Quantas consultas DNS o SPF pode fazer?
No máximo 10, um limite duro definido pela RFC 7208; mecanismos como include, a, mx, ptr, exists e redirect contam cada um como uma consulta, e ultrapassar o limite causa um PermError que faz o SPF inteiro ser ignorado.
Por que o SPF falha quando o e-mail é encaminhado?
Porque o SPF valida o IP do servidor que entregou a mensagem por último, e quando ela passa por um encaminhamento esse IP deixa de ser o do remetente original; o DKIM não tem esse problema porque a assinatura viaja dentro da própria mensagem.
Qual a diferença entre p=none, quarantine e reject no DMARC?
p=none só monitora e não bloqueia nada, útil para coletar relatórios antes de endurecer a política; p=quarantine manda mensagens suspeitas para o spam; p=reject rejeita de vez qualquer mensagem que falhe no alinhamento, a proteção máxima.
Preciso configurar SPF, DKIM e DMARC juntos?
Sim, para proteção completa: o DMARC depende de alinhamento com SPF ou DKIM para funcionar, e sem um registro DMARC ninguém aplica o que SPF e DKIM já validaram; desde 2024, Google e Yahoo exigem ao menos um DMARC, mesmo p=none, de remetentes em volume.