Cómo configurar SPF, DKIM y DMARC en cPanel

Configurar correctamente SPF, DKIM y DMARC en cPanel ayuda a los servidores receptores a comprobar que los mensajes enviados con tu dominio provienen de una infraestructura autorizada y que no fueron alterados durante el transporte.

Estos tres mecanismos se complementan. SPF autoriza servidores, DKIM firma los mensajes y DMARC relaciona esos resultados con el dominio visible en el campo From. Tener registros publicados es importante, pero también deben ser válidos, estar alineados y representar todos los servicios que realmente envían correo.

Qué hace SPF

SPF es un registro TXT que declara qué servidores están autorizados a enviar correo en nombre de un dominio. Cuando un servidor receptor recibe un mensaje, compara la IP emisora con la política SPF publicada.

Un ejemplo básico puede tener este aspecto:

v=spf1 a mx ip4:192.0.2.10 ~all

Es solo un ejemplo. No lo copies literalmente: el registro correcto depende de la IP del servidor, los proveedores externos y la forma en que envía tu dominio.

No publiques dos registros SPF

Un dominio debe tener una única política SPF. Si además de cPanel utilizás una plataforma de facturación, newsletters, formularios o un servicio como Google Workspace o Microsoft 365, sus autorizaciones deben integrarse dentro del mismo registro.

Publicar dos TXT que comienzan con v=spf1 puede producir un error permanente de SPF. Tampoco conviene agregar proveedores que no utilizás, porque ampliarías innecesariamente quién puede enviar en nombre del dominio.

Qué hace DKIM

DKIM añade una firma criptográfica a los mensajes salientes. El servidor firma el correo con una clave privada y publica la clave pública correspondiente en DNS. El receptor utiliza esa clave para comprobar la firma.

En cPanel, el registro suele usar un selector parecido a:

default._domainkey.tudominio.com

No expongas la clave privada DKIM. Para configurar DNS externo solo necesitás copiar el nombre y el valor del registro público que muestra cPanel.

Qué hace DMARC

DMARC se publica como un TXT en:

_dmarc.tudominio.com

DMARC comprueba si SPF o DKIM aprobaron y, además, si el dominio autenticado está alineado con el dominio que ve el destinatario en el campo From. También permite indicar una política para los mensajes que no cumplen y recibir reportes.

  • p=none: monitorea sin solicitar cuarentena ni rechazo.
  • p=quarantine: solicita tratar los fallos como sospechosos.
  • p=reject: solicita rechazar los mensajes que no superan DMARC.

Conviene comenzar con p=none, identificar todos los emisores legítimos y analizar los reportes antes de endurecer la política. Aplicar p=reject sin inventariar los sistemas de envío puede bloquear facturas, formularios o campañas legítimas.

Cómo revisar SPF y DKIM desde cPanel

  1. Ingresá a cPanel.
  2. Abrí Email Deliverability o Entrega de correo electrónico.
  3. Localizá el dominio que querés revisar.
  4. Comprobá el estado de DKIM y SPF.
  5. Si aparece un problema, presioná Manage o Administrar.
  6. Revisá los registros sugeridos por cPanel.

La interfaz puede instalar o reparar registros automáticamente cuando el servidor administra el DNS autoritativo. Si el DNS está en otro proveedor, la reparación local no modifica los registros públicos.

Qué hacer si utilizás Cloudflare u otro DNS externo

Si los nameservers del dominio pertenecen a Cloudflare, NIC, otro hosting o un proveedor especializado, copiá desde cPanel los nombres y valores recomendados y crealos en la zona DNS autoritativa.

  1. Comprobá cuáles son los nameservers activos del dominio.
  2. Copiá el registro SPF sugerido, integrando proveedores externos si corresponde.
  3. Copiá el registro DKIM completo, sin cortar caracteres ni comillas internas.
  4. Agregá DMARC como TXT en el host _dmarc.
  5. Guardá los cambios y esperá la propagación.

Los registros de correo se publican como DNS solamente; no deben quedar detrás del proxy de Cloudflare. En Cloudflare, los registros relacionados con correo que admiten proxy deben mantenerse como Solo DNS.

Servicios externos que también deben autorizarse

Antes de modificar SPF o DMARC, armá una lista de todos los sistemas que envían usando el dominio:

  • cuentas alojadas en cPanel;
  • formularios de WordPress o aplicaciones PHP;
  • WHMCS, tiendas y sistemas de facturación;
  • plataformas de email marketing;
  • Google Workspace o Microsoft 365;
  • servicios de soporte, CRM o notificaciones.

Cada proveedor debe documentar cómo autorizarlo. No inventes mecanismos SPF ni reutilices un DKIM de otro servicio.

Cómo verificar que los cambios funcionan

Después de la propagación, enviá un mensaje de prueba a una cuenta externa y revisá sus cabeceras. Buscá resultados similares a:

  • spf=pass;
  • dkim=pass;
  • dmarc=pass.

También comprobá que el dominio evaluado corresponda al remitente esperado. Un resultado SPF válido para un dominio técnico diferente puede no quedar alineado con DMARC.

Errores frecuentes

  • Publicar más de un registro SPF.
  • Editar la zona local de cPanel cuando el DNS autoritativo está en Cloudflare.
  • Copiar incompleto un DKIM largo.
  • Activar DMARC estricto antes de identificar todos los emisores.
  • Autorizar servicios antiguos que ya no se utilizan.
  • Suponer que autenticación correcta garantiza llegar a la Bandeja de entrada.

Autenticación y entregabilidad no son lo mismo

SPF, DKIM y DMARC reducen la suplantación y aportan señales de confianza, pero Gmail, Outlook y otros proveedores también evalúan reputación, volumen, rebotes, quejas y contenido. Si los registros aprueban pero los mensajes siguen en Spam, consultá por qué un correo puede terminar en Spam.

Cuándo pedir asistencia

Abrí un ticket si Email Deliverability muestra errores que no desaparecen después de la propagación o si no sabés cómo integrar varios proveedores. Indicá el dominio, dónde se administra el DNS y qué servicios envían correo. No envíes contraseñas ni claves privadas DKIM.