Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Todos los artículos
Entregabilidad / 28 de mayo de 2026

Cómo configurar SPF, DKIM y DMARC en Cloudflare

10 minutes read

Qualisend team
Editor de DNS de Cloudflare añadiendo un registro TXT, con el campo Nombre asignado a @ para SPF, un selector para DKIM y _dmarc para DMARC.

Cloudflare es uno de los lugares más populares para gestionar el DNS de un dominio, y configurar allí SPF, DKIM y DMARC se reduce a añadir tres registros TXT en el sitio correcto y con los nombres correctos. Los registros en sí son idénticos sin importar quién aloje tu DNS; lo que cambia de un proveedor a otro es dónde está el editor y qué escribes en el campo Nombre. Esta guía cubre exactamente eso para Cloudflare: cómo llegar al editor de registros DNS, qué introducir en el campo Nombre para el dominio raíz, el selector de DKIM y _dmarc, además de los detalles específicos de Cloudflare que conviene conocer, como el hecho de que la nube naranja del proxy nunca toca los registros TXT.

La respuesta corta#

Los tres registros de autenticación son registros TXT que añades en DNS → Registros en el panel de Cloudflare. Lo único que difiere entre ellos es el campo Nombre y de dónde procede el valor:

  • SPF — Nombre @ (tu dominio raíz). El valor empieza por v=spf1 y enumera los servicios autorizados a enviar en tu nombre. Publica exactamente un registro SPF.
  • DKIM — Nombre <selector>._domainkey. Tanto el selector como el largo valor de clave pública provienen de tu proveedor de correo: nunca te los inventas.
  • DMARC — Nombre _dmarc. El valor empieza por v=DMARC1. Empieza en p=none para monitorizar antes de aplicar la política.

Si quieres la visión conceptual de cómo encajan los tres antes de tocar el DNS, lee primero la explicación de SPF, DKIM y DMARC. Este artículo es el recorrido práctico por Cloudflare.

Dónde están los registros DNS en Cloudflare#

Inicia sesión en el panel de Cloudflare y selecciona el dominio que quieres configurar: Cloudflare llama zona a cada dominio. En la barra lateral izquierda, abre DNS → Registros. Esa única pantalla contiene todos los registros DNS del dominio, y el botón azul Añadir registro de la parte superior es donde comienzan las tres entradas. Al hacer clic, establece Tipo como TXT en cada una.

Cloudflare rediseña su panel de vez en cuando, así que puede que la agrupación exacta de la navegación izquierda y las etiquetas de los botones hayan cambiado para cuando leas esto. Lo constante es la forma de la tarea: una vez seleccionado tu dominio, busca un área de DNS o Registros y luego añade un registro de tipo TXT. Si tu pantalla no coincide exactamente con esta descripción, esa es la sección que debes buscar.

Un requisito previo que suele confundir a la gente: estos registros solo surten efecto si tu dominio está realmente usando los servidores de nombres de Cloudflare. Si registraste el dominio en otro sitio y solo apuntaste un subdominio o un proxy a Cloudflare, es posible que el DNS autoritativo siga estando en tu registrador, en cuyo caso los registros añadidos aquí no harán nada. Confirma que el estado del dominio aparece como activo en Cloudflare antes de empezar.

Configurar SPF, DKIM y DMARC en Cloudflare#

Aquí tienes el trabajo completo de un vistazo: las mismas tres filas que crearás, con el campo Nombre que Cloudflare espera y de dónde procede cada valor.

RegistroTipoNombre en CloudflareDe dónde viene el valor
SPFTXT@Tus remitentes — créalo con el generador de SPF; empieza por v=spf1
DKIMTXT (a veces CNAME)selector._domainkeyTu proveedor de correo — selector + clave pública
DMARCTXT_dmarcEl generador de DMARC; empieza por v=DMARC1, empieza en p=none

Las secciones siguientes abordan cada uno por turno.

Añadir tu registro SPF#

Haz clic en Añadir registro, establece Tipo como TXT y, en el campo Nombre, escribe @. En Cloudflare, @ es la abreviatura de la raíz (ápice) de la zona —el dominio pelado en sí—, que es exactamente donde debe vivir el SPF. También puedes escribir el dominio completo y Cloudflare lo normalizará, pero @ es la entrada idiomática.

Pega tu cadena SPF en el campo Contenido. Un ejemplo con un solo remitente se ve así:

Type:    TXT
Name:    @
Content: v=spf1 include:_spf.google.com ~all

Los mecanismos include: son la parte que varía: cada servicio de envío (Google Workspace, Microsoft 365, tu ESP, tu CRM) te indica cuál añadir. La regla crítica, independiente de Cloudflare: un dominio solo puede tener un registro SPF. Si ya tienes un registro TXT v=spf1 en @ y necesitas autorizar a otro remitente, edita el registro existente y añádele el nuevo include:; no crees un segundo registro SPF, porque dos registros v=spf1 en la raíz se invalidan mutuamente. Si estás combinando varios remitentes en una sola línea, el generador de registros SPF ensambla por ti un único registro válido. Deja el TTL en Auto salvo que tengas un motivo concreto para cambiarlo.

Añadir tu registro DKIM#

DKIM es el único registro que no puedes escribir a mano, porque ambas mitades provienen de tu proveedor de correo: un selector (una etiqueta corta como google, s1, k1 o selector1) y una clave pública (una cadena larga que empieza por v=DKIM1; k=rsa; p=…). Genera o copia esos datos desde la consola de administración de tu proveedor primero.

En Cloudflare, añade un registro TXT y establece el campo Nombre como el selector seguido de ._domainkey, por ejemplo google._domainkey. No añadas tu dominio; Cloudflare agrega el nombre de la zona automáticamente, y escribirlo tú mismo produce un nombre de host duplicado como google._domainkey.example.com.example.com. Pega la clave del proveedor en Contenido exactamente como te la dan:

Type:    TXT
Name:    google._domainkey
Content: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQ...

Dos apuntes sobre Cloudflare. Primero, algunos proveedores te entregan un CNAME para DKIM en lugar de un registro TXT (esto es habitual con los ESP que rotan las claves por ti). Si el tuyo lo hace, elige Tipo: CNAME y pega el nombre de host de destino que te faciliten en lugar de un valor v=DKIM1: sigue el tipo de registro que especifique tu proveedor. Segundo, las claves DKIM son largas, y en algunos hosts de DNS los valores TXT largos solían necesitar una división manual en fragmentos entrecomillados. Cloudflare gestiona la longitud por ti, así que pega la clave entera como un solo valor y no añadas tus propias comillas ni saltos de línea.

Añadir tu registro DMARC#

Añade un registro TXT más. En el campo Nombre escribe _dmarc, de nuevo solo _dmarc, no _dmarc.example.com. El valor indica a los receptores qué hacer con el correo que no supere la autenticación y a dónde enviarte los informes. Empieza en modo de monitorización:

Type:    TXT
Name:    _dmarc
Content: v=DMARC1; p=none; rua=mailto:dmarc@example.com

La política p=none todavía no aplica nada: simplemente activa los informes agregados diarios que hacen posible un despliegue seguro. Construye el valor con el generador de registros DMARC para que las etiquetas estén bien formadas, luego publícalo y déjalo en p=none mientras lees lo que llega de vuelta. Cuando los informes muestren que todos los remitentes legítimos se autentican, sube la política a quarantine y después a reject. La secuencia completa —y cómo leer esos informes XML— se cubre en cómo configurar DMARC y cómo leer los informes DMARC. Publicar p=none junto con SPF y DKIM es también la base que exigen los requisitos de remitente de Google y Yahoo a los remitentes masivos.

La nube naranja y los registros TXT#

Los nuevos usuarios de Cloudflare suelen preocuparse por el interruptor del proxy de la nube naranja, el ajuste que enruta el tráfico a través de Cloudflare. Aquí no aplica. El proxy solo aparece para registros que resuelven a una dirección (registros A, AAAA y CNAME); los registros TXT son siempre Solo DNS y muestran una nube gris sin interruptor que accionar. Eso es correcto y esperado. SPF, DKIM y DMARC son puras consultas de DNS, así que no hay nada que enrutar por proxy ni nada que puedas configurar mal en ese frente. Si añadiste un CNAME de DKIM, puede que veas una opción de nube naranja en él: configúralo como Solo DNS (gris) para que el destino resuelva limpiamente para el servidor de correo receptor.

La otra ventaja de Cloudflare es la velocidad. Su red DNS propaga los cambios de forma inusualmente rápida: los registros nuevos o editados suelen estar activos en todo el mundo en uno o dos minutos, en lugar de la advertencia de «hasta 48 horas» que verás citada para el DNS en general. En la práctica puedes añadir un registro y comprobarlo casi de inmediato, aunque aun así conviene darle unos minutos antes de ponerte a diagnosticar un registro que parece estar mal.

Verifica tus registros#

Una vez publicados los tres, confirma que resuelven y pasan. Pasa tu dominio por el verificador de SPF, DKIM y DMARC: informa de si cada registro está presente, es sintácticamente válido y es accesible. Después envía un mensaje de prueba a una cuenta de Gmail y abre Mostrar original: quieres ver spf=pass, dkim=pass y dmarc=pass. Si SPF falla, vuelve a comprobar que tienes un único registro v=spf1 y que el include: del remitente está en él. Si DKIM falla, el culpable habitual es una errata en el selector del campo Nombre o un dominio añadido por accidente. Si no se encuentra DMARC, asegúrate de que el Nombre sea exactamente _dmarc.

Recuerda el límite: la autenticación demuestra quién eres, no que seas un buen remitente. Unos registros limpios y bien autenticados hacen que tu correo se considere para la bandeja de entrada, pero la reputación y la calidad de la lista deciden la ubicación: la guía de entregabilidad del correo cubre el resto de las palancas.

Errores comunes en Cloudflare#

  • Un segundo registro SPF. Añadir un nuevo TXT v=spf1 en lugar de editar el existente. Fusiona todos los remitentes en un único registro en @.
  • Añadir el dominio en el campo Nombre. Escribir _dmarc.example.com o google._domainkey.example.com produce un nombre de host duplicado. Introduce solo _dmarc y google._domainkey; Cloudflare añade el resto.
  • Editar el DNS en el sitio equivocado. Si tu registrador todavía tiene el DNS autoritativo, los registros añadidos en Cloudflare no se aplicarán. Confirma primero que el dominio usa los servidores de nombres de Cloudflare.
  • Inventar un valor de DKIM. El selector y la clave pública deben proceder de la consola de tu proveedor de correo: no hay nada que generar del lado de Cloudflare.
  • Saltar directamente DMARC a p=reject. Publica p=none, observa los informes y luego endurece la política. Aplicarla antes de monitorizar puede mandar tu propio correo a spam.

Preguntas frecuentes#

¿Necesito desactivar la nube naranja para los registros de correo en Cloudflare?#

No hay nada que desactivar para SPF, DKIM o DMARC. Son registros TXT, y Cloudflare marca automáticamente los registros TXT como Solo DNS: el interruptor del proxy de la nube naranja ni siquiera aparece para ellos. El único caso en el que se muestra la opción del proxy es si tu proveedor te dio un CNAME para DKIM; en ese caso, configúralo como Solo DNS (nube gris) para que resuelva como un registro DNS normal.

¿Qué pongo en el campo Nombre para SPF, DKIM y DMARC en Cloudflare?#

Escribe @ para SPF (el dominio raíz), <selector>._domainkey para DKIM (por ejemplo google._domainkey, usando el selector que te dio tu proveedor) y _dmarc para DMARC. En todos los casos, no añadas el nombre de tu dominio: Cloudflare agrega la zona automáticamente, y escribirlo tú mismo genera un nombre de host duplicado que no resolverá.

¿Cuánto tardan en propagarse los cambios de DNS en Cloudflare?#

Normalmente uno o dos minutos. La red DNS de Cloudflare se actualiza muy rápido, así que los registros nuevos o editados suelen estar activos en todo el mundo casi de inmediato, mucho más rápido que la cifra de «hasta 48 horas» que se suele citar para el DNS. Aun así, es sensato esperar unos minutos antes de ponerse a diagnosticar y volver a comprobar con un validador en lugar de dar por hecho que un registro recién creado está mal.

¿Puedo gestionar SPF, DKIM y DMARC en Cloudflare si mi dominio está registrado en otro sitio?#

Sí, siempre que el dominio esté usando los servidores de nombres de Cloudflare. Puedes mantener un dominio registrado en otro registrador y aun así gestionar su DNS a través de Cloudflare: es una configuración habitual. Pero si el DNS autoritativo sigue estando en el registrador, añade los registros allí, porque los registros publicados en Cloudflare solo surten efecto cuando Cloudflare es el host DNS autoritativo del dominio.


Con SPF, DKIM y DMARC activos en Cloudflare, te has ganado el derecho a que te consideren para la bandeja de entrada; ahora asegúrate de que la lista detrás de esos registros lo merece. El verificador de correo gratuito detecta dominios muertos y erratas antes de que reboten, y el resto de las herramientas gratuitas te ayudan a mantener en forma tu autenticación y la higiene de tu lista.

Your reputation, protected.

Clean your first list in minutes. 100 free credits, no card required.

Get started