Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para Beehiiv.

Beehiiv autentica el dominio de envío de tu newsletter mediante delegación basada en CNAME, no haciéndote pegar una línea SPF compartida. En Settings → Domains configuras un dominio de correo (de envío) personalizado y Beehiiv te entrega tres registros CNAME: uno que levanta SPF en un subdominio de envío gestionado por Beehiiv y dos que delegan claves DKIM rotativas de vuelta a Beehiiv, más un registro TXT DMARC que construye para ti en un asistente guiado. Una vez que verifican, tus newsletters se envían como you@yourdomain.com, DKIM firma y alinea con tu propio dominio, DMARC pasa y la reputación de envío que construyes se acumula para tu marca en lugar de para el dominio compartido común de beehiiv. No hay ningún include:...beehiiv que añadir a tu SPF raíz, y añadirlo no serviría de nada.

Autenticación de dominio por CNAME
Your DNSAdd the CNAME / TXT records
BeehiivSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar Beehiiv?

Autenticar tu dominio de envío de Beehiiv es la diferencia entre la bandeja de entrada y la carpeta de spam, y para una newsletter importa más que para la mayoría de remitentes porque eres, por definición, un remitente masivo. Desde febrero de 2024, Gmail y Yahoo exigen a todo remitente masivo (aproximadamente más de 5.000 mensajes al día) pasar SPF, DKIM y DMARC con alineación, y Microsoft extendió las mismas reglas a Outlook/Hotmail/Live en 2025 — una newsletter en crecimiento supera los 5.000 envíos diarios enseguida. Hasta que configuras un dominio de envío personalizado, Beehiiv envía desde su propio dominio compartido: tu dirección From no alinea con tu dominio, DMARC no puede pasar en tu marca y tu reputación está agrupada con la de cualquier otro editor de esa infraestructura compartida. Beehiiv se lo tomó lo bastante en serio como para que, desde febrero de 2024, un registro DMARC válido sea obligatorio en toda cuenta con dominio personalizado. Configurar los CNAME más DMARC alinea DKIM con tu dominio, permite que DMARC pase, elimina la dependencia del dominio compartido y — mediante el Smart Warming de Beehiiv — te deja construir una reputación de envío que es genuinamente tuya.

La realidad del SPF con Beehiiv

Beehiiv es un proveedor de autenticación de dominio basado en CNAME, así que para tu dominio raíz NO hay ningún "include:...beehiiv" que añadir — y esto despista a quienes esperan un include SPF compartido. En su lugar, uno de los tres CNAME que Beehiiv te da crea un subdominio de envío dedicado en tu propio dominio y lo apunta a un host gestionado por Beehiiv cuyo propio registro SPF ya autoriza las IP de envío. Como el SPF de ese subdominio de envío se delega a través del CNAME, se satisface automáticamente y nunca tocas tu registro SPF raíz. El mecanismo que transporta de forma fiable tu paso de DMARC es DKIM: los dos CNAME de selector DKIM permiten a Beehiiv firmar tu correo como d=yourdomain.com, lo que alinea con tu dominio organizativo. Por eso el flujo de Beehiiv pide CNAME y un registro DMARC, pero nunca te pide editar tu SPF raíz. En la práctica esto significa que la configuración de Beehiiv añade CERO consultas DNS al presupuesto de 10 del RFC 7208 de tu SPF raíz — una ventaja real si ya apilas Google Workspace, Microsoft 365 o un relay transaccional en tu SPF raíz. Reserva ese registro SPF raíz para los remitentes que realmente usan tu dominio raíz como remitente del sobre, y deja que el DKIM delegado por CNAME haga el trabajo por Beehiiv. No pegues un include:beehiiv.com o include:sendgrid.net inventado en tu raíz — no hace nada por la alineación y quema innecesariamente una consulta.

Dos formas de configurarlo

Recomendado

Dominio de envío personalizado — CNAME (recomendado)

  • Las newsletters se envían desde you@yourdomain.com; DKIM firma y alinea como tu propio dominio
  • Eres dueño de la reputación de envío en lugar de compartir el dominio de envío común de beehiiv
  • Añade cero consultas a tu SPF raíz; Beehiiv rota las claves DKIM automáticamente mediante CNAME
  • Necesario para pasar DMARC alineado con tu marca y cumplir las reglas de remitente masivo de Gmail/Yahoo en tu propio dominio
Heredado

Dominio de envío compartido de beehiiv por defecto

  • Funciona de fábrica en todos los planes sin cambios de DNS
  • El correo se envía desde un dominio propiedad de beehiiv, así que la reputación está agrupada con otros editores
  • Tu dirección From visible no alinea con tu dominio y no puedes construir tu propia reputación de dominio
  • Está bien para empezar, pero pásate a un dominio personalizado antes de escalar o limitarás tu entregabilidad

Paso a paso

En Beehiiv
  1. 1

    No hace falta mejorar el plan — los dominios personalizados están en todos los planes

    Los dominios personalizados, incluido el dominio de correo (de envío) personalizado que autentica tus newsletters, se incluyen en todos los planes de beehiiv — incluso en el nivel gratuito Launch — así que no hay nada que comprar primero. (Esto cambió con los precios de 2025 de beehiiv; los dominios personalizados eran antes una función de pago, así que guías más antiguas pueden decirte que mejores el plan.) Toda cuenta envía desde el subdominio compartido de beehiiv por defecto; autenticas tu propio dominio ejecutando la configuración de dominio de correo de más abajo.

  2. 2

    Abre Settings → Domains

    Haz clic en Settings en la esquina inferior izquierda del panel de tu publicación y luego abre la página Domains. Esta única página gestiona tanto tu dominio web (del sitio) como tu dominio de correo (de envío) — son configuraciones separadas.

  3. 3

    Inicia la configuración del dominio de correo

    Haz clic en Set Up Custom Domain y elige 'Set up email custom domain' (o 'Set up web and email custom domain' si quieres ambos). Introduce el dominio o subdominio de envío desde el que enviarás las newsletters — esto es lo que autentica tu correo, distinto del dominio web que aloja el sitio de tu publicación.

  4. 4

    Elige Entri (automático) o manual

    Beehiiv ofrece 'Verify with Entri', que inicia sesión en un host DNS compatible (Cloudflare, GoDaddy, Namecheap y más de 40 otros) y escribe los registros por ti. Elige Entri para una configuración sin intervención, o elige manual para copiar los registros y pegarlos tú mismo en tu registrador. Ambos crean los mismos registros DNS idénticos.

  5. 5

    Copia los tres registros CNAME

    En la pantalla manual, Beehiiv muestra tres registros CNAME — uno para SPF y dos para DKIM — cada uno con un Name y un Value. Copia cada par Name/Value exactamente; los selectores y destinos se generan para tu cuenta.

En tu DNS
  1. 6

    Añade los tres CNAME

    En tu host DNS, crea cada registro como tipo CNAME: pega el Name de Beehiiv en el campo Name/Host y su Value en el campo Value/Target. Añade los tres. No cambies el tipo a A o TXT, y no alteres los valores.

  2. 7

    Desactiva el proxy de Cloudflare y corrige la duplicación de host

    Si tu DNS está en Cloudflare, pon cada CNAME en 'DNS only' (nube gris) — un registro con proxy de nube naranja no resolverá al host de Beehiiv y la verificación falla. Si tu registrador añade automáticamente tu dominio, introduce solo la etiqueta del registro (no el name.yourdomain.com completo) para evitar la duplicación.

  3. 8

    Construye y publica el registro DMARC

    DMARC es obligatorio para todo dominio personalizado de Beehiiv desde febrero de 2024. Usa el asistente DMARC integrado de Beehiiv para generar el registro, luego añádelo como un registro TXT en el host _dmarc — p. ej. v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Empieza en p=none (solo monitorización). Omite crear un segundo si ya existe un registro _dmarc.

Verificar
  1. 9

    Haz clic en Verify Setup

    De vuelta en Beehiiv, haz clic en Verify Setup. Cuando los registros resuelven, aparece una marca de verificación de 'Email' en la parte superior del dominio. La propagación suele tardar minutos, pero puede llevar hasta 72 horas; si se estanca, espera unas horas y vuelve a comprobar en lugar de pulsar Verify repetidamente.

  2. 10

    Configura tu dirección From y envía una prueba

    Ve a Settings → Emails → Sending Details y configura tu dirección From con una del dominio autenticado (p. ej. hello@yourdomain.com). Envía una prueba a una cuenta de Gmail, abre ⋮ → Show original y confirma DKIM: PASS con d=yourdomain.com más DMARC: PASS. DKIM solo aparece como 'Found' después de que haya circulado correo real y un receptor haya observado la firma.

Registros que añadir

Beehiiv genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
CNAMEemsending.beehiiv.comSubdominio de envío — este CNAME delega SPF al host de correo de Beehiiv, así que tu SPF raíz queda intacto. Ilustrativo: copia el Name y Value exactos de la configuración de correo en Settings → Domains de Beehiiv.
CNAMEbh1._domainkeybh1.dkim.beehiiv.comClave DKIM 1 (gestionada por Beehiiv, rotada automáticamente). Ilustrativo — el selector y destino reales se generan por cuenta; usa los valores exactos que Beehiiv te muestra.
CNAMEbh2._domainkeybh2.dkim.beehiiv.comClave DKIM 2 — el segundo selector permite a Beehiiv rotar claves sin que vuelvas a editar el DNS. Ilustrativo — valores por cuenta.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comObligatorio para todos los dominios personalizados de Beehiiv desde feb. de 2024. Constrúyelo con el asistente DMARC de Beehiiv; mantén exactamente un registro _dmarc por dominio y empieza en p=none.

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Beehiiv consume de ese presupuesto.

SPF 10-lookup budget0 used · 10 free

La configuración recomendada de Beehiiv añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.

DKIM

DKIM es el mecanismo que realmente transporta tu paso de DMARC en Beehiiv, y lo gestionan dos de los tres registros CNAME — dos registros de selector DKIM (mostrados para tu cuenta) que delegan las claves públicas de vuelta a Beehiiv. Como son CNAME, no registros TXT que pegas, Beehiiv conserva las claves privadas correspondientes y usa los dos selectores para rotar automáticamente las claves publicadas sin que vuelvas a editar el DNS nunca más. Una vez verificado, Beehiiv firma tus newsletters con d=yourdomain.com, de modo que DKIM alinea con tu dominio organizativo y satisface DMARC incluso cuando un mensaje se reenvía (lo que rompe SPF). Dos cosas específicas de Beehiiv que conviene saber. Primero, si tu DNS está detrás de Cloudflare, pon ambos CNAME de selector en 'DNS only' (nube gris) — un CNAME con proxy no resolverá al host de Beehiiv y DKIM nunca validará. Segundo, un registro DKIM recién añadido puede aparecer como pendiente o 'not found' hasta que hayas enviado correo de verdad: los receptores (y las herramientas de verificación) confirman DKIM al observar una firma real, así que envía unos cuantos mensajes después de que los registros resuelvan antes de esperar un estado 'Found' limpio. No creas tú mismo un registro TXT DKIM y no hay clave pública que copiar — solo añade los dos CNAME de selector exactamente como Beehiiv te los muestra.

DMARC

DMARC no es opcional en Beehiiv — desde febrero de 2024 toda cuenta con dominio personalizado debe tener un registro DMARC válido, y Beehiiv no considerará tu dominio de envío como plenamente autenticado sin uno. Beehiiv lo pone fácil con un asistente DMARC integrado: toma tu dominio y una elección de política y produce el registro TXT exacto a publicar en _dmarc.yourdomain.com, empezando por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización: no cambia nada en la entrega, pero pide a los receptores que te envíen por correo informes agregados (rua) para que puedas confirmar que Beehiiv está pasando DKIM alineado con tu dominio antes de endurecer nada. Vigila esos informes durante una semana o dos, asegúrate de que todo remitente legítimo — Beehiiv más cualquier otra herramienta del dominio — se está autenticando, y luego sube la política a p=quarantine y finalmente a p=reject. Mantén exactamente un registro _dmarc para todo el dominio organizativo sin importar cuántos remitentes uses; nunca publiques un segundo registro DMARC específicamente para Beehiiv. Ten en cuenta que el asistente usa p=none por defecto, lo que satisface el requisito de registro obligatorio, pero p=reject es lo que de verdad protege tu dominio de la suplantación.

Comprueba que de verdad funcionó

No confíes solo en la marca de verificación de 'Email' — confirma la autenticación en un mensaje real. Envía una newsletter de prueba (o una vista previa) desde una dirección de tu dominio autenticado, ábrela en Gmail y elige ⋮ → Show original: quieres DKIM: PASS con d=yourdomain.com (no un dominio de beehiiv), SPF: PASS y DMARC: PASS. Recuerda que DKIM solo se reporta como 'Found'/verificado después de que el correo haya circulado de verdad, así que envía un par de mensajes primero si el estado parece pendiente. Puedes comprobar puntualmente los registros en bruto con dig CNAME sobre los dos hosts de selector y dig TXT _dmarc.yourdomain.com. Luego pasa tu dominio por la comprobación de salud del dominio de Qualisend para confirmar que los tres CNAME y el registro DMARC resuelven limpiamente y que tu SPF raíz se mantiene bajo el límite de 10 consultas, y en cuanto empiecen a llegar los informes agregados de DMARC, mete uno en el analizador de informes DMARC — Beehiiv debería aparecer como una fuente alineada que pasa. Si DMARC sigue mostrando un dominio de envío de beehiiv en las cabeceras, puede que simplemente estés a mitad del calentamiento (ver Smart Warming más abajo), no mal configurado.

Errores habituales

  • Cobertura

    Los dominios personalizados son gratuitos en todos los planes de beehiiv — incluido el nivel gratuito Launch — así que no hay ninguna mejora que comprar (esto cambió con los precios de 2025 de beehiiv). Pero toda cuenta envía desde el dominio compartido de beehiiv por defecto, así que nada se autentica en tu marca hasta que ejecutas de verdad la configuración de dominio de correo.

  • Rompe la autenticación

    El dominio web y el dominio de correo son dos configuraciones distintas. Autenticar el dominio web de tu publicación NO autentica tu envío — debes ejecutar 'Set up email custom domain' específicamente, o tus newsletters siguen saliendo por el dominio compartido de beehiiv.

  • Configuración de DNS

    DMARC es obligatorio desde febrero de 2024. Beehiiv no considerará un dominio personalizado plenamente autenticado sin un registro TXT _dmarc válido — usa su asistente DMARC integrado y publica el resultado antes de esperar un envío limpio.

  • Configuración de DNS

    El proxy de Cloudflare lo rompe: pon cada CNAME de Beehiiv en 'DNS only' (nube gris). Un CNAME con proxy de nube naranja no resolverá al host de Beehiiv y fallan tanto la delegación de SPF como la verificación de DKIM.

  • Configuración de DNS

    Duplicación del campo host: muchos registradores añaden automáticamente tu dominio, así que introducir el nombre completo del registro produce name.yourdomain.com.yourdomain.com. Introduce solo la etiqueta que Beehiiv muestra si tu panel añade el dominio por ti.

  • Cobertura

    El Smart Warming significa que el envío por dominio personalizado se ramifica gradualmente — durante unas semanas (normalmente 6-8 para publicaciones que envían al menos semanalmente) solo un subconjunto de suscriptores recibe correo desde tu dominio mientras el resto sigue llegando desde beehiiv. Ver un dominio de beehiiv en algunas cabeceras durante el calentamiento es lo esperado, no una configuración rota.

  • Cobertura

    DKIM muestra 'Found' solo después de que hayas enviado correo de verdad para que un receptor pueda observar la firma — un registro correctamente añadido puede parecer pendiente hasta que salen los primeros envíos. No asumas que falló.

  • Rompe la autenticación

    No inventes un include SPF raíz para Beehiiv. La configuración por CNAME añade cero consultas a tu SPF raíz, y un include:beehiiv o include:sendgrid falso no hace nada por la alineación de DMARC mientras desperdicia una de tus 10 consultas SPF.

Crea tu registro SPF

Beehiiv no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de Beehiiv — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar