Cloudflare es uno de los lugares más populares para gestionar el DNS de un
dominio, y configurar allí SPF, DKIM y DMARC se reduce a añadir tres registros
TXT en el sitio correcto y con los nombres correctos. Los registros en sí son
idénticos sin importar quién aloje tu DNS; lo que cambia de un proveedor a otro
es dónde está el editor y qué escribes en el campo Nombre. Esta guía cubre
exactamente eso para Cloudflare: cómo llegar al editor de registros DNS, qué
introducir en el campo Nombre para el dominio raíz, el selector de DKIM y
_dmarc, además de los detalles específicos de Cloudflare que conviene conocer,
como el hecho de que la nube naranja del proxy nunca toca los registros TXT.
La respuesta corta#
Los tres registros de autenticación son registros TXT que añades en DNS → Registros en el panel de Cloudflare. Lo único que difiere entre ellos es el campo Nombre y de dónde procede el valor:
- SPF — Nombre
@(tu dominio raíz). El valor empieza porv=spf1y enumera los servicios autorizados a enviar en tu nombre. Publica exactamente un registro SPF. - DKIM — Nombre
<selector>._domainkey. Tanto el selector como el largo valor de clave pública provienen de tu proveedor de correo: nunca te los inventas. - DMARC — Nombre
_dmarc. El valor empieza porv=DMARC1. Empieza enp=nonepara monitorizar antes de aplicar la política.
Si quieres la visión conceptual de cómo encajan los tres antes de tocar el DNS, lee primero la explicación de SPF, DKIM y DMARC. Este artículo es el recorrido práctico por Cloudflare.
Dónde están los registros DNS en Cloudflare#
Inicia sesión en el panel de Cloudflare y selecciona el dominio que quieres configurar: Cloudflare llama zona a cada dominio. En la barra lateral izquierda, abre DNS → Registros. Esa única pantalla contiene todos los registros DNS del dominio, y el botón azul Añadir registro de la parte superior es donde comienzan las tres entradas. Al hacer clic, establece Tipo como TXT en cada una.
Cloudflare rediseña su panel de vez en cuando, así que puede que la agrupación exacta de la navegación izquierda y las etiquetas de los botones hayan cambiado para cuando leas esto. Lo constante es la forma de la tarea: una vez seleccionado tu dominio, busca un área de DNS o Registros y luego añade un registro de tipo TXT. Si tu pantalla no coincide exactamente con esta descripción, esa es la sección que debes buscar.
Un requisito previo que suele confundir a la gente: estos registros solo surten efecto si tu dominio está realmente usando los servidores de nombres de Cloudflare. Si registraste el dominio en otro sitio y solo apuntaste un subdominio o un proxy a Cloudflare, es posible que el DNS autoritativo siga estando en tu registrador, en cuyo caso los registros añadidos aquí no harán nada. Confirma que el estado del dominio aparece como activo en Cloudflare antes de empezar.
Configurar SPF, DKIM y DMARC en Cloudflare#
Aquí tienes el trabajo completo de un vistazo: las mismas tres filas que crearás, con el campo Nombre que Cloudflare espera y de dónde procede cada valor.
| Registro | Tipo | Nombre en Cloudflare | De dónde viene el valor |
|---|---|---|---|
| SPF | TXT | @ | Tus remitentes — créalo con el generador de SPF; empieza por v=spf1 |
| DKIM | TXT (a veces CNAME) | selector._domainkey | Tu proveedor de correo — selector + clave pública |
| DMARC | TXT | _dmarc | El generador de DMARC; empieza por v=DMARC1, empieza en p=none |
Las secciones siguientes abordan cada uno por turno.
Añadir tu registro SPF#
Haz clic en Añadir registro, establece Tipo como TXT y, en el campo
Nombre, escribe @. En Cloudflare, @ es la abreviatura de la raíz (ápice)
de la zona —el dominio pelado en sí—, que es exactamente donde debe vivir el SPF.
También puedes escribir el dominio completo y Cloudflare lo normalizará, pero @
es la entrada idiomática.
Pega tu cadena SPF en el campo Contenido. Un ejemplo con un solo remitente se ve así:
Type: TXT
Name: @
Content: v=spf1 include:_spf.google.com ~all
Los mecanismos include: son la parte que varía: cada servicio de envío (Google
Workspace, Microsoft 365, tu ESP, tu CRM) te indica cuál añadir. La regla
crítica, independiente de Cloudflare: un dominio solo puede tener un registro
SPF. Si ya tienes un registro TXT v=spf1 en @ y necesitas autorizar a otro
remitente, edita el registro existente y añádele el nuevo include:; no crees
un segundo registro SPF, porque dos registros v=spf1 en la raíz se invalidan
mutuamente. Si estás combinando varios remitentes en una sola línea, el
generador de registros SPF ensambla por ti un
único registro válido. Deja el TTL en Auto salvo que tengas un motivo
concreto para cambiarlo.
Añadir tu registro DKIM#
DKIM es el único registro que no puedes escribir a mano, porque ambas mitades
provienen de tu proveedor de correo: un selector (una etiqueta corta como
google, s1, k1 o selector1) y una clave pública (una cadena larga que
empieza por v=DKIM1; k=rsa; p=…). Genera o copia esos datos desde la consola de
administración de tu proveedor primero.
En Cloudflare, añade un registro TXT y establece el campo Nombre como el
selector seguido de ._domainkey, por ejemplo google._domainkey. No añadas
tu dominio; Cloudflare agrega el nombre de la zona automáticamente, y escribirlo
tú mismo produce un nombre de host duplicado como
google._domainkey.example.com.example.com. Pega la clave del proveedor en
Contenido exactamente como te la dan:
Type: TXT
Name: google._domainkey
Content: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQ...
Dos apuntes sobre Cloudflare. Primero, algunos proveedores te entregan un
CNAME para DKIM en lugar de un registro TXT (esto es habitual con los ESP que
rotan las claves por ti). Si el tuyo lo hace, elige Tipo: CNAME y pega el
nombre de host de destino que te faciliten en lugar de un valor v=DKIM1: sigue
el tipo de registro que especifique tu proveedor. Segundo, las claves DKIM son
largas, y en algunos hosts de DNS los valores TXT largos solían necesitar una
división manual en fragmentos entrecomillados. Cloudflare gestiona la longitud
por ti, así que pega la clave entera como un solo valor y no añadas tus propias
comillas ni saltos de línea.
Añadir tu registro DMARC#
Añade un registro TXT más. En el campo Nombre escribe _dmarc, de nuevo
solo _dmarc, no _dmarc.example.com. El valor indica a los receptores qué hacer
con el correo que no supere la autenticación y a dónde enviarte los informes.
Empieza en modo de monitorización:
Type: TXT
Name: _dmarc
Content: v=DMARC1; p=none; rua=mailto:dmarc@example.com
La política p=none todavía no aplica nada: simplemente activa los informes
agregados diarios que hacen posible un despliegue seguro. Construye el valor con
el generador de registros DMARC para que las
etiquetas estén bien formadas, luego publícalo y déjalo en p=none mientras lees
lo que llega de vuelta. Cuando los informes muestren que todos los remitentes
legítimos se autentican, sube la política a quarantine y después a reject. La
secuencia completa —y cómo leer esos informes XML— se cubre en
cómo configurar DMARC y
cómo leer los informes DMARC. Publicar p=none
junto con SPF y DKIM es también la base que exigen los
requisitos de remitente de Google y Yahoo
a los remitentes masivos.
La nube naranja y los registros TXT#
Los nuevos usuarios de Cloudflare suelen preocuparse por el interruptor del proxy de la nube naranja, el ajuste que enruta el tráfico a través de Cloudflare. Aquí no aplica. El proxy solo aparece para registros que resuelven a una dirección (registros A, AAAA y CNAME); los registros TXT son siempre Solo DNS y muestran una nube gris sin interruptor que accionar. Eso es correcto y esperado. SPF, DKIM y DMARC son puras consultas de DNS, así que no hay nada que enrutar por proxy ni nada que puedas configurar mal en ese frente. Si añadiste un CNAME de DKIM, puede que veas una opción de nube naranja en él: configúralo como Solo DNS (gris) para que el destino resuelva limpiamente para el servidor de correo receptor.
La otra ventaja de Cloudflare es la velocidad. Su red DNS propaga los cambios de forma inusualmente rápida: los registros nuevos o editados suelen estar activos en todo el mundo en uno o dos minutos, en lugar de la advertencia de «hasta 48 horas» que verás citada para el DNS en general. En la práctica puedes añadir un registro y comprobarlo casi de inmediato, aunque aun así conviene darle unos minutos antes de ponerte a diagnosticar un registro que parece estar mal.
Verifica tus registros#
Una vez publicados los tres, confirma que resuelven y pasan. Pasa tu dominio por
el verificador de SPF, DKIM y DMARC: informa de
si cada registro está presente, es sintácticamente válido y es accesible. Después
envía un mensaje de prueba a una cuenta de Gmail y abre Mostrar original:
quieres ver spf=pass, dkim=pass y dmarc=pass. Si SPF falla, vuelve a
comprobar que tienes un único registro v=spf1 y que el include: del remitente
está en él. Si DKIM falla, el culpable habitual es una errata en el selector del
campo Nombre o un dominio añadido por accidente. Si no se encuentra DMARC,
asegúrate de que el Nombre sea exactamente _dmarc.
Recuerda el límite: la autenticación demuestra quién eres, no que seas un buen remitente. Unos registros limpios y bien autenticados hacen que tu correo se considere para la bandeja de entrada, pero la reputación y la calidad de la lista deciden la ubicación: la guía de entregabilidad del correo cubre el resto de las palancas.
Errores comunes en Cloudflare#
- Un segundo registro SPF. Añadir un nuevo TXT
v=spf1en lugar de editar el existente. Fusiona todos los remitentes en un único registro en@. - Añadir el dominio en el campo Nombre. Escribir
_dmarc.example.comogoogle._domainkey.example.comproduce un nombre de host duplicado. Introduce solo_dmarcygoogle._domainkey; Cloudflare añade el resto. - Editar el DNS en el sitio equivocado. Si tu registrador todavía tiene el DNS autoritativo, los registros añadidos en Cloudflare no se aplicarán. Confirma primero que el dominio usa los servidores de nombres de Cloudflare.
- Inventar un valor de DKIM. El selector y la clave pública deben proceder de la consola de tu proveedor de correo: no hay nada que generar del lado de Cloudflare.
- Saltar directamente DMARC a
p=reject. Publicap=none, observa los informes y luego endurece la política. Aplicarla antes de monitorizar puede mandar tu propio correo a spam.
Preguntas frecuentes#
¿Necesito desactivar la nube naranja para los registros de correo en Cloudflare?#
No hay nada que desactivar para SPF, DKIM o DMARC. Son registros TXT, y Cloudflare marca automáticamente los registros TXT como Solo DNS: el interruptor del proxy de la nube naranja ni siquiera aparece para ellos. El único caso en el que se muestra la opción del proxy es si tu proveedor te dio un CNAME para DKIM; en ese caso, configúralo como Solo DNS (nube gris) para que resuelva como un registro DNS normal.
¿Qué pongo en el campo Nombre para SPF, DKIM y DMARC en Cloudflare?#
Escribe @ para SPF (el dominio raíz), <selector>._domainkey para DKIM (por
ejemplo google._domainkey, usando el selector que te dio tu proveedor) y
_dmarc para DMARC. En todos los casos, no añadas el nombre de tu dominio:
Cloudflare agrega la zona automáticamente, y escribirlo tú mismo genera un nombre
de host duplicado que no resolverá.
¿Cuánto tardan en propagarse los cambios de DNS en Cloudflare?#
Normalmente uno o dos minutos. La red DNS de Cloudflare se actualiza muy rápido, así que los registros nuevos o editados suelen estar activos en todo el mundo casi de inmediato, mucho más rápido que la cifra de «hasta 48 horas» que se suele citar para el DNS. Aun así, es sensato esperar unos minutos antes de ponerse a diagnosticar y volver a comprobar con un validador en lugar de dar por hecho que un registro recién creado está mal.
¿Puedo gestionar SPF, DKIM y DMARC en Cloudflare si mi dominio está registrado en otro sitio?#
Sí, siempre que el dominio esté usando los servidores de nombres de Cloudflare. Puedes mantener un dominio registrado en otro registrador y aun así gestionar su DNS a través de Cloudflare: es una configuración habitual. Pero si el DNS autoritativo sigue estando en el registrador, añade los registros allí, porque los registros publicados en Cloudflare solo surten efecto cuando Cloudflare es el host DNS autoritativo del dominio.
Con SPF, DKIM y DMARC activos en Cloudflare, te has ganado el derecho a que te consideren para la bandeja de entrada; ahora asegúrate de que la lista detrás de esos registros lo merece. El verificador de correo gratuito detecta dominios muertos y erratas antes de que reboten, y el resto de las herramientas gratuitas te ayudan a mantener en forma tu autenticación y la higiene de tu lista.