# Registros DNS para e-mail

> Sintaxe e exemplos dos registros MX, TXT, SPF, DKIM, DMARC, CNAME, PTR, BIMI, MTA-STS e TLS-RPT, além dos registros exatos que o Emailit pede que você publique.

A autenticação e o roteamento de e-mails funcionam com DNS. Esta página explica os tipos de registro envolvidos, a sintaxe deles e os erros comuns. Para configurar um domínio de envio passo a passo, consulte [Registros DNS](/pt/docs/domains/dns-records/).

## Registros que o Emailit pede

Quando você [adiciona um domínio](/pt/docs/domains/add-a-domain/) como `acme.com`, o Emailit mostra estes registros na aba **DNS Setup** do domínio. A chave DKIM é exclusiva do seu domínio.

| Finalidade | Tipo | Nome | Valor | Obrigatório |
|---|---|---|---|---|
| Return path (bounces) | `MX` | `emailit.acme.com` | `feedback-smtp.ffdc-1.emailit.com`, prioridade `10` | Sim |
| SPF do return path | `TXT` | `emailit.acme.com` | `v=spf1 include:_spf.emailit.com ~all` | Sim |
| DKIM | `TXT` | `emailit._domainkey.acme.com` | `v=DKIM1; t=s; h=sha256; p=MIIBIjANBg...` | Sim |
| DMARC | `TXT` | `_dmarc.acme.com` | `v=DMARC1; p=none;` | Recomendado |
| Rastreamento de aberturas e cliques | `CNAME` | `go.acme.com` | `go.emailitmail.com` | Só para rastreamento |
| Recebimento de e-mails | `MX` | `inbound.acme.com` | `inbound.emailitmail.com`, prioridade `10` | Só para recebimento |

Os registros SPF, DKIM e de return path precisam passar na verificação antes que o domínio possa enviar. Os subdomínios de rastreamento e de recebimento são configuráveis, então os seus podem ser diferentes de `go` e `inbound`. Com os [relatórios DMARC](/pt/docs/dmarc/set-up/) ativados, o registro DMARC sugerido também inclui endereços `rua` e `ruf` em `dmarc.emailitmail.com`.

> **O SPF do domínio raiz não muda:** O Emailit envia com um remetente do envelope em `emailit.acme.com`, então o SPF é verificado com o registro desse subdomínio. Você não precisa adicionar o Emailit ao registro SPF de `acme.com`, e o limite de 10 consultas do seu registro raiz não é afetado.

## MX

Um registro MX indica os servidores que aceitam e-mails para um domínio. Cada registro tem uma prioridade, e os números menores são tentados primeiro.

```text
acme.com.           3600  IN  MX  10 mx1.mailprovider.example.
acme.com.           3600  IN  MX  20 mx2.mailprovider.example.
```

- Aponte um registro MX para um nome de host, nunca para um endereço IP ou um CNAME.
- Os registros MX de return path e de recebimento do Emailit ficam em subdomínios (`emailit.` e `inbound.`), então não afetam as caixas de e-mail do seu domínio raiz.

## TXT

Registros TXT guardam texto. SPF, DKIM, DMARC, BIMI, MTA-STS e TLS-RPT são todos publicados como registros TXT. Uma única string em um registro TXT pode ter no máximo 255 caracteres, então valores longos, como uma chave DKIM de 2048 bits, são divididos em várias strings entre aspas que os destinatários juntam:

```text
emailit._domainkey.acme.com. IN TXT ( "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
                                      "...IDAQAB;" )
```

A maioria dos provedores de DNS divide valores longos para você. Se o seu não fizer isso, divida o valor você mesmo em vez de truncá-lo.

## SPF

O SPF lista os servidores autorizados a enviar e-mails com o seu domínio no remetente do envelope (`MAIL FROM`). Um nome de domínio só pode ter um registro SPF.

```text
v=spf1 ip4:203.0.113.10 include:_spf.example.net ~all
```

| Parte | Significado |
|---|---|
| `v=spf1` | Versão. Precisa vir primeiro. |
| `ip4:` / `ip6:` | Autoriza um endereço IP ou um intervalo, como `ip4:203.0.113.0/24`. |
| `a` / `mx` | Autoriza os IPs dos registros A ou MX do domínio. |
| `include:` | Autoriza tudo o que o registro SPF de outro domínio autoriza. Usado para serviços de e-mail, como `include:_spf.emailit.com`. |
| `exists:` | Autoriza se um nome de host montado for resolvido. Raramente necessário. |
| `redirect=` | Usa o registro SPF de outro domínio no lugar deste. |
| `-all` | Falha tudo o que não está listado (hard fail). |
| `~all` | Falha leve (soft fail) para tudo o que não está listado. Os destinatários tratam como suspeito, e o DMARC decide o resultado. |
| `?all` | Neutro, sem opinião. |
| `+all` | Autoriza todos. Nunca use. |

> **O limite de 10 consultas:** Avaliar um registro SPF pode gerar no máximo 10 consultas DNS. Cada `include`, `a`, `mx`, `ptr`, `exists` e `redirect` conta, incluindo os que estão dentro de registros incluídos, enquanto `ip4`, `ip6` e `all` não contam. Acima de 10, o resultado é `permerror` e o SPF falha. Remova os serviços que você não usa mais e substitua `a` e `mx` por intervalos `ip4` sempre que puder.

## DKIM

Um registro DKIM publica a chave pública que os destinatários usam para verificar o cabeçalho `DKIM-Signature`. Ele fica em `selector._domainkey.domain`, em que o seletor vem da tag `s=` da assinatura. O Emailit assina com uma chave RSA de 2048 bits e o seletor `emailit`.

| Tag | Significado | Registro do Emailit |
|---|---|---|
| `v` | Versão, `DKIM1`. | `v=DKIM1` |
| `k` | Tipo de chave, `rsa` (padrão) ou `ed25519`. | Omitido, então RSA. |
| `p` | A chave pública, em base64. Um `p=` vazio revoga a chave. | A chave do seu domínio. |
| `t` | Flags: `y` indica teste, `s` indica que a identidade de assinatura não pode ser um subdomínio de `d=`. | `t=s` |
| `h` | Algoritmos de hash com que a chave pode ser usada. | `h=sha256` |
| `s` | Tipo de serviço, `email` ou `*`. | Omitido. |

O Emailit verifica o DKIM comparando os valores `v`, `k` e `p`, então espaços extras, aspas e a ordem das tags não importam. Cada seletor é independente, então o seletor `emailit` do Emailit não entra em conflito com chaves de outros serviços no mesmo domínio.

## DMARC

Um registro DMARC diz aos destinatários o que fazer quando uma mensagem falha no alinhamento de SPF e de DKIM, e para onde enviar os relatórios. Ele fica em `_dmarc.domain`.

```text
v=DMARC1; p=quarantine; rua=mailto:dmarc@acme.com; adkim=r; aspf=r; pct=100
```

| Tag | Significado | Padrão |
|---|---|---|
| `v` | Versão, `DMARC1`. Precisa vir primeiro. | Obrigatório |
| `p` | Política do domínio: `none` (apenas monitorar), `quarantine` (enviar para spam) ou `reject`. | Obrigatório |
| `sp` | Política dos subdomínios. | Igual a `p` |
| `rua` | Para onde enviar os relatórios agregados, como URIs `mailto:` separadas por vírgulas. | Nenhum |
| `ruf` | Para onde enviar os relatórios forenses (de falhas). | Nenhum |
| `pct` | Porcentagem dos e-mails com falha a que a política se aplica. | `100` |
| `adkim` | Alinhamento DKIM: `r` (relaxado, subdomínios correspondem) ou `s` (estrito, correspondência exata). | `r` |
| `aspf` | Alinhamento SPF: `r` ou `s`. | `r` |
| `fo` | Quando enviar relatórios forenses: `0` (todas as verificações falham), `1` (qualquer verificação falha), `d` (o DKIM falha) ou `s` (o SPF falha). | `0` |
| `ri` | Intervalo solicitado entre relatórios agregados, em segundos. | `86400` |

Os e-mails do Emailit passam no DMARC com alinhamento relaxado nas duas verificações: o DKIM assina com `d=acme.com`, e o remetente do envelope `emailit.acme.com` é um subdomínio de `acme.com`. O Emailit considera o registro DMARC válido quando ele tem uma política `p=` com `none`, `quarantine` ou `reject`. Comece com `p=none`, leia os seus [relatórios DMARC](/pt/docs/dmarc/reports/) e passe para `quarantine` e `reject` quando todos os serviços que enviam em nome do seu domínio passarem.

## CNAME

Um registro CNAME transforma um nome de host em alias de outro. O Emailit usa um para o seu [domínio de rastreamento](/pt/docs/tracking/custom-tracking-domain/).

```text
go.acme.com.  3600  IN  CNAME  go.emailitmail.com.
```

- Um nome com CNAME não pode ter nenhum outro registro, e não é possível colocar um CNAME no domínio raiz.
- No Cloudflare, defina o registro de rastreamento como **DNS only**. Um registro com proxy esconde o CNAME, e a verificação falha.

## PTR

Um registro PTR associa um endereço IP de volta a um nome de host (DNS reverso). Os destinatários verificam se um IP de envio tem um e se ele resolve de volta para o mesmo IP. Os registros PTR pertencem a quem é dono do IP, então o Emailit os gerencia para os IPs de envio dele e você não publica nenhum.

## BIMI

O BIMI mostra o seu logotipo ao lado dos e-mails autenticados nas caixas de entrada compatíveis. É um registro TXT em `default._bimi.domain`:

```text
v=BIMI1; l=https://acme.com/brand/logo.svg; a=https://acme.com/brand/vmc.pem
```

| Tag | Significado |
|---|---|
| `v` | Versão, `BIMI1`. |
| `l` | URL HTTPS do logotipo, um SVG no perfil Tiny Portable/Secure. |
| `a` | URL HTTPS de um Verified Mark Certificate ou Common Mark Certificate, exigido pelo Gmail e pelo Apple Mail. |

O BIMI só funciona quando a política DMARC do domínio é `quarantine` ou `reject`, com `pct=100`.

## MTA-STS e TLS-RPT

O MTA-STS e o TLS-RPT protegem os e-mails enviados **para** o seu domínio, então importam para domínios que recebem e-mails, como as suas caixas de e-mail ou um subdomínio de recebimento. Eles não afetam os e-mails que você envia pelo Emailit.

O MTA-STS diz aos servidores remetentes que exijam um TLS válido ao entregar para os seus hosts MX. Ele precisa de um registro TXT e de um arquivo de política servido por HTTPS:

```text
_mta-sts.acme.com.  IN TXT  "v=STSv1; id=20261001"
```

```text title="https://mta-sts.acme.com/.well-known/mta-sts.txt"
version: STSv1
mode: enforce
mx: mx1.mailprovider.example
max_age: 604800
```

O TLS-RPT pede aos servidores remetentes que enviem relatórios diários sobre os problemas de TLS que encontram ao entregar para você:

```text
_smtp._tls.acme.com.  IN TXT  "v=TLSRPTv1; rua=mailto:tls-reports@acme.com"
```

## TTL

Todo registro tem um TTL (time to live): por quantos segundos os resolvedores podem mantê-lo em cache. Reduza o TTL para 300 um dia antes de alterar um registro, para que a mudança tenha efeito rápido, e aumente-o de novo depois. As mudanças de DNS costumam aparecer em minutos, mas podem levar até 48 horas.

## Veja também

- [Registros DNS para o Emailit](/pt/docs/domains/dns-records/)
- [Configurar o DNS com o Cloudflare](/pt/docs/domains/cloudflare/)
- [Verificação de domínio](/pt/docs/domains/verification/)
- [Configurar o DMARC](/pt/docs/dmarc/set-up/)
- [Cabeçalhos de e-mail](/pt/docs/dictionary/email-headers/)

---
Fonte: https://emailit.com/pt/docs/dictionary/dns-records/
