> ## Documentation Index
> Fetch the complete documentation index at: https://docs.nexmail.com.br/llms.txt
> Use this file to discover all available pages before exploring further.

# Solução de problemas de DNS

> Guia de correção para cada diagnóstico de MX, SPF, DKIM, DMARC e nameservers exibido no painel.

## Como usar este guia

Os diagnósticos de DNS aparecem em dois lugares do painel: nos **ícones das colunas SPF/DKIM/DMARC/MX** da página [Domínios](/painel-cliente/dominios) (passe o mouse para ver a mensagem) e, com mais detalhe, na página [Gerenciar um domínio](/painel-cliente/dominios/gerenciar), nas abas **Overview** e **Configuração DNS**.

Encontre abaixo a mensagem exibida no seu painel e siga a correção indicada. Depois de qualquer ajuste, clique em **Revalidar** na página do domínio para reexecutar o diagnóstico.

<Note>
  Alterações de DNS podem levar **até 48 horas** para propagar, dependendo do provedor e do TTL do registro. Se a correção foi feita corretamente e o diagnóstico ainda acusa problema, aguarde e revalide novamente.
</Note>

<Tip>
  Em domínios com **DNS Gerenciado** pela plataforma, a maioria dos problemas abaixo se resolve com um clique nos botões **Criar automaticamente** (aba Overview) ou **Corrigir** (plano de ação) — sem editar nada manualmente. Este guia detalhado é voltado principalmente a quem mantém o DNS em **provedor externo**.
</Tip>

## Antes de começar

1. **Confirme que o domínio está Verificado.** Enquanto a propriedade estiver pendente, os registros não são diagnosticados — complete a [verificação de propriedade](/painel-cliente/dominios/gerenciar#aba-overview) primeiro.
2. **Identifique onde seu DNS é gerenciado.** Se a aba Registros DNS mostra o banner **Modo de Leitura**, seu DNS está em provedor externo e as correções devem ser feitas lá.
3. **Tenha em mãos os valores esperados.** A aba **Configuração DNS** exibe cada registro pronto para copiar — use sempre esses valores, nunca digite de memória.

## MX — Recebimento de e-mails

O registro MX diz ao mundo para qual servidor os e-mails do seu domínio devem ser entregues. Sem ele apontando para os servidores da NEXmail, mensagens enviadas a você são devolvidas ao remetente com erro de entrega.

| Mensagem no painel                     | Causa                                                   | Como resolver                                                                                                       |
| -------------------------------------- | ------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------- |
| *Nenhum registro MX encontrado*        | O domínio não possui registro MX.                       | Crie os registros MX com os servidores e prioridades exibidos na aba Configuração DNS.                              |
| *MX não aponta para nossos servidores* | Existe MX, mas apontando para outro provedor de e-mail. | Substitua o apontamento pelos servidores da NEXmail. Lembre-se: quanto **menor** a prioridade, maior a preferência. |
| *MX configurado corretamente*          | Tudo certo.                                             | Nenhuma ação.                                                                                                       |

<AccordionGroup>
  <Accordion title="Cloudflare">
    Painel do Cloudflare → selecione o domínio → **DNS → Records → Add Record**. Tipo **MX**, campo *Name* com `@`, o servidor no campo *Mail server* e a prioridade no campo *Priority*.
  </Accordion>

  <Accordion title="Registro.br">
    registro.br → **Meus Domínios** → selecione o domínio → **DNS → Editar zona**. Adicione uma entrada do tipo **MX** com o servidor e a prioridade indicados.
  </Accordion>

  <Accordion title="GoDaddy">
    GoDaddy → **Meus Produtos → DNS → Gerenciar Zonas** → selecione o domínio → **Adicionar**. Tipo **MX**, *Host* com `@`, o valor do servidor e a prioridade.
  </Accordion>
</AccordionGroup>

## SPF — Autorização de envio

O SPF é um registro TXT que lista quais servidores podem enviar e-mails em nome do seu domínio — uma lista de convidados. Sem o include da NEXmail, e-mails enviados pela plataforma podem ser rejeitados ou cair no spam.

| Mensagem no painel                                                    | Causa                                                             | Como resolver                                                                                              |
| --------------------------------------------------------------------- | ----------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------- |
| *Registro SPF não encontrado*                                         | Não existe TXT com `v=spf1` na raiz do domínio.                   | Crie o registro TXT na raiz (`@`) com o valor exibido na aba Configuração DNS.                             |
| *SPF encontrado, mas falta o include obrigatório*                     | Você já tem SPF (de outro serviço), mas sem o include da NEXmail. | **Edite o registro existente** e adicione o include indicado — não crie um segundo registro.               |
| *SPF configurado corretamente, porém contém includes ou IPs externos* | O SPF está válido, mas autoriza também outros serviços.           | Nenhuma ação se for intencional (ex.: sistema de disparo próprio). Remova entradas que você não reconhece. |
| *SPF configurado corretamente*                                        | Tudo certo.                                                       | Nenhuma ação.                                                                                              |

<Warning>
  **Nunca crie dois registros SPF para o mesmo domínio** — isso invalida ambos. Se já usa Google Workspace, Microsoft 365 ou outro serviço, adicione o include da NEXmail ao registro existente.
</Warning>

<AccordionGroup>
  <Accordion title="Cloudflare">
    **DNS → Records**: procure um TXT existente com `v=spf1`. Se existir, edite-o e adicione o include indicado. Se não existir, crie um novo TXT com `@` no *Name* e o valor completo do SPF.
  </Accordion>

  <Accordion title="Registro.br">
    **DNS → Editar zona**: procure uma entrada TXT com SPF. Se existir, edite-a para incluir o include indicado; caso contrário, crie uma nova entrada TXT.
  </Accordion>

  <Accordion title="GoDaddy">
    **DNS**: procure o registro TXT com SPF. Se existir, edite e adicione o include. Se não existir, **Adicionar** → tipo TXT → *Host* `@` → cole o valor completo.
  </Accordion>
</AccordionGroup>

## DKIM — Assinatura digital

O DKIM adiciona uma assinatura criptográfica a cada e-mail enviado, permitindo ao destino confirmar a autenticidade e a integridade da mensagem. Funciona em duas etapas: a **chave é gerada na plataforma** e depois um **CNAME no seu DNS** aponta para ela.

| Mensagem no painel                                    | Causa                                                            | Como resolver                                                                                                                                  |
| ----------------------------------------------------- | ---------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------- |
| *DKIM não configurado para este domínio*              | A chave ainda não foi gerada (status **Aguardando chave**).      | Gere a chave na plataforma — botão **Criar automaticamente** no card DKIM da aba Overview. O valor do CNAME só fica disponível após a geração. |
| *Chave DKIM gerada, mas CNAME não encontrado no DNS*  | A chave existe, mas o registro CNAME não foi criado no provedor. | Crie o CNAME com o nome e o destino exibidos na aba Configuração DNS.                                                                          |
| *CNAME encontrado, mas aponta para destino incorreto* | O CNAME existe com destino errado (digitação, cópia parcial).    | Corrija o destino do CNAME para o valor exato indicado.                                                                                        |
| *DKIM configurado corretamente*                       | Tudo certo.                                                      | Nenhuma ação.                                                                                                                                  |

<Warning>
  No **Cloudflare**, o CNAME de DKIM precisa estar com o **proxy desativado** (nuvem cinza, "DNS only"). Com a nuvem laranja ativa, a validação falha mesmo com o destino correto.
</Warning>

<AccordionGroup>
  <Accordion title="Cloudflare">
    **DNS → Records → Add Record**: tipo **CNAME**, cole o nome no campo *Name* e o destino no campo *Target*. Desative o proxy (nuvem laranja) para este registro.
  </Accordion>

  <Accordion title="Registro.br">
    **DNS → Editar zona**: adicione uma entrada do tipo **CNAME** com o nome e o valor indicados no painel.
  </Accordion>

  <Accordion title="GoDaddy">
    **DNS → Adicionar**: tipo **CNAME**, cole o nome no campo *Host* e o destino no campo *Points to*.
  </Accordion>
</AccordionGroup>

<Tip>
  Precisou trocar a chave? Use **Rotacionar chave** na aba Configuração DNS — a chave é substituída na hora e o CNAME do seu DNS **não muda**, nada precisa ser alterado no provedor.
</Tip>

## DMARC — Política de autenticação

O DMARC instrui os servidores de destino sobre o que fazer com e-mails que falham nas verificações de SPF ou DKIM. Desde 2024, **Google e Yahoo exigem DMARC** para aceitar envios em volume — sem ele, seus e-mails podem ser rejeitados pelos grandes provedores.

| Mensagem no painel                                         | Causa                                                      | Como resolver                                                                                                                              |
| ---------------------------------------------------------- | ---------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------ |
| *DMARC não configurado — obrigatório para entregabilidade* | Não existe TXT no host `_dmarc`.                           | Crie o registro TXT `_dmarc` com o valor exibido na aba Configuração DNS.                                                                  |
| *Registro DMARC malformado*                                | O TXT `_dmarc` existe, mas com sintaxe inválida.           | Substitua o conteúdo pelo valor exato indicado no painel — não edite manualmente partes do registro.                                       |
| *DMARC em modo monitoramento (p=none)*                     | Política funcional, mas sem ação sobre falhas.             | Aceitável como ponto de partida. Após confirmar SPF e DKIM corretos, evolua para **Quarentena** ou **Restritivo** na aba Configuração DNS. |
| *DMARC configurado com analisador externo*                 | O DMARC aponta os relatórios para um serviço de terceiros. | O e-mail funciona normalmente. Migre o endereço de relatórios para a plataforma se quiser acessar os relatórios DMARC integrados.          |
| *DMARC configurado com monitoramento NEXmail*              | Tudo certo.                                                | Nenhuma ação.                                                                                                                              |

<AccordionGroup>
  <Accordion title="Cloudflare">
    **DNS → Records → Add Record**: tipo **TXT**, *Name* `_dmarc`, e cole o valor do registro DMARC escolhido no campo *Content*.
  </Accordion>

  <Accordion title="Registro.br">
    **DNS → Editar zona**: adicione uma entrada **TXT** com nome `_dmarc` e o valor do registro DMARC.
  </Accordion>

  <Accordion title="GoDaddy">
    **DNS → Adicionar**: tipo **TXT**, *Host* `_dmarc`, e cole o valor no campo *TXT Value*.
  </Accordion>
</AccordionGroup>

<Tip>
  Comece com **Monitoramento** (`p=none`) para analisar os relatórios sem impactar a entrega. Com SPF e DKIM validados, suba para **Quarentena** e depois **Restritivo** para proteção máxima contra falsificação do seu domínio.
</Tip>

## Nameservers

| Mensagem no painel             | Causa                                                                                          | Como resolver                                                                                             |
| ------------------------------ | ---------------------------------------------------------------------------------------------- | --------------------------------------------------------------------------------------------------------- |
| *Nenhum nameserver encontrado* | O domínio não responde consultas NS — pode estar expirado, suspenso ou com delegação quebrada. | Verifique a situação do domínio junto ao registrador (renovação, suspensão) e a delegação de nameservers. |
| *Nameservers encontrados*      | Tudo certo.                                                                                    | Nenhuma ação.                                                                                             |

## Ainda com problemas?

Se a mensagem persistir depois de aplicar a correção, revalidar e aguardar a propagação:

1. Confira se o valor foi copiado **por inteiro** (registros TXT longos costumam ser truncados no copia-e-cola).
2. Confirme que o registro foi criado no **domínio correto** e no **host correto** (`@`, `_dmarc` ou o nome do CNAME de DKIM).
3. Baixe o PDF da aba [Instruções](/painel-cliente/dominios/gerenciar#aba-instrucoes) e repasse ao responsável técnico pelo seu provedor DNS.
4. Se nada resolver, entre em contato com o suporte informando o domínio e a mensagem de diagnóstico exibida.
