloudflare Email Routing encaminha e-mail de entrada e adiciona seu próprio include de SPF quando você o usa para enviar, mas não gerencia nem achata seu registro SPF de saída. Se sua string v=spf1 estiver ultrapassando 10 consultas, a Cloudflare servirá alegremente o registro grande demais e deixará os receptores rejeitá-lo. O flattening é algo que você precisa fazer por conta própria, seja manualmente ou com uma ferramenta, e depois publicar o resultado na Cloudflare.

Como achatar um registro SPF hospedado no DNS da Cloudflare

A mecânica do flattening é a mesma independentemente de quem hospeda seu DNS — a Cloudflare apenas acontece de ser o lugar onde você publica o registro finalizado. Se você quiser o passo a passo completo, veja como achatar um registro SPF. Aqui está o processo no contexto da Cloudflare:

  1. Inventarie seus remetentes. Liste todo serviço que envia e-mail como seu domínio: Google Workspace ou Microsoft 365, sua plataforma de marketing (Mailchimp, Sendgrid, etc.), seu CRM, help desk e quaisquer provedores transacionais.

  2. Leia seu registro atual. No painel da Cloudflare, abra seu domínio, vá em DNS → Records e encontre o registro TXT começando com v=spf1. Anote cada include: que ele contém.

  3. Resolva cada include em seus IPs. Para cada mecanismo include:, resolva o registro SPF para o qual ele aponta até as faixas reais ip4: e ip6:. Um registro como:

    v=spf1 include:_spf.google.com include:mailchimp.com include:sendgrid.net ~all

    pode ser achatado para:

    v=spf1 ip4:35.190.247.0/24 ip4:64.233.160.0/19 ip4:198.2.128.0/18 ip6:2001:4860:4000::/36 ~all
  4. Mantenha o qualificador. Preserve seu ~all (soft fail) ou -all (hard fail) no final. O flattening muda os mecanismos no meio, não a política.

  5. Publique o registro achatado de volta na Cloudflare como um único registro TXT (passos abaixo).

O detalhe: esses IPs resolvidos não são permanentes. Provedores como Google e Microsoft rotacionam suas faixas de envio regularmente. Um registro que você achata à mão hoje pode silenciosamente ficar desatualizado no mês que vem — o e-mail dos IPs alterados começa a falhar no SPF, mesmo que seu registro pareça limpo. Este é o maior risco isolado do flattening manual em qualquer host de DNS, incluindo a Cloudflare. Compare os trade-offs em melhores ferramentas de SPF flattening.

Adicionando o registro TXT achatado no painel da Cloudflare

Uma vez que você tenha sua string achatada, publique-a na Cloudflare:

  1. Faça login em dash.cloudflare.com e selecione seu domínio.
  2. Na barra lateral esquerda, clique em DNS → Records.
  3. Se um registro TXT v=spf1 antigo existir, edite-o em vez de adicionar um segundo — um domínio deve ter exatamente um registro SPF. Dois registros TXT v=spf1 causam um PermError e falham na autenticação.
  4. Para adicionar do zero, clique em Add record e defina:
    • Type: TXT
    • Name: @ (isso representa seu domínio raiz)
    • Content: cole sua string achatada completa v=spf1 … ~all
    • TTL: deixe em Auto
  5. Clique em Save.

Algumas observações específicas da Cloudflare:

  • Use TXT, não o tipo SPF legado. A Cloudflare, como a prática moderna de DNS, publica o SPF como um registro TXT. O tipo de registro SPF obsoleto não é usado.
  • O status de proxy não se aplica. O SPF é um registro TXT, então não há botão de proxy (nuvem laranja) com o que se preocupar — ele é sempre servido como DNS autoritativo.
  • Fique de olho no limite de 255 caracteres por string. Uma única string TXT do DNS atinge o máximo em 255 caracteres. Registros achatados longos precisam ser divididos em várias strings entre aspas dentro de um registro TXT; a Cloudflare cuida dessa concatenação, mas mantenha o registro o mais enxuto possível.

Depois de publicar, aguarde alguns minutos para a propagação e, em seguida, confirme o registro com nosso SPF Checker para verificar se a sintaxe é válida e se você está abaixo do limite de 10 consultas.

Usando o AutoSPF com domínios hospedados na Cloudflare

O flattening manual resolve o PermError de hoje, mas reintroduz um problema de manutenção: seus IPs achatados ficam desatualizados sempre que um provedor upstream muda suas faixas. O serviço de SPF flattening hospedado do AutoSPF fecha essa lacuna e funciona de forma limpa com o DNS da Cloudflare.

Veja como o AutoSPF se encaixa em uma configuração Cloudflare:

  • Você mantém um registro SPF limpo na Cloudflare que aponta para uma consulta hospedada pelo AutoSPF. O AutoSPF resolve todos os seus includes por trás desse único mecanismo, então seu registro visível permanece confortavelmente abaixo de 10 consultas.
  • O AutoSPF reexamina a cada 15 minutos e atualiza automaticamente o resultado achatado quando os IPs de um provedor upstream mudam — para que o e-mail de faixas do Google ou da Microsoft recém-rotacionadas continue passando no SPF sem você tocar na Cloudflare novamente.
  • Ele resolve exatamente para os mesmos IPs para os quais seus includes resolvem — sem autorização excessiva, sem adivinhação, sem faixas amplas que ampliam sua superfície de ataque. Você autoriza precisamente o que seus remetentes usam, e nada mais.

Como o AutoSPF é agnóstico ao provedor de DNS, ele não exige nenhuma integração especial com a Cloudflare. Você publica um registro no painel da Cloudflare usando o mesmo fluxo DNS → Records → Add record acima, e o AutoSPF cuida do flattening e da manutenção contínua a partir daí.

O flattening também interage com sua pilha de autenticação mais ampla — se você está se perguntando se colapsar includes muda algo para seus outros registros, veja o SPF flattening afeta DKIM e DMARC. (Versão curta: não muda; DKIM e DMARC são avaliados de forma independente.)

Perguntas Frequentes

A Cloudflare achata registros SPF automaticamente?

Não. A Cloudflare é um host de DNS autoritativo — ela serve exatamente o registro TXT que você insere e nunca resolve seus mecanismos include: em endereços IP. O flattening é algo que você faz por conta própria ou com uma ferramenta dedicada como o AutoSPF, e depois publica o resultado na Cloudflare.

Como adiciono um registro SPF achatado na Cloudflare?

No painel da Cloudflare, abra seu domínio e vá em DNS → Records. Edite seu registro TXT v=spf1 existente (ou adicione um com o Type TXT, Name @) e cole sua string achatada v=spf1 … ~all, depois salve. Mantenha apenas um registro SPF por domínio para evitar um PermError.

Por que meu registro SPF na Cloudflare causa um PermError?

Sob a RFC 7208, as verificações de SPF são limitadas a 10 consultas DNS. Se os mecanismos include: do seu registro excederem esse limite — ou se você acidentalmente publicar dois registros v=spf1 — os receptores retornam PermError e o SPF falha para cada mensagem. Achatar o registro de volta para abaixo de 10 consultas resolve isso.

Os endereços IP achatados na Cloudflare vão ficar desatualizados?

Sim, se você achatar manualmente. Provedores como Google e Microsoft rotacionam suas faixas de IP de envio, então um registro achatado à mão pode silenciosamente ficar desatualizado e começar a falhar no SPF. O AutoSPF evita isso reexaminando a cada 15 minutos e atualizando automaticamente o registro achatado sempre que os IPs upstream mudam.

Posso usar o AutoSPF se meu DNS está na Cloudflare?

Sim. O AutoSPF é agnóstico ao provedor de DNS e não precisa de nenhuma integração especial com a Cloudflare. Você publica um registro SPF limpo na Cloudflare apontando para o AutoSPF, e ele cuida do flattening, mantém você abaixo do limite de 10 consultas e atualiza automaticamente à medida que os IPs dos seus remetentes mudam.

O SPF deve ser um registro TXT ou um registro SPF na Cloudflare?

Sempre use o tipo de registro TXT. O tipo de registro SPF dedicado e legado é obsoleto e não é usado no DNS moderno. Na Cloudflare, escolha Type TXT, Name @ e cole seu conteúdo v=spf1.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)