O que faz um registro SPF
SPF (Sender Policy Framework) é um registro TXT no seu domínio que lista quais servidores podem enviar mensagens usando esse domínio no endereço envelope-from. Quando o Gmail ou o Outlook recebe uma mensagem, ele consulta o registro e verifica se o IP que está conectando está coberto. Um resultado de aprovação alimenta o DMARC; uma falha, ou a ausência do registro, é um dos motivos mais comuns para o cold email cair no spam.
O registro é uma única linha que começa com v=spf1, seguida pelos mecanismos (ip4, ip6, include, a, mx) e terminada por um qualificador no all. A ordem importa: os mecanismos são avaliados da esquerda para a direita e vence a primeira correspondência.
v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.10 -allO limite de 10 consultas DNS
A RFC 7208 limita o SPF a 10 consultas DNS. Cada include, a, mx, ptr, exists e redirect conta, e os includes ainda puxam tudo o que os registros deles referenciam. Só o Google Workspace já se expande em várias consultas aninhadas, então um domínio com Workspace mais três ferramentas SaaS pode estourar o teto sem ninguém perceber. Passando de 10, os receptores devolvem permerror e o seu SPF falha em todo lugar, na prática.
- Liste apenas serviços que ainda enviam e-mail. ESPs antigos e ferramentas de teste são os culpados de sempre.
- Prefira faixas ip4 a include quando o provedor publica IPs estáveis, porque ip4 não custa nenhuma consulta.
- Ferramentas de marketing e de e-mail transacional costumam aceitar um subdomínio dedicado, o que mantém o registro do domínio raiz enxuto.
- Use o verificador SPF depois de publicar para ver a contagem real, com todos os includes expandidos.
-all, ~all ou ?all
O mecanismo all no fim do registro diz aos receptores o que fazer com remetentes que você não listou. -all (falha rígida) manda rejeitar. ~all (falha suave) manda aceitar, porém tratando a mensagem como suspeita. ?all (neutro) não diz nada, o que torna o registro quase inútil. Em domínios de cold email, nos quais você controla cada remetente, -all é a resposta certa e entrega ao DMARC um resultado de SPF sem ambiguidade.
Comece com ~all apenas se você herdou o domínio e não tem certeza do que envia por ele. Acompanhe os relatórios agregados do DMARC por algumas semanas, acrescente as fontes legítimas e então mude para -all.
Como publicar o registro do jeito certo
Crie um único registro TXT na raiz do domínio (host @ ou em branco, conforme o provedor de DNS). Se já existir um registro v=spf1, edite-o em vez de criar outro; dois registros SPF geram um erro permanente. Registros com mais de 255 caracteres precisam ser divididos em várias strings entre aspas, algo que a maioria dos painéis de DNS faz por você.
Subdomínios que enviam e-mail precisam do próprio registro SPF; eles não herdam o do domínio principal. A propagação costuma ser rápida, mas pode levar até o TTL do registro antigo. Se você compra domínios de envio pela InboxOne, o SPF é publicado no provisionamento, junto com DKIM e DMARC.

