Configure o DNS reverso (PTR) na Central do Cliente e publique SPF, DKIM e DMARC para o e-mail do seu servidor não cair no spam nem em blacklists.

Para que serve

Se o seu servidor envia e-mail (Postfix, Exim, Exchange, um ERP que envia notas fiscais, um sistema de alertas), os grandes provedores como Gmail e Outlook verificam a identidade do servidor antes de aceitar a mensagem. Sem DNS reverso (PTR), SPF, DKIM e DMARC corretos, as mensagens vão para o spam ou são recusadas. Este artigo mostra como deixar tudo alinhado. Se ainda está decidindo se vale manter e-mail no próprio servidor, veja também o artigo «Servidor de e-mail próprio ou serviço externo? Prós, contras e como decidir».

Como DNS reverso, SPF, DKIM e DMARC se encaixam

RegistroOnde ficaQuem configuraO que prova
A / AAAADNS do seu domínioVocêmail.seudominio.com.br aponta para o IP do servidor
PTR (reverso)DNS do bloco de IPsVocê, na Central do Cliente (Serviços → servidor → lista de IPs)O IP do servidor aponta de volta para mail.seudominio.com.br
SPFDNS do seu domínio (TXT)VocêQuais IPs podem enviar pelo domínio
DKIMDNS do seu domínio (TXT) + servidorVocêA mensagem foi assinada pelo domínio e não foi alterada
DMARCDNS do seu domínio (TXT)VocêO que fazer quando SPF/DKIM falham e para onde mandar relatórios

O Gmail exige de qualquer remetente que o IP tenha DNS direto e reverso válidos e coincidentes, SPF ou DKIM e conexão TLS. Para quem envia mais de 5.000 mensagens por dia ao Gmail, SPF, DKIM e DMARC são todos obrigatórios.

Pré-requisitos

  • Acesso ao painel de DNS do seu domínio.
  • Definir qual IP do seu bloco vai enviar e-mail. Use um IP dedicado ao e-mail, separado dos sites, se possível.
  • Um nome para o servidor, por exemplo mail.seudominio.com.br.

Passo a passo

1. Crie o registro A (e AAAA, se for usar IPv6)

No DNS do seu domínio, crie mail.seudominio.com.br apontando para o IP que enviará e-mail (exemplo: 203.0.113.20). Faça isso antes de configurar o PTR: o nome e o IP precisam apontar um para o outro.

2. Configure o PTR na Central do Cliente

Você mesmo cria o DNS reverso dos seus IPs, sem precisar abrir ticket:

  1. Entre na Central do Cliente e vá em Serviços.
  2. Clique no seu servidor. A página mostra os detalhes do servidor e a lista de IPs.
  3. Na lista de IPs, localize o IP que envia e-mail e informe o nome reverso (ex.: 203.0.113.20 → mail.seudominio.com.br). Repita para o IPv6, se ele também enviar e-mail.

Depois da configuração, confira:

dig -x 203.0.113.20 +short            # deve retornar mail.seudominio.com.br.
dig mail.seudominio.com.br A +short   # deve retornar 203.0.113.20

No Windows: Resolve-DnsName 203.0.113.20 e Resolve-DnsName mail.seudominio.com.br.

3. Ajuste o nome do servidor de e-mail

O nome que o servidor apresenta no HELO/EHLO deve ser o mesmo do PTR. No Postfix, em /etc/postfix/main.cf:

myhostname = mail.seudominio.com.br
smtp_tls_security_level = may
# se o servidor tem IPv6 mas você não configurou PTR para o IPv6, envie só por IPv4:
inet_protocols = ipv4

Aplique com postfix check && systemctl reload postfix. Se o servidor tem vários IPs, defina o de saída com smtp_bind_address = 203.0.113.20 para que o e-mail saia sempre pelo IP que tem PTR. Mudar inet_protocols exige systemctl restart postfix.

Atenção: o Gmail é especialmente rigoroso com envio por IPv6. Se o seu servidor tem IPv6 ativo, ou configure o PTR também para o endereço IPv6 de envio na Central do Cliente (e crie o AAAA correspondente), ou force o envio só por IPv4.

4. Publique o SPF

Crie um registro TXT na raiz do domínio (seudominio.com.br):

v=spf1 mx ip4:203.0.113.20 -all

Inclua todos os serviços que enviam pelo seu domínio (por exemplo, include: do seu provedor de e-mail marketing). Um domínio deve ter um único registro SPF, e o total de consultas DNS (cada include, mx, a) não pode passar de 10. Use ~all enquanto testa e -all quando tiver certeza de que listou todas as origens.

5. Configure o DKIM

Exemplo com OpenDKIM no Debian/Ubuntu (se você usa Rspamd, Mailcow, Exchange ou outro, siga a forma de gerar chaves dele; o registro DNS é parecido):

apt install opendkim opendkim-tools
mkdir -p /etc/opendkim/keys/seudominio.com.br
opendkim-genkey -b 2048 -s s2026 -d seudominio.com.br -D /etc/opendkim/keys/seudominio.com.br
chown -R opendkim:opendkim /etc/opendkim/keys
cat /etc/opendkim/keys/seudominio.com.br/s2026.txt

Publique o conteúdo de s2026.txt como TXT em s2026._domainkey.seudominio.com.br. Depois configure o OpenDKIM para assinar o domínio e integre-o ao Postfix como milter, conforme a documentação do OpenDKIM. Confira a publicação com dig TXT s2026._domainkey.seudominio.com.br +short.

6. Publique o DMARC

Crie um TXT em _dmarc.seudominio.com.br, começando em modo de monitoramento:

v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com.br; adkim=r; aspf=r

Acompanhe os relatórios recebidos por algumas semanas. Quando todas as origens legítimas estiverem passando em SPF ou DKIM, endureça para p=quarantine e depois p=reject.

Como saber se funcionou

  1. Envie um e-mail para uma conta Gmail e abra Mostrar original: SPF, DKIM e DMARC devem aparecer como PASS.
  2. Nos cabeçalhos da mensagem, procure Authentication-Results e confira se o IP de origem é o que tem PTR.
  3. Nos servidores da E-Consulters a porta 25 de saída vem liberada. Teste a conexão: nc -vz gmail-smtp-in.l.google.com 25. Se falhar, verifique o firewall do próprio servidor.
  4. Verifique se o IP não está listado em blacklists em check.spamhaus.org e em verificadores de múltiplas listas.

Como evitar blacklists

  • Não seja um relay aberto: o servidor só deve aceitar envio de usuários autenticados ou de redes autorizadas. No Postfix, mantenha mynetworks restrito a 127.0.0.0/8 [::1]/128.
  • Proteja as contas: senhas fracas em contas de e-mail são a causa mais comum de envio de spam a partir de servidores legítimos. Use fail2ban nos serviços SMTP/IMAP.
  • Sites comprometidos: formulários de contato e plugins vulneráveis (WordPress, por exemplo) podem ser usados para disparar spam. Monitore a fila com mailq ou postqueue -p.
  • Aqueça um IP novo: comece com volume baixo e aumente aos poucos. Disparos grandes a partir de um IP sem histórico tendem a ser bloqueados.
  • Listas de envio limpas: remova endereços que retornam erro e ofereça descadastro fácil. Muitas reclamações de spam derrubam a reputação.

Problemas comuns

  • dig -x não retorna nada: o PTR ainda não foi configurado ou ainda está propagando. Confira o nome cadastrado na lista de IPs da Central do Cliente e aguarde alguns minutos.
  • Gmail recusa com mensagem sobre PTR: o PTR não bate com o A/AAAA, ou o e-mail está saindo por outro IP (ou pelo IPv6). Veja smtp_bind_address e inet_protocols.
  • SPF com permerror: há dois registros SPF no domínio ou mais de 10 consultas DNS. Unifique em um só.
  • DKIM com fail: a chave publicada não corresponde à chave privada, o seletor está errado ou o registro TXT foi quebrado ao colar no painel DNS.
  • IP listado em blacklist: descubra e corrija a causa (conta invadida, site comprometido, relay aberto) antes de pedir a remoção pelo site da lista.

Perguntas frequentes

Como configurar o DNS reverso do meu IP?

Você mesmo configura na Central do Cliente: Serviços → clique no servidor → lista de IPs. Crie antes o registro A do nome apontando para o IP.

Preciso abrir ticket para alterar o PTR?

Não. O DNS reverso é feito pelo próprio cliente na lista de IPs do servidor na Central do Cliente. Só abra ticket se a alteração não aparecer depois de algum tempo.

Como testar se o DNS reverso está correto?

Rode dig -x SEU_IP +short: deve retornar o nome do servidor de e-mail, e esse nome deve resolver de volta para o mesmo IP.

A porta 25 de saída é bloqueada?

Não. Nos servidores da E-Consulters a porta 25 de saída vem liberada. Se o teste falhar, confira o firewall do próprio servidor.

Por que o Gmail manda meus e-mails para o spam mesmo com PTR?

Normalmente falta SPF, DKIM ou DMARC, o e-mail sai por outro IP (ou pelo IPv6 sem PTR) ou o IP está em alguma blacklist. Confira os resultados em Mostrar original no Gmail.

Precisa de ajuda?

O DNS reverso você configura e altera na Central do Cliente (Serviços → seu servidor → lista de IPs). Lembre-se de criar o registro A/AAAA do nome antes. Se a alteração não aparecer depois de algum tempo, abra um ticket informando o IP e o nome desejado.

Esta resposta lhe foi útil? 0 Usuários acharam útil (0 Votos)

Leia também