Configure o DNS reverso (PTR) na Central do Cliente e publique SPF, DKIM e DMARC para o e-mail do seu servidor não cair no spam nem em blacklists.
Para que serve
Se o seu servidor envia e-mail (Postfix, Exim, Exchange, um ERP que envia notas fiscais, um sistema de alertas), os grandes provedores como Gmail e Outlook verificam a identidade do servidor antes de aceitar a mensagem. Sem DNS reverso (PTR), SPF, DKIM e DMARC corretos, as mensagens vão para o spam ou são recusadas. Este artigo mostra como deixar tudo alinhado. Se ainda está decidindo se vale manter e-mail no próprio servidor, veja também o artigo «Servidor de e-mail próprio ou serviço externo? Prós, contras e como decidir».
Como DNS reverso, SPF, DKIM e DMARC se encaixam
| Registro | Onde fica | Quem configura | O que prova |
|---|---|---|---|
| A / AAAA | DNS do seu domínio | Você | mail.seudominio.com.br aponta para o IP do servidor |
| PTR (reverso) | DNS do bloco de IPs | Você, na Central do Cliente (Serviços → servidor → lista de IPs) | O IP do servidor aponta de volta para mail.seudominio.com.br |
| SPF | DNS do seu domínio (TXT) | Você | Quais IPs podem enviar pelo domínio |
| DKIM | DNS do seu domínio (TXT) + servidor | Você | A mensagem foi assinada pelo domínio e não foi alterada |
| DMARC | DNS do seu domínio (TXT) | Você | O que fazer quando SPF/DKIM falham e para onde mandar relatórios |
O Gmail exige de qualquer remetente que o IP tenha DNS direto e reverso válidos e coincidentes, SPF ou DKIM e conexão TLS. Para quem envia mais de 5.000 mensagens por dia ao Gmail, SPF, DKIM e DMARC são todos obrigatórios.
Pré-requisitos
- Acesso ao painel de DNS do seu domínio.
- Definir qual IP do seu bloco vai enviar e-mail. Use um IP dedicado ao e-mail, separado dos sites, se possível.
- Um nome para o servidor, por exemplo
mail.seudominio.com.br.
Passo a passo
1. Crie o registro A (e AAAA, se for usar IPv6)
No DNS do seu domínio, crie mail.seudominio.com.br apontando para o IP que enviará e-mail (exemplo: 203.0.113.20). Faça isso antes de configurar o PTR: o nome e o IP precisam apontar um para o outro.
2. Configure o PTR na Central do Cliente
Você mesmo cria o DNS reverso dos seus IPs, sem precisar abrir ticket:
- Entre na Central do Cliente e vá em Serviços.
- Clique no seu servidor. A página mostra os detalhes do servidor e a lista de IPs.
- Na lista de IPs, localize o IP que envia e-mail e informe o nome reverso (ex.:
203.0.113.20 → mail.seudominio.com.br). Repita para o IPv6, se ele também enviar e-mail.
Depois da configuração, confira:
dig -x 203.0.113.20 +short # deve retornar mail.seudominio.com.br.
dig mail.seudominio.com.br A +short # deve retornar 203.0.113.20
No Windows: Resolve-DnsName 203.0.113.20 e Resolve-DnsName mail.seudominio.com.br.
3. Ajuste o nome do servidor de e-mail
O nome que o servidor apresenta no HELO/EHLO deve ser o mesmo do PTR. No Postfix, em /etc/postfix/main.cf:
myhostname = mail.seudominio.com.br
smtp_tls_security_level = may
# se o servidor tem IPv6 mas você não configurou PTR para o IPv6, envie só por IPv4:
inet_protocols = ipv4
Aplique com postfix check && systemctl reload postfix. Se o servidor tem vários IPs, defina o de saída com smtp_bind_address = 203.0.113.20 para que o e-mail saia sempre pelo IP que tem PTR. Mudar inet_protocols exige systemctl restart postfix.
4. Publique o SPF
Crie um registro TXT na raiz do domínio (seudominio.com.br):
v=spf1 mx ip4:203.0.113.20 -all
Inclua todos os serviços que enviam pelo seu domínio (por exemplo, include: do seu provedor de e-mail marketing). Um domínio deve ter um único registro SPF, e o total de consultas DNS (cada include, mx, a) não pode passar de 10. Use ~all enquanto testa e -all quando tiver certeza de que listou todas as origens.
5. Configure o DKIM
Exemplo com OpenDKIM no Debian/Ubuntu (se você usa Rspamd, Mailcow, Exchange ou outro, siga a forma de gerar chaves dele; o registro DNS é parecido):
apt install opendkim opendkim-tools
mkdir -p /etc/opendkim/keys/seudominio.com.br
opendkim-genkey -b 2048 -s s2026 -d seudominio.com.br -D /etc/opendkim/keys/seudominio.com.br
chown -R opendkim:opendkim /etc/opendkim/keys
cat /etc/opendkim/keys/seudominio.com.br/s2026.txt
Publique o conteúdo de s2026.txt como TXT em s2026._domainkey.seudominio.com.br. Depois configure o OpenDKIM para assinar o domínio e integre-o ao Postfix como milter, conforme a documentação do OpenDKIM. Confira a publicação com dig TXT s2026._domainkey.seudominio.com.br +short.
6. Publique o DMARC
Crie um TXT em _dmarc.seudominio.com.br, começando em modo de monitoramento:
v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com.br; adkim=r; aspf=r
Acompanhe os relatórios recebidos por algumas semanas. Quando todas as origens legítimas estiverem passando em SPF ou DKIM, endureça para p=quarantine e depois p=reject.
Como saber se funcionou
- Envie um e-mail para uma conta Gmail e abra Mostrar original: SPF, DKIM e DMARC devem aparecer como PASS.
- Nos cabeçalhos da mensagem, procure
Authentication-Resultse confira se o IP de origem é o que tem PTR. - Nos servidores da E-Consulters a porta 25 de saída vem liberada. Teste a conexão:
nc -vz gmail-smtp-in.l.google.com 25. Se falhar, verifique o firewall do próprio servidor. - Verifique se o IP não está listado em blacklists em
check.spamhaus.orge em verificadores de múltiplas listas.
Como evitar blacklists
- Não seja um relay aberto: o servidor só deve aceitar envio de usuários autenticados ou de redes autorizadas. No Postfix, mantenha
mynetworksrestrito a127.0.0.0/8 [::1]/128. - Proteja as contas: senhas fracas em contas de e-mail são a causa mais comum de envio de spam a partir de servidores legítimos. Use fail2ban nos serviços SMTP/IMAP.
- Sites comprometidos: formulários de contato e plugins vulneráveis (WordPress, por exemplo) podem ser usados para disparar spam. Monitore a fila com
mailqoupostqueue -p. - Aqueça um IP novo: comece com volume baixo e aumente aos poucos. Disparos grandes a partir de um IP sem histórico tendem a ser bloqueados.
- Listas de envio limpas: remova endereços que retornam erro e ofereça descadastro fácil. Muitas reclamações de spam derrubam a reputação.
Problemas comuns
dig -xnão retorna nada: o PTR ainda não foi configurado ou ainda está propagando. Confira o nome cadastrado na lista de IPs da Central do Cliente e aguarde alguns minutos.- Gmail recusa com mensagem sobre PTR: o PTR não bate com o A/AAAA, ou o e-mail está saindo por outro IP (ou pelo IPv6). Veja
smtp_bind_addresseinet_protocols. - SPF com
permerror: há dois registros SPF no domínio ou mais de 10 consultas DNS. Unifique em um só. - DKIM com
fail: a chave publicada não corresponde à chave privada, o seletor está errado ou o registro TXT foi quebrado ao colar no painel DNS. - IP listado em blacklist: descubra e corrija a causa (conta invadida, site comprometido, relay aberto) antes de pedir a remoção pelo site da lista.
Perguntas frequentes
Como configurar o DNS reverso do meu IP?
Você mesmo configura na Central do Cliente: Serviços → clique no servidor → lista de IPs. Crie antes o registro A do nome apontando para o IP.
Preciso abrir ticket para alterar o PTR?
Não. O DNS reverso é feito pelo próprio cliente na lista de IPs do servidor na Central do Cliente. Só abra ticket se a alteração não aparecer depois de algum tempo.
Como testar se o DNS reverso está correto?
Rode dig -x SEU_IP +short: deve retornar o nome do servidor de e-mail, e esse nome deve resolver de volta para o mesmo IP.
A porta 25 de saída é bloqueada?
Não. Nos servidores da E-Consulters a porta 25 de saída vem liberada. Se o teste falhar, confira o firewall do próprio servidor.
Por que o Gmail manda meus e-mails para o spam mesmo com PTR?
Normalmente falta SPF, DKIM ou DMARC, o e-mail sai por outro IP (ou pelo IPv6 sem PTR) ou o IP está em alguma blacklist. Confira os resultados em Mostrar original no Gmail.
Precisa de ajuda?
O DNS reverso você configura e altera na Central do Cliente (Serviços → seu servidor → lista de IPs). Lembre-se de criar o registro A/AAAA do nome antes. Se a alteração não aparecer depois de algum tempo, abra um ticket informando o IP e o nome desejado.
