Configurar o SPF no Google Workspace: garanta a entrega de e-mails e impeça o spoofing

A configuração do SPF no Google Workspace blinda seu domínio corporativo contra fraudes de identidade e garante que os provedores de destino entreguem suas mensagens diretamente na caixa de entrada, anulando o desvio para o spam.

O Sender Policy Framework (SPF) é um método de autenticação que especifica os servidores autorizados a enviar e-mails do seu domínioEle ajuda a proteger seu domínio contra spoofing e garante que as mensagens sejam entregues corretamente. Os servidores de e-mail que recebem e-mails do seu domínio usam o SPF para verificar se as mensagens são autênticas.

  • Cibercriminosos exploram brechas para falsificar a origem dos e-mails. Consequentemente, a configuração do SPF torna-se obrigatória para barrar o envio de mensagens que simulem a sua infraestrutura. O ataque de spoofing sequestra a identidade do seu domínio para executar campanhas de phishing, distribuir malware e roubar credenciais corporativas. O SPF neutraliza essa vulnerabilidade ao publicar os IPs autorizados diretamente no seu DNS. Essa regra força os provedores globais a descartarem sumariamente qualquer mensagem disparada fora da sua infraestrutura, blindando a reputação do seu domínio corporativo.
  • A configuração do SPF assegura a entregabilidade da comunicação corporativa ao certificar publicamente a identidade do domínio emissor. Sem esse registro estrito no DNS, os provedores externos ficam impossibilitados de auditar a origem dos pacotes de dados. Consequentemente, a ausência de autenticação força os gateways de segurança do destinatário a classificar seu tráfego legítimo como ameaça, resultando no bloqueio sumário das mensagens ou no rebaixamento direto para as quarentenas corporativas.

Observação: se você comprou seu domínio de um parceiro do Google ao se inscrever no Google Workspace, talvez não precise configurar os registros SPF. Verifique se o SPF está listado em Configurações gerenciadas pelo host do seu domínio.

Práticas recomendadas para a autenticação de e-mail

Recomendamos que você sempre configure estes métodos de autenticação de e-mail no seu domínio:

  • SPF ajuda os servidores a verificar que as mensagens aparentemente enviadas por um domínio específico foram enviadas de servidores autorizados pelo proprietário do domínio.
  • DKIM adiciona uma assinatura digital a cada mensagem. Isso permite que os servidores de destino verifiquem que as mensagens não são falsificadas e não foram alteradas durante o transporte.
  • DMARC autentica mensagens com os protocolos SPF e DKIM e define o que fazer com mensagens recebidas suspeitas.

Antes de começar

Leia as informações nesta seção antes de ativar o SPF na sua organização.

Etapa 1: criar seu registro TXT para SPF

O registro TXT para SPF define os servidores de e-mail que têm permissão para enviar e-mails do seu domínio.

Um único domínio pode ter apenas um registro TXT para SPF. No entanto, o registro TXT de um domínio pode especificar vários servidores e domínios que têm permissão para enviar e-mails do domínio.

Conteúdo do registro TXT para contas do Google Workspace

Se todos os e-mails da sua organização forem enviados do Google Workspace, use esta linha de texto no seu registro TXT:

v=spf1 include:_spf.google.com ~all

Importante: se você enviar e-mails de uma ou mais destas formas, além do Google Workspace, precisará criar um registro TXT personalizado para o SPF:

  • Você envia e-mails de outros servidores.
  • Você usa um provedor de e-mail de terceiros.
  • Seu site usa um serviço que gera e-mails automáticos, como um formulário de contato.

Exemplo:

v=spf1 ip4:192.168.0.1/16 include:_spf.google.com include:sparkpostmail.com ~allEsse registro TXT para o SPF autoriza o Google Workspace, os endereços IP especificados e o serviço de terceiros SparkPost a enviar e-mails do seu domínio.

Etapa 2: ativar o SPF no seu domínio

Ative o SPF no seu provedor de domínio adicionando um registro TXT do DNS para SPF.

  • Os nomes dos campos na etapa 4 podem ser diferentes no seu provedor. Os nomes dos campos do registro TXT do DNS podem variar dependendo do provedor.
  • Se a organização ou o domínio enviarem todos os e-mails do Google Workspace, use o valor do registro TXT mostrado na etapa 4 abaixo. Se você criou outro registro TXT, digite o valor correspondente.
configurar o spf no google workspace

Para ativar o SPF, atualize o registro TXT do DNS para SPF no seu provedor de domínio.

Injeção do Registro TXT Para autorizar os servidores do Google Workspace, acesse o painel de zona DNS do seu provedor de domínio e adicione o novo registro TXT conforme os parâmetros definidos acima.

Troubleshooting de Roteamento Se as mensagens do seu domínio continuarem sendo retidas por filtros de spam após o período de propagação de DNS (24h-48h), a falha pode estar na sintaxe ou no limite de lookups.

Execute as seguintes ações de validação:

  • Audite os cabeçalhos (headers) de uma mensagem rejeitada para confirmar se o status do SPF consta como “Pass” ou “Fail”.
  • Verifique se há múltiplos registros SPF conflitantes na mesma raiz do domínio.

Também pode te interessar

Configurar seu DNS com o Registro MX do Google Workspace

Adicionar seu registro do DMARC

Ativar o DKIM no seu domínio

Google, Google Workspace e marcas e logotipos relacionados são marcas registradas da Google LLC. Todos os outros nomes de empresas e produtos são marcas registradas das empresas às quais eles estão associados.

Qual é o registro SPF padrão do Google Workspace?

O valor padrão do registro TXT para o Google Workspace é: v=spf1 include:_spf.google.com ~all”

Como unificar dois registros SPF?

Um domínio não pode ter mais de um registro TXT começando com v=spf1. Se você usa o Google Workspace e uma ferramenta de automação externa, mescle os valores em uma única string, separando os includes por espaço: v=spf1 include:_spf.google.com include:seudominio.com ~all

O que é o erro de limite de 10 lookups de DNS?

O protocolo SPF permite no máximo 10 consultas de DNS (lookups). Se o seu registro incluir múltiplos serviços que chamam outros domínios, a validação falhará e o e-mail será rejeitado. Utilize ferramentas de ‘SPF flattening’ caso ultrapasse esse teto na sua infraestrutura.

Jandir P

Ajudo empresas a crescerem de forma inteligente através da Ciência de Dados. Como colunista na Netexperts, transformo tendências tecnológicas em guias práticos de produtividade para o dia a dia do empreendedor. Acredito que a tecnologia só é útil quando gera resultados reais. Por isso, meu foco é entregar soluções simples e aplicáveis para impulsionar o mercado de PMEs no Brasil.