Generador SPF, DKIM y DMARC

Crea los registros DNS que necesita tu dominio para que el correo de Google Workspace, Microsoft 365 o tu hosting con cPanel llegue a la bandeja de entrada y no a spam. Incluye una guía paso a paso para obtener la firma DKIM, que cada servicio genera por su cuenta. Todo se calcula en tu navegador, no se envía nada a ningún servidor.
1. Tu dominio y tus servicios
Aparece en cPanel, a la derecha, como «Dirección IP compartida».
Mailchimp, Brevo, tu CRM, etc. Separa con comas: dominios (se añaden como include:) o IP.
2. Política DMARC
Puedes poner varios separados por coma.
Registros para tu DNS

Revisar o preparar una clave DKIM larga

Pega aquí el valor DKIM que te dio Google o cPanel. Se limpia (comillas, saltos de línea, espacios), se comprueba y, si pasa de 255 caracteres, se muestra también dividido en bloques para los paneles DNS que lo exigen.


Guía para obtener la firma DKIM

La clave DKIM no se inventa: la genera el servicio que envía el correo y tú solo la publicas en tu DNS. Elige tu caso.

  1. Entra a admin.google.com con una cuenta de administrador.
  2. Ve a Aplicaciones → Google Workspace → Gmail → Autenticar el correo electrónico.
  3. Arriba elige tu dominio (si tienes varios).
  4. Pulsa Generar nuevo registro. Deja la longitud en 2048 bits y el selector en google. Si tu proveedor DNS no admite 2048 bits, usa 1024.
  5. Google muestra el nombre del host DNS (google._domainkey) y el valor del registro TXT (empieza por v=DKIM1; k=rsa; p=…). Cópialo entero.
  6. Crea ese registro TXT en tu DNS (ver sección «Dónde se pegan los registros»).
  7. Espera unos minutos (a veces hasta 48 h) y vuelve a esta pantalla de Google. Pulsa Iniciar autenticación. Debe decir «Autenticando correo».

Si da error «no se encontró el registro», casi siempre es que el DNS aún no se propagó o que el valor se copió cortado.

  1. Entra al portal de Microsoft Defender: security.microsoft.com.
  2. Ve a Correo electrónico y colaboración → Directivas y reglas → Directivas de amenazas → Autenticación de correo electrónico y abre la pestaña DKIM.
  3. Haz clic en tu dominio. Si no aparece, verifica antes que el dominio esté añadido y verificado en el centro de administración.
  4. Pulsa Crear claves DKIM. Microsoft muestra dos registros CNAME: selector1._domainkey y selector2._domainkey, cada uno con su destino.
  5. Crea los dos CNAME en tu DNS. Copia los destinos exactamente como los muestra el portal: según la antigüedad del tenant tienen la forma ….onmicrosoft.com u otra de Microsoft. El generador de arriba muestra el formato clásico solo como referencia.
  6. Espera a que se propague y activa el interruptor Firmar mensajes de este dominio con firmas DKIM.

Alternativa con PowerShell (Exchange Online):

New-DkimSigningConfig -DomainName tudominio.com -Enabled $true
Set-DkimSigningConfig -Identity tudominio.com -Enabled $true

Si activa con error «CNAME no existe», revisa que no hayas duplicado el dominio en el nombre (selector1._domainkey.tudominio.com.tudominio.com) y que, en Cloudflare, el CNAME esté en «Solo DNS» (nube gris).

  1. Entra a tu cPanel y busca Entregabilidad de correo electrónico (Email Deliverability), en la sección Correo electrónico.
  2. Verás tu dominio con el estado de DKIM y SPF.
  3. Si el DNS de tu dominio está en el mismo hosting: pulsa Reparar (Repair) junto al problema y cPanel crea los registros solo. Con eso ya terminaste.
  4. Si el DNS está en otro lugar (Cloudflare, el registrador, otro hosting): pulsa Administrar (Manage). cPanel muestra los registros sugeridos.
  5. Para DKIM copia el nombre (normalmente default._domainkey.tudominio.com.) y el valor TXT (v=DKIM1; k=rsa; p=…). Para SPF, el valor del registro sugerido.
  6. Créalos en tu proveedor de DNS y vuelve a cPanel: el estado debe pasar a «Válido».

Si no ves esa opción en un hosting compartido, pide a tu proveedor que active DKIM para tu cuenta. En clave larga, si el panel DNS la rechaza, usa la versión dividida en bloques de la herramienta de arriba.

Los registros se crean donde esté el DNS de tu dominio, que no siempre es donde lo compraste. Para saberlo, mira los servidores de nombres (NS) del dominio.

  • cPanel → Editor de zona DNS (Zone Editor): pulsa Administrar en tu dominio y luego Agregar registro. Aquí el nombre debe ir completo y con punto final, por ejemplo _dmarc.tudominio.com..
  • Cloudflare, GoDaddy, Namecheap y similares: el campo «Nombre» o «Host» suele ir solo con la parte relativa: _dmarc, google._domainkey o @. Si lo escribes completo, algunos paneles duplican el dominio.
  • Cloudflare: los CNAME de DKIM deben estar en «Solo DNS» (nube gris), no en «Con proxy».
  • Solo puede existir un registro SPF por dominio. Si ya tienes uno, edítalo y no añadas otro.
  • Los TXT se pegan sin comillas en casi todos los paneles. Si el panel las pide o parte el texto en bloques, usa la versión dividida de la herramienta DKIM.

  1. Desde Windows (CMD) o cualquier terminal puedes consultar cada registro:
    nslookup -type=txt tudominio.com
    nslookup -type=txt google._domainkey.tudominio.com
    nslookup -type=txt _dmarc.tudominio.com
    nslookup -type=cname selector1._domainkey.tudominio.com
  2. Envía un correo de prueba a una cuenta de Gmail, ábrelo, pulsa los tres puntos y elige Mostrar original. Arriba deben aparecer SPF: PASS, DKIM: PASS y DMARC: PASS.
  3. Los cambios de DNS pueden tardar desde minutos hasta 48 horas.

Orden:

  1. Publica el SPF.
  2. Activa el DKIM en cada servicio que envíe correo.
  3. Publica DMARC con p=none y un correo para informes.
  4. Durante 2 a 4 semanas lee los informes y confirma que todos tus envíos legítimos pasan.
  5. Sube a quarantine y, cuando todo esté limpio, a reject.

Errores frecuentes:

  • Dos registros SPF en el mismo dominio: el resultado es error permanente y ninguno funciona.
  • Más de 10 consultas DNS en el SPF (cada include, a y mx cuenta, y los include anidados suman).
  • Poner DMARC en reject sin haber verificado antes todos los servicios que envían (boletines, facturación, CRM).
  • Olvidar añadir a los servicios externos en el SPF y activar su propio DKIM.
  • Pegar la clave DKIM cortada por el panel o con saltos de línea.
Suscribete a nuestros Canales
Canal de Tips Informaticos
Canal de Fundamentos de Programación