Referência
Registros DNS para e-mail
Sintaxe e exemplos dos registros MX, TXT, SPF, DKIM, DMARC, CNAME, PTR, BIMI, MTA-STS e TLS-RPT, além dos registros exatos que o Emailit pede que você publique.
A autenticação e o roteamento de e-mails funcionam com DNS. Esta página explica os tipos de registro envolvidos, a sintaxe deles e os erros comuns. Para configurar um domínio de envio passo a passo, consulte Registros DNS.
Registros que o Emailit pede
Quando você adiciona um domínio como acme.com, o Emailit mostra estes registros na aba DNS Setup do domínio. A chave DKIM é exclusiva do seu domínio.
| Finalidade | Tipo | Nome | Valor | Obrigatório |
|---|---|---|---|---|
| Return path (bounces) | MX |
emailit.acme.com |
feedback-smtp.ffdc-1.emailit.com, prioridade 10 |
Sim |
| SPF do return path | TXT |
emailit.acme.com |
v=spf1 include:_spf.emailit.com ~all |
Sim |
| DKIM | TXT |
emailit._domainkey.acme.com |
v=DKIM1; t=s; h=sha256; p=MIIBIjANBg... |
Sim |
| DMARC | TXT |
_dmarc.acme.com |
v=DMARC1; p=none; |
Recomendado |
| Rastreamento de aberturas e cliques | CNAME |
go.acme.com |
go.emailitmail.com |
Só para rastreamento |
| Recebimento de e-mails | MX |
inbound.acme.com |
inbound.emailitmail.com, prioridade 10 |
Só para recebimento |
Os registros SPF, DKIM e de return path precisam passar na verificação antes que o domínio possa enviar. Os subdomínios de rastreamento e de recebimento são configuráveis, então os seus podem ser diferentes de go e inbound. Com os relatórios DMARC ativados, o registro DMARC sugerido também inclui endereços rua e ruf em dmarc.emailitmail.com.
MX
Um registro MX indica os servidores que aceitam e-mails para um domínio. Cada registro tem uma prioridade, e os números menores são tentados primeiro.
acme.com. 3600 IN MX 10 mx1.mailprovider.example.
acme.com. 3600 IN MX 20 mx2.mailprovider.example.- Aponte um registro MX para um nome de host, nunca para um endereço IP ou um CNAME.
- Os registros MX de return path e de recebimento do Emailit ficam em subdomínios (
emailit.einbound.), então não afetam as caixas de e-mail do seu domínio raiz.
TXT
Registros TXT guardam texto. SPF, DKIM, DMARC, BIMI, MTA-STS e TLS-RPT são todos publicados como registros TXT. Uma única string em um registro TXT pode ter no máximo 255 caracteres, então valores longos, como uma chave DKIM de 2048 bits, são divididos em várias strings entre aspas que os destinatários juntam:
emailit._domainkey.acme.com. IN TXT ( "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
"...IDAQAB;" )A maioria dos provedores de DNS divide valores longos para você. Se o seu não fizer isso, divida o valor você mesmo em vez de truncá-lo.
SPF
O SPF lista os servidores autorizados a enviar e-mails com o seu domínio no remetente do envelope (MAIL FROM). Um nome de domínio só pode ter um registro SPF.
v=spf1 ip4:203.0.113.10 include:_spf.example.net ~all| Parte | Significado |
|---|---|
v=spf1 |
Versão. Precisa vir primeiro. |
ip4: / ip6: |
Autoriza um endereço IP ou um intervalo, como ip4:203.0.113.0/24. |
a / mx |
Autoriza os IPs dos registros A ou MX do domínio. |
include: |
Autoriza tudo o que o registro SPF de outro domínio autoriza. Usado para serviços de e-mail, como include:_spf.emailit.com. |
exists: |
Autoriza se um nome de host montado for resolvido. Raramente necessário. |
redirect= |
Usa o registro SPF de outro domínio no lugar deste. |
-all |
Falha tudo o que não está listado (hard fail). |
~all |
Falha leve (soft fail) para tudo o que não está listado. Os destinatários tratam como suspeito, e o DMARC decide o resultado. |
?all |
Neutro, sem opinião. |
+all |
Autoriza todos. Nunca use. |
DKIM
Um registro DKIM publica a chave pública que os destinatários usam para verificar o cabeçalho DKIM-Signature. Ele fica em selector._domainkey.domain, em que o seletor vem da tag s= da assinatura. O Emailit assina com uma chave RSA de 2048 bits e o seletor emailit.
| Tag | Significado | Registro do Emailit |
|---|---|---|
v |
Versão, DKIM1. |
v=DKIM1 |
k |
Tipo de chave, rsa (padrão) ou ed25519. |
Omitido, então RSA. |
p |
A chave pública, em base64. Um p= vazio revoga a chave. |
A chave do seu domínio. |
t |
Flags: y indica teste, s indica que a identidade de assinatura não pode ser um subdomínio de d=. |
t=s |
h |
Algoritmos de hash com que a chave pode ser usada. | h=sha256 |
s |
Tipo de serviço, email ou *. |
Omitido. |
O Emailit verifica o DKIM comparando os valores v, k e p, então espaços extras, aspas e a ordem das tags não importam. Cada seletor é independente, então o seletor emailit do Emailit não entra em conflito com chaves de outros serviços no mesmo domínio.
DMARC
Um registro DMARC diz aos destinatários o que fazer quando uma mensagem falha no alinhamento de SPF e de DKIM, e para onde enviar os relatórios. Ele fica em _dmarc.domain.
v=DMARC1; p=quarantine; rua=mailto:dmarc@acme.com; adkim=r; aspf=r; pct=100| Tag | Significado | Padrão |
|---|---|---|
v |
Versão, DMARC1. Precisa vir primeiro. |
Obrigatório |
p |
Política do domínio: none (apenas monitorar), quarantine (enviar para spam) ou reject. |
Obrigatório |
sp |
Política dos subdomínios. | Igual a p |
rua |
Para onde enviar os relatórios agregados, como URIs mailto: separadas por vírgulas. |
Nenhum |
ruf |
Para onde enviar os relatórios forenses (de falhas). | Nenhum |
pct |
Porcentagem dos e-mails com falha a que a política se aplica. | 100 |
adkim |
Alinhamento DKIM: r (relaxado, subdomínios correspondem) ou s (estrito, correspondência exata). |
r |
aspf |
Alinhamento SPF: r ou s. |
r |
fo |
Quando enviar relatórios forenses: 0 (todas as verificações falham), 1 (qualquer verificação falha), d (o DKIM falha) ou s (o SPF falha). |
0 |
ri |
Intervalo solicitado entre relatórios agregados, em segundos. | 86400 |
Os e-mails do Emailit passam no DMARC com alinhamento relaxado nas duas verificações: o DKIM assina com d=acme.com, e o remetente do envelope emailit.acme.com é um subdomínio de acme.com. O Emailit considera o registro DMARC válido quando ele tem uma política p= com none, quarantine ou reject. Comece com p=none, leia os seus relatórios DMARC e passe para quarantine e reject quando todos os serviços que enviam em nome do seu domínio passarem.
CNAME
Um registro CNAME transforma um nome de host em alias de outro. O Emailit usa um para o seu domínio de rastreamento.
go.acme.com. 3600 IN CNAME go.emailitmail.com.- Um nome com CNAME não pode ter nenhum outro registro, e não é possível colocar um CNAME no domínio raiz.
- No Cloudflare, defina o registro de rastreamento como DNS only. Um registro com proxy esconde o CNAME, e a verificação falha.
PTR
Um registro PTR associa um endereço IP de volta a um nome de host (DNS reverso). Os destinatários verificam se um IP de envio tem um e se ele resolve de volta para o mesmo IP. Os registros PTR pertencem a quem é dono do IP, então o Emailit os gerencia para os IPs de envio dele e você não publica nenhum.
BIMI
O BIMI mostra o seu logotipo ao lado dos e-mails autenticados nas caixas de entrada compatíveis. É um registro TXT em default._bimi.domain:
v=BIMI1; l=https://acme.com/brand/logo.svg; a=https://acme.com/brand/vmc.pem| Tag | Significado |
|---|---|
v |
Versão, BIMI1. |
l |
URL HTTPS do logotipo, um SVG no perfil Tiny Portable/Secure. |
a |
URL HTTPS de um Verified Mark Certificate ou Common Mark Certificate, exigido pelo Gmail e pelo Apple Mail. |
O BIMI só funciona quando a política DMARC do domínio é quarantine ou reject, com pct=100.
MTA-STS e TLS-RPT
O MTA-STS e o TLS-RPT protegem os e-mails enviados para o seu domínio, então importam para domínios que recebem e-mails, como as suas caixas de e-mail ou um subdomínio de recebimento. Eles não afetam os e-mails que você envia pelo Emailit.
O MTA-STS diz aos servidores remetentes que exijam um TLS válido ao entregar para os seus hosts MX. Ele precisa de um registro TXT e de um arquivo de política servido por HTTPS:
_mta-sts.acme.com. IN TXT "v=STSv1; id=20261001"version: STSv1
mode: enforce
mx: mx1.mailprovider.example
max_age: 604800O TLS-RPT pede aos servidores remetentes que enviem relatórios diários sobre os problemas de TLS que encontram ao entregar para você:
_smtp._tls.acme.com. IN TXT "v=TLSRPTv1; rua=mailto:tls-reports@acme.com"TTL
Todo registro tem um TTL (time to live): por quantos segundos os resolvedores podem mantê-lo em cache. Reduza o TTL para 300 um dia antes de alterar um registro, para que a mudança tenha efeito rápido, e aumente-o de novo depois. As mudanças de DNS costumam aparecer em minutos, mas podem levar até 48 horas.