Configurar SPF, DKIM y DMARC en Porkbun se reduce a publicar tres registros TXT en un único editor de DNS bien organizado. Porkbun es un registrador pensado para desarrolladores, así que los controles de DNS son refrescantemente sencillos: sin ventas adicionales, sin menús enterrados, solo un desplegable de tipo, un campo host y una caja answer. Los registros en sí son idénticos a los que añadirías en cualquier otro proveedor; lo único que cambia es dónde haces clic y qué va en el campo host. Esta guía recorre los tres, en el orden correcto, con la nomenclatura específica de Porkbun que debes acertar.
La respuesta breve#
La autenticación de correo son tres registros TXT independientes, y ninguno de ellos es exclusivo de Porkbun:
- SPF — un registro TXT en tu dominio raíz (deja el campo host en
blanco), con un valor que empieza por
v=spf1. - DKIM — un registro TXT en
<selector>._domainkey, donde tanto el selector como el largo valor de clave pública provienen de tu proveedor de correo, no de Porkbun. - DMARC — un registro TXT en
_dmarc, con un valor que empieza porv=DMARC1, y que siempre inicias conp=none.
En Porkbun añades los tres desde Domain Management → Details → DNS Records. Las únicas diferencias entre registros son el nombre de host y el valor. Acierta con el campo host y todo lo demás sale solo. Para entender el "porqué" conceptual, consulta el explicativo sobre SPF, DKIM y DMARC; este artículo es la versión paso a paso para Porkbun.
Dónde guarda Porkbun tus registros DNS#
Porkbun integra el DNS en su panel principal de dominios en lugar de en un producto aparte, lo que hace que todo sea rápido de encontrar. Después de iniciar sesión:
- Abre Domain Management desde el menú de la cuenta: enumera todos los dominios de tu cuenta.
- Localiza el dominio que vas a autenticar y haz clic en su control Details (la fila expandible, que a veces aparece como una flecha o como un enlace "Details").
- Dentro del panel expandido, elige DNS Records (también puede aparecer etiquetado como "Edit" para el DNS). Esto abre el editor donde se listan los registros existentes y un pequeño formulario te permite añadir uno nuevo.
El formulario para añadir un registro tiene tres partes que importan para la
autenticación: un desplegable Type (elige TXT), un campo Host (en qué
subdominio se sitúa el registro) y un campo Answer (también llamado Content
o Value en algunas vistas: aquí va el texto del registro). También hay un campo
TTL; el valor por defecto está bien, así que no lo toques.
La única convención de Porkbun que debes interiorizar: el campo Host es relativo a tu dominio, y lo dejas en blanco para la raíz. Porkbun no quiere que escribas el dominio completo en el campo host. Ese único hábito es lo que hace tropezar a la gente, así que las secciones siguientes detallan exactamente qué introducir para cada registro.
Publicar tu registro SPF en Porkbun#
SPF declara qué servidores están autorizados a enviar correo usando tu dominio. Es un único registro TXT que reside en tu dominio raíz y, en el editor de Porkbun, el dominio raíz significa un campo Host vacío.
Primero, acierta con el valor. SPF debe listar todos los servicios que envían
correo en tu nombre: tu plataforma de correo, tu herramienta de marketing, tu
proveedor transaccional. En lugar de ensamblar a mano los mecanismos
include: y arriesgarte a una errata, constrúyelo con el
generador gratuito de registros SPF, que produce
un único registro válido a partir de los remitentes que elijas.
Un valor SPF terminado tiene este aspecto:
v=spf1 include:_spf.google.com include:sendgrid.net ~all
Para publicarlo en Porkbun:
- En el editor de DNS Records, establece Type en
TXT. - Deja el campo Host en blanco (esto apunta al dominio raíz). Si Porkbun muestra tu dominio como texto atenuado a modo de marcador, esa es la pista de que vacío = raíz.
- Pega la cadena completa
v=spf1 …en el campo Answer. - Guarda el registro.
Ese ~all del final es un soft-fail; -all es un hard-fail que indica a los
receptores que rechacen cualquier cosa no listada. Empieza con ~all mientras
confirmas que todos los remitentes están incluidos y luego endurécelo a -all
una vez que tus informes estén limpios.
Añadir tu registro DKIM en Porkbun#
DKIM añade una firma criptográfica a cada mensaje; tú publicas la clave pública correspondiente en el DNS para que los receptores puedan verificarla. Este es el registro donde los valores provienen íntegramente de tu proveedor de correo: Google Workspace, Microsoft 365, SendGrid, Mailgun, etcétera. Porkbun no puede generar una clave DKIM por ti, y ningún generador tampoco, porque la mitad privada reside dentro de tu plataforma de envío. Tu proveedor te entrega dos cosas: un selector y un valor de clave pública.
El host del registro se construye a partir del selector, siguiendo el patrón
fijo <selector>._domainkey. Supongamos que tu proveedor te da el selector
google: el registro DKIM para Google Workspace normalmente usa ese selector.
El nombre completo del registro pasa a ser google._domainkey.tudominio.com.
Aquí está la parte específica de Porkbun: como el campo Host es relativo a tu dominio, introduces solo la parte anterior a tu dominio. Así que para ese ejemplo escribirías:
google._domainkey
en el campo Host, no el google._domainkey.tudominio.com completo. Porkbun
añade tu dominio automáticamente.
Pasos:
- En la consola de administración de tu proveedor de correo, localiza la configuración de DKIM (a veces "email authentication" o "domain authentication") y copia el selector y el valor de clave pública que te proporciona.
- En el editor de DNS Records de Porkbun, establece Type en
TXT. - En Host, introduce
<selector>._domainkey; por ejemplos1._domainkeyogoogle._domainkey, usando el selector que tu proveedor haya especificado. - Pega el valor de clave pública del proveedor (normalmente empieza por
v=DKIM1; k=rsa; p=…y es muy largo) en el campo Answer. Pégalo completo, exactamente como te lo dan: un solo carácter alterado rompe la firma. - Guarda.
Un registro DKIM que vayas a pegar se parecerá a esta forma, aunque tu valor
p= será mucho más largo:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ...
Publicar tu registro DMARC en Porkbun#
DMARC vincula SPF y DKIM a la dirección "De" visible, indica a los receptores
qué hacer con el correo que falla y te envía informes. Reside en el nombre de
host fijo _dmarc, así que en el campo Host de Porkbun introduces exactamente:
_dmarc
y nada más. Porkbun lo convierte en _dmarc.tudominio.com por ti.
Construye el valor con el
generador gratuito de registros DMARC para que
la sintaxis de las etiquetas sea correcta, y empieza siempre por p=none.
Un registro de partida seguro:
v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com
Pasos:
- En el editor de DNS Records, establece Type en
TXT. - En Host, introduce
_dmarc. - Pega el valor
v=DMARC1; p=none; rua=…en el campo Answer, usando un buzón real que puedas leer para la dirección de informesrua=. - Guarda.
p=none todavía no aplica nada: activa los informes agregados diarios que hacen
posible un despliegue seguro. Déjalo así un par de semanas, lee los informes
para confirmar que todos los flujos de correo legítimos se autentican de forma
alineada, y luego sube la política a quarantine y finalmente a reject. La
secuencia completa, incluyendo cómo interpretar lo que te llega, se cubre en la
guía paso a paso para configurar DMARC y en el
artículo complementario sobre
cómo leer los informes DMARC.
Los tres registros de un vistazo#
Aquí tienes cada registro uno al lado del otro, mostrando exactamente qué va en el campo Host de Porkbun frente a lo que corresponde al campo Answer.
| Registro | Type | Campo Host de Porkbun | Answer (valor) |
|---|---|---|---|
| SPF | TXT | (déjalo en blanco — raíz) | v=spf1 … ~all |
| DKIM | TXT | <selector>._domainkey | v=DKIM1; k=rsa; p=… (de tu ESP) |
| DMARC | TXT | _dmarc | v=DMARC1; p=none; rua=… |
Fíjate en el patrón: solo los registros DMARC y DKIM llevan un nombre de host, y solo el valor y el selector de DKIM provienen de una fuente externa. El host de SPF está vacío porque SPF siempre se sitúa en el dominio raíz.
Verifica que los registros se resolvieron#
Los cambios de DNS en Porkbun suelen propagarse rápido, pero dales de unos minutos a unas horas antes de fiarte de ellos. En lugar de examinar la zona en crudo, pasa los tres por el verificador gratuito de SPF, DKIM y DMARC: confirma que cada registro está presente, bien formado y es legible por los receptores, y señala los errores clásicos: un registro SPF duplicado, un valor DKIM con un salto de línea extraviado o un registro DMARC situado en el host equivocado.
Si el verificador no encuentra un registro, el culpable habitual en Porkbun es
el campo Host: o escribiste el dominio completo donde debería haber estado en
blanco o relativo, o pusiste el selector DKIM en el lugar equivocado. Vuelve a
abrir el registro, confirma que el host es exactamente en blanco para SPF,
_dmarc para DMARC o <selector>._domainkey para DKIM, y guarda de nuevo.
Porkbun también expone una API de DNS completa, así que si gestionas muchos dominios puedes automatizar estos registros mediante scripts en lugar de ir haciendo clic en cada uno: práctico cuando estás desplegando la misma configuración de autenticación en toda una cartera. El contenido de los registros que enviarías por la API es idéntico al de arriba.
Por qué merece la pena acertar con los tres#
Desde 2024, los requisitos para remitentes de Google y Yahoo han hecho que esto no sea opcional. Todo remitente que envíe a Gmail necesita SPF o DKIM, y los remitentes masivos (más de 5.000 mensajes al día) deben tener los tres, con DMARC y alineación, además de la baja con un solo clic en el correo de marketing. Si no los cumples, los proveedores modernos rechazan cada vez más el correo de plano.
Pero la autenticación solo demuestra quién eres: no te convierte en un buen remitente. Un mensaje perfectamente autenticado desde un dominio con una mala reputación de remitente o con una lista llena de direcciones muertas sigue acabando en spam. Trata estos tres registros de Porkbun como la entrada, y luego haz el trabajo que te gana la ubicación en la bandeja: mantén baja tu tasa de quejas por spam y limpia tu lista para no enviar a direcciones que rebotan. La guía de entregabilidad cubre el resto.
Preguntas frecuentes#
¿Qué pongo en el campo Host de Porkbun para un registro SPF?#
Déjalo en blanco. SPF es un registro TXT que reside en tu dominio raíz y, en
Porkbun, el campo Host vacío apunta a la raíz: Porkbun rellena tu dominio
automáticamente. No escribas el nombre de tu dominio en el campo host y nunca
publiques un segundo registro v=spf1; si ya existe uno, edítalo para añadir el
nuevo remitente.
¿De dónde procede el valor DKIM en Porkbun?#
Procede íntegramente de tu proveedor de correo, no de Porkbun ni de ningún
generador. Tu ESP (Google Workspace, Microsoft 365, SendGrid, Mailgun,
etcétera) te proporciona un selector y un valor de clave pública muy largo. En
Porkbun, configuras el Host como <selector>._domainkey y pegas el valor del
proveedor, exactamente como te lo entrega, en el campo Answer. Porkbun solo
almacena la clave; no puede crear ninguna.
¿Cómo introduzco un registro DMARC en Porkbun?#
Añade un registro TXT con el campo Host establecido en _dmarc y el campo
Answer establecido en tu valor DMARC, empezando por v=DMARC1; p=none; rua=mailto:tu@tudominio.com. Porkbun expande _dmarc a _dmarc.tudominio.com
por ti. Empieza siempre por p=none para monitorizar con los informes antes de
aplicar la política, y luego endurécela a quarantine y reject cuando los
informes estén limpios.
¿Por qué el verificador no encuentra los registros que acabo de añadir en Porkbun?#
Normalmente por una de dos razones: el DNS aún no se ha propagado (espera de unos
minutos a unas horas) o el campo Host es incorrecto. Confirma que el host está en
blanco para SPF, _dmarc para DMARC y <selector>._domainkey para DKIM, sin
ningún dominio completo escrito. Vuelve a ejecutar el
verificador de SPF, DKIM y DMARC después de
corregir y guardar.
Autenticar tu dominio en Porkbun consigue que tu correo genere confianza; una lista limpia es lo que consigue que se entregue. Pasa tus direcciones por el verificador gratuito de correo para eliminar direcciones muertas y erratas antes de que reboten, porque una identidad de confianza solo se gana la bandeja de entrada cuando la lista que hay detrás está limpia. Explora todas las herramientas gratuitas de entregabilidad para generar y verificar cada uno de los registros anteriores.