Pular para o conteúdo principal

Por que os E-mails Empresariales Acabam no Spam (e Como SPF, DKIM e DMARC Resolvem Isso)

Publicado 11 min para lerMike ThriftMike Thrift
Por que os E-mails Empresariales Acabam no Spam (e Como SPF, DKIM e DMARC Resolvem Isso)

Você pulsa enviar em un recordatorio de fatura, un presupuesto ou seu boletín mensual — e seu cliente nunca o ve. Sem devolución, sem erro, só silencio. Fue a spam.

Si esto le suena familiar, no está solo. Gmail, Yahoo e Outlook ahora rechazan ou mandam à carpeta de spam os correos de domínios que não configuraram três registros DNS: SPF, DKIM e DMARC. Desde fevereiro de 2024, os remitentes en volume (aproximadamente 5.000 ou más mensagens por dia a contas de Gmail) devem autentificar com os tres, oferecer cancelación de subscrición nun clic e manter as reclamações de spam baixo 0,3%. A aplicación reforzouse ao longo de 2025, e en 2026 incluso os remitentes empresariales de baixo volume senten o impacto: sen autenticación, as súas presupostos, faturas e confirmacións de citas son moito máis propensos a ser marcados.

A boa noticia: arranxalo leva aproximadamente unha hora, non custa nada e mellora permanentemente a entregabilidade. Aquí tienes o que fai cada rexistro, como configuralos y os erros que manteñen ás pequenas empresas na carpeta de spam.

Qué Hacen Realmente SPF, DKIM e DMARC

Pensa nestes tres rexistros como comprobacións de identidade para o teu correo electrónico. Cada un responde a unha pregunta distinta que un servidor receptor fai antes de entregar a túa mensaxe.

SPF: qué servidores poden enviar polo teu dominio

SPF (Sender Policy Framework) é un rexistro TXT no DNS do teu dominio que lista todos os servidores autorizados para enviar correo como ti. Cando Gmail recibe unha mensaxe que afirma ser de ti@a túaempresa.com, consulta o teu rexistro SPF e comproba se o IP do servidor emisor está na lista.

Exemplo de rexistro SPF para unha empresa que usa Google Workspace además dunha ferramenta de facturación:

v=spf1 include:_spf.google.com include:servers.mcsv.net ~all
  • v=spf1 identifica o rexistro como SPF.
  • Cada include: autoriza os servidores dun provedor.
  • ~all (fallo suave) indica aos receptores que traten con sospeita os servidores non listados; -all (fallo duro) indica que os rexeiten por completo.

SPF por si só non é suficiente, porque só valida o remitente do sobre (o Return-Path oculto), non a dirección que o cliente ve no campo From. O reenvío tamén rompe o SPF. Por iso tamén necesitas DKIM.

DKIM: unha firma inviolable en cada mensaxe

DKIM (DomainKeys Identified Mail) engade unha firma criptográfica aos cabeceiras de cada mensaxe saínte. O teu provedor de envío garda unha clave privada; ti publicas a clave pública correspondente como rexistro TXT no DNS. O servidor receptor verifica a firma para confirmar que a mensaxe realmente vén do teu dominio e non foi alterada en tránsito.

A diferenza do SPF, DKIM sobrevive ao reenvío, o que o converte no máis duradeiro dos dous sinais. Google esixe que os remitentes en volume teñan SPF e DKIM pasando, con polo menos un deles aliñado co dominio From.

Configurar DKIM adoita significar:

  1. Activar a sinatura DKIM no teu provedor (Google Workspace, Microsoft 365, Mailchimp e ferramentas similares teñen un paso de activación nun clic).
  2. Copiar o rexistro TXT que che dan (un selector máis unha clave pública longa) no teu DNS.
  3. Agardar á propagación e despois verificalo no panel do provedor.

DMARC: a túa política para o que pasa cando fallan as comprobacións

DMARC (Domain-based Message Authentication, Reporting, and Conformance) une SPF e DKIM. É un rexistro TXT en _dmarc.o teu dominio.com que indica aos servidores receptores que facer cando unha mensaxe que afirma ser túa falla a autenticación — e onde enviarche informes sobre iso.

Un rexistro DMARC inicial en modo monitoreo:

v=DMARC1; p=none; rua=mailto:dmarc-reports@a túaempresa.com; pct=100;
  • p=none significa non tomar acción aínda, só enviar informes. Empeza aquí.
  • rua= é onde van os informes agregados. Usa unha caixa de correo que revisas de verdade.
  • Unha vez que o correo lexítimo pase de forma consistente, pasa a p=quarantine (envía os fallos ao spam) e despois a p=reject (bloquéaos). Esa progresión é o que impide que os spoofers se fagan pasar polo teu dominio.

DMARC tamén esixe aliñamento: o dominio no cabeceira From debe coincidir co dominio que pasou SPF ou DKIM. Este é o paso que moitas empresas perden — SPF e DKIM poden ambos mostrar "pass" mentres DMARC aínda falla porque os dominios non coinciden.

As Reglas de Gmail e Yahoo que Debes Cumplir

Incluso se nunca envías 5.000 mensaxes ao día, trátalas como a túa base. Gmail conta todo o correo do mesmo dominio principal (incluídos subdominios) para o limiar de volume, o estado de volume nunca expira unha vez asignado, e todo remitente — de volume ou non — espérase que autentifique.

Aquí tes a lista de verificación práctica para 2026:

  • Autentifica con SPF ou DKIM como mínimo; ambos se envías en volume. Os remitentes en volume necesitan SPF e DKIM ademais dun rexistro DMARC publicado (polo menos p=none) con aliñamento do dominio From.
  • Mantén as reclamações de spam baixo 0,3%. Google Postmaster Tools mostra a túa taxa; taxas sostidas por riba de 0,3% provocan filtrado. Apunta a mantente ben baixo 0,1%.
  • Facilita a cancelación de subscrición no correo de marketing. Inclúe un cabeceira List-Unsubscribe visible que admita cancelación cun clic, e respecta as solicitudes dentro de dous días.
  • Usa DNS directo e inverso válidos, e un dominio From consistente. Non envíes correo empresarial desde direccións de caixa gratuíta nin con nomes From cambiantes.
  • Non te fagas pasar polos cabeceiras de Gmail nin compres listas. O correo non solicitado xera as reclamações que afunden a túa reputación máis rápido.

Yahoo e Outlook aplican esencialmente o mesmo conxunto, así que unha configuración correcta cobre os tres.

Configurándoo Todo en Aproximadamente Unha Hora

Non precisas ser técnico para facelo — só necesitas acceso ao teu host DNS (onde compraches o dominio ou onde apuntan os teus nameservers) e acceso de administrador ao teu provedor de correo.

Paso 1: Inventaria quen envía correo como ti

Lista todos os servizos que envían correo usando o teu dominio: o teu provedor de caixa, o formulario de contacto do teu sitio web, o teu sistema de facturación ou reservas, a túa ferramenta de boletíns, o teu CRM. Cada un debe estar en SPF ou cuberto pola súa propia sinatura DKIM. Perde un e o seu correo comeza a fallar.

Paso 2: Publica SPF sen romper o límite de 10 consultas

SPF ten un límite duro de 10 consultas DNS. Cada include: pode activar varias, e apilar provedores (caixa + marketing + helpdesk + facturación) pode empurrarte silenciosamente por riba — nese punto SPF devolve un erro e os receptores trátano como fallo.

  • Empeza desde o rexistro recomendado polo teu provedor; non mesturas fragmentos aleatorios de blogs.
  • Mantén todas as fontes de envío nun único rexistro TXT SPF no dominio raíz. Múltiples rexistros SPF invalidan todos eles.
  • Se estás cerca do límite, pide aos provedores includes aplanados ou elimina servizos que xa non usas.
  • Valida cun verificador SPF gratuíto antes de seguir adiante.

Configuración SPF común:

ProvedorInclude típico
Google Workspaceinclude:_spf.google.com
Microsoft 365include:spf.protection.outlook.com
Ferramenta de boletíns/marketingEspecífico do provedor, por exemplo include:servers.mcsv.net

Paso 3: Activa DKIM en todos os sitios onde envías

Activa a sinatura DKIM en cada plataforma de envío e publica cada rexistro selector que che dea. Un dominio adoita acabar con varios selectores DKIM (un por provedor) — iso é normal. Verifica que cada un se mostra activo no panel do provedor, e envía unha proba a unha dirección de Gmail para confirmar que o cabeceira Authentication-Results mostra dkim=pass.

Rota as claves cando o teu provedor che indique; roturas mal feitas aparecen como deterioro gradual da entregabilidade, así que confirma que a nova clave valida antes de eliminar a vella.

Paso 4: Publica DMARC en modo monitoreo, despois fai cumprir

  1. Publica _dmarc con p=none e unha dirección rua=.
  2. Observa os informes agregados durante dúas a catro semanas. Os lectores gratuítos de informes DMARC converten o XML en táboas lexibles que mostran que servidores pasan e cales fallan.
  3. Arranxa todas as fontes lexítimas que fallen (normalmente unha sinatura DKIM ausente ou un desaxuste de aliñamento).
  4. Pasa a p=quarantine, observa outro ciclo, despois pasa a p=reject.

Saltar directamente a p=reject o primeiro día é o fallo máis común autoinflinxido en todo este proceso — faturas e recibos lexítimos son bloqueados porque un remitente non visto nunca foi autentificado.

7 Erros que Manteñen ás Pequenas Empresas no Spam

  1. Sen SPF, DKIM ou DMARC en absoluto. Aínda é o achado máis común nos dominios de pequenas empresas. Comproba o teu con calquera probador de autenticación gratuíto antes de asumir que o teu provedor "xestionouno".
  2. Dous rexistros SPF. O DNS só permite un. Fusiona todo nun único rexistro TXT que empece con v=spf1.
  3. SPF por riba do límite de consultas. Demasiados includes fai que SPF dea erro. Audita anualmente e elimina provedores mortos.
  4. DKIM activado na aplicación pero nunca publicado no DNS. O interruptor de sinatura sen o rexistro TXT non fai nada.
  5. DMARC falla por aliñamento. SPF ou DKIM pasan pero baixo un dominio distinto do teu enderezo From — común cando os boletíns envían desde o dominio do provedor en lugar do teu. Configura un dominio de envío personalizado para que o aliñamento pase.
  6. Ninguén le os informes DMARC. A caixa rua= énchese, os avisos sobre unha nova ferramenta que falla pasan desapercibidos, e o problema só aparece cando os clientes se queixan.
  7. A hixiene da lista e o contido desfán a boa autenticación. Listas compradas, sen enlace de cancelación, liñas de asunto enganosas e correos só con imaxes xeran as reclamações que afunden a reputación incluso con DNS perfecto.

Como Saber que Funcionou

  • Envía correo de proba a direccións de Gmail, Yahoo e Outlook (incluíndo unha conta nova que nunca interactuou contigo) e confirma a colocación na caixa de entrada, non en spam.
  • Inspecciona os cabeceiras. En Gmail, abre a mensaxe, escolle Mostrar orixinal e confirma spf=pass, dkim=pass e dmarc=pass co teu dominio aliñado.
  • Inscríbete en Google Postmaster Tools. Engade o teu dominio, verifica a propiedade e observa a taxa de spam, as taxas de paso de autenticación e a reputación nas semanas seguintes.
  • Sigue métricas reais. Compara as taxas de apertura, de resposta e — o máis importante — as queixas de clientes de "nunca recibín a miña fatura" antes e despois do cambio.

Qué Ten Isto Que Ver cos Teus Libros

A entregabilidade do correo electrónico é un problema de fluxo de caixa disfrazado de tarefa de TI. Cando as faturas caen en spam, os clientes pagan tarde sen culpa súa, os teus días de vendas pendentes aumentan e perdes horas perseguindo pagamentos que nunca se viron. O mesmo aplícase ás presupostos que nunca se responden e ás secuencias de recordatorio de pagamento que se lanzan ao baleiro.

Trata os dominios de envío autenticados como tratas a conciliación bancaria: un control aburrido que mantén o diñeiro en movemento. Rexistra que provedor envía que (faturas, recibos, marketing) para que cada fluxo estea autenticado, e segue os pagamentos atrasados contra a data na que o cliente realmente viu a fatura — non só a data na que o teu sistema a enviou. Rexistros de entrega limpos fan que tanto o teu seguimento como os teus libros sexan máis honestos.

Para máis sobre manter as contas a recibir axustadas, consulta as guías /docs/ sobre fluxos de traballo de facturación e as vistas do panel /fava/ que mostran os saldos vencidos dunha ollada.

Simplifica a Túa Xestión Financeira

Unha vez que as túas faturas chegan de forma fiable á caixa de entrada, asegúrate de que o que pasa despois tamén sexa limpo: rexistros claros do que se facturou, pagouse e está pendente. Beancount.io ofrece contabilidade en texto plano que che dá total transparencia e control sobre os teus datos financeiros — sen caixas negras, sen bloqueo de provedor. Comeza gratis e mantén cada dólar rastreable desde a fatura ata o libro maior.

Partilhar este artigo

Fonte: https://beancount.io/pt/blog/2026/09/10/business-emails-spam-spf-dkim-dmarc-gmail-sender-guide

Publicado: 10 de setembro de 2026