SPF, DKIM y DMARC para Bluehost.
Bluehost es una marca de alojamiento de Newfold Digital, así que aquí «autenticar tu dominio» casi siempre significa el correo que viene con tu plan de alojamiento — los buzones de cPanel/webmail y cualquier mensaje que envíen los scripts PHP y las tareas cron de tu sitio — más que un producto de correo aparte. Bluehost envía ese correo a través de un pool saliente compartido que se enruta mediante proxy a websitewelcome.com (la misma infraestructura de Newfold/HostGator que da servicio a varias marcas hermanas), y por eso el include de SPF que publicas es include:websitewelcome.com. Bluehost puede autogenerarte un registro SPF y una clave DKIM a través de la herramienta Email Deliverability de cPanel, pero DMARC siempre queda para que lo añadas tú a mano. Esta guía cubre tanto la vía clásica de cPanel como el portal más nuevo de Bluehost, los registros TXT exactos y lo único que hace tropezar a casi todo el mundo: cuántas búsquedas DNS consume en silencio ese include de websitewelcome.com.
¿Por qué autenticar Bluehost?
En una cuenta de alojamiento es tentador tratar SPF/DKIM como una tarea de mantenimiento opcional, pero desde febrero de 2024 Gmail y Yahoo exigen que todo remitente pase SPF o DKIM, y que todo remitente masivo (aproximadamente 5.000+ mensajes al día) publique además una política DMARC con alineación; Microsoft empezó a aplicar las mismas reglas a los remitentes de alto volumen en 2025. Bluehost ayuda con parte de esto — su herramienta Email Deliverability puede publicar un registro SPF y generar una clave DKIM — pero nunca crea un registro DMARC por ti, así que un dominio de Bluehost «autenticado» con frecuencia sigue sin la pieza que los receptores buscan ahora. Hay un segundo motivo, específico de Bluehost, para hacer esto bien: los clientes de alojamiento muy a menudo apuntan su MX a Google Workspace o Microsoft 365 para sus buzones reales mientras un viejo include:websitewelcome.com sigue en su SPF. Ese desajuste significa que tu SPF autoriza servidores desde los que ya no envías, desperdicia una buena parte de tu presupuesto de búsquedas y no hace nada por el correo que realmente sale de tu dominio. Configurar SPF + DKIM + DMARC de forma deliberada — acorde a cómo envías de verdad — es lo que mantiene los restablecimientos de contraseña, el correo de los formularios de contacto y los boletines fuera de la carpeta de spam y evita que suplanten tu dominio.
La realidad del SPF con Bluehost
websitewelcome.com es un include de SPF compartido genuino — es el host proxy saliente de Newfold/HostGator por el que retransmiten los planes compartidos y Cloud de Bluehost, y la propia documentación de Bluehost publica v=spf1 a mx include:websitewelcome.com ~all como registro estándar tanto para cuentas Portal como Bluerock. Así que sí, si envías a través de los servidores de correo de Bluehost, este es un include real que añades al único registro TXT de SPF en tu dominio raíz. Sin embargo, hay tres cosas que lo hacen más delicado que un include típico. Primero, es pesado: include:websitewelcome.com está profundamente anidado y resuelve (verificado en vivo) a unas ocho búsquedas DNS — encadena eig.spf.a.cloudfilter.net y spf.websitewelcome.com, que a su vez tiran de _spf.nfco-mailout.com y sus dos bloques de red, más _spf.google.com y spf.protection.outlook.com. Añade los mecanismos a y mx que Bluehost incluye en el registro por defecto y ya estás en el techo de diez búsquedas de la RFC 7208 sin margen para ningún otro remitente. El include más ligero include:spf.websitewelcome.com resuelve a solo unas cuatro búsquedas, pero cubre únicamente los bloques de red compartidos centrales de HostGator/Newfold y descarta los rangos de Google y Microsoft que el include completo incorpora — así que cámbialo solo si tu correo de Bluehost se envía puramente desde el pool compartido de cPanel, y si en realidad no envías nada a través de los servidores de Bluehost, quita el include por completo. Segundo, Bluehost coloca automáticamente un registro v=spf1 por defecto en tu zona para cada dominio, así que debes editar ese registro en lugar de publicar un segundo — dos registros SPF son un PermError automático. Tercero, el include solo describe el pool compartido: los planes VPS y Dedicado envían desde tu propia IP dedicada, así que añades ip4:<tu IP dedicada>, y el correo profesional más nuevo de Bluehost Cloud / basado en OX usa un include completamente distinto, include:spf.cloudus.oxcs.net. En resumen: publica include:websitewelcome.com solo para el correo que realmente sale de los servidores compartidos de Bluehost, mantenlo en una única línea SPF y vigila el número de búsquedas.
Dos formas de configurarlo
Buzones en tu alojamiento de Bluehost — añade el include
- Se aplica cuando tu MX y tus buzones viven en Bluehost (cPanel/webmail) o los scripts PHP mail()/cron de tu sitio envían correo
- El correo saliente se enruta mediante proxy al pool compartido, así que include:websitewelcome.com lo autoriza — el registro estándar propio de Bluehost para cuentas Portal y Bluerock
- Activa la clave DKIM del selector default mediante cPanel Email Deliverability para que DMARC pueda alinearse con DKIM
- VPS/Dedicado: añade ip4:<tu IP dedicada> porque esos planes no usan el pool compartido
MX apuntado a Google Workspace / Microsoft 365
- Bluehost no es quien envía ese correo, así que include:websitewelcome.com autoriza servidores que no usas
- No aporta nada a tu correo real y quema aproximadamente ocho de tus diez búsquedas SPF
- Usa include:_spf.google.com o include:spf.protection.outlook.com en su lugar, acorde a tu proveedor
- Conserva un include de Bluehost solo si scripts/cron del host aún envían correo directamente
Paso a paso
- 1
Confirma cómo envía realmente tu dominio
Comprueba dónde viven tus buzones y a qué apunta tu MX. Si el correo aterriza en cPanel/webmail de Bluehost (o lo envían los scripts de tu sitio), se aplica el include de websitewelcome.com. Si tu MX es Google Workspace o Microsoft 365, te autenticarás con sus registros en su lugar y el include de Bluehost es innecesario.
- 2
Abre Email Deliverability (cuentas cPanel)
En los planes basados en cPanel, ve a cPanel > Email > Email Deliverability, busca el dominio y haz clic en Manage (o Repair). cPanel genera un registro SPF sugerido y una clave DKIM; cuando Bluehost es autoritativo para el dominio los publica en tu zona automáticamente, de lo contrario muestra los pares Name/Value TXT exactos para pegar en tu host DNS.
- 3
O abre el editor de DNS (nuevo portal de Bluehost)
En las cuentas más nuevas del portal no hay cPanel: ve a Domains, selecciona el dominio, abre la pestaña DNS y desplázate hasta Manage Advanced DNS Records (también accesible mediante Advanced Tools > Advanced DNS Records). Aquí es donde añades a mano los registros TXT de SPF, DKIM y DMARC.
- 4
Edita el SPF autoañadido — no lo dupliques
Bluehost coloca un registro v=spf1 por defecto en tu zona para cada dominio. Edita ese registro existente en lugar de añadir un segundo; dos registros SPF en el mismo nombre son un PermError automático que hace fallar SPF de plano.
- 5
Publica el registro SPF
Configura un registro TXT en el host @ con v=spf1 a mx include:websitewelcome.com ~all. Si tu correo de Bluehost se envía puramente desde el pool compartido, el más ligero v=spf1 a mx include:spf.websitewelcome.com ~all cuesta muchas menos búsquedas (pero omite los rangos de Google/Microsoft incorporados). En VPS/Dedicado añade la ip4:<IP dedicada> de tu servidor. En el portal usa + ADD RECORD > Single record, Type TXT, Refers to @, y un TTL bajo (1-4 horas).
- 6
Añade el registro DKIM
cPanel Email Deliverability genera una clave de 2048 bits con el selector default, publicada como un registro TXT en default._domainkey con valor v=DKIM1; k=rsa; p=<clave pública>. Si Bluehost aloja tu DNS se añade por ti; en un DNS externo, cópialo exactamente. Si en realidad envías a través de un tercero (Google, M365, SendGrid, una herramienta de boletines), publica el DKIM de ESE proveedor en lugar del de Bluehost.
- 7
Publica una política DMARC
Añade un registro TXT en _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Bluehost nunca crea esto por ti. Empieza en p=none (solo monitorización) para que nada se vea afectado mientras confirmas la alineación, y luego endurece a quarantine y reject.
- 8
Vuelve a comprobar Email Deliverability y envía una prueba
En cPanel, la herramienta Email Deliverability debería mostrar marcas verdes para SPF y DKIM (su vista Repair lista cualquier cosa que siga mal). Después envía un mensaje real, ábrelo en Gmail y usa Mostrar original para confirmar SPF: PASS, DKIM: PASS y DMARC: PASS todo alineado con tu dominio. Termina con el chequeo de salud del dominio de Qualisend para confirmar que el SPF se mantiene por debajo de diez búsquedas.
Registros que añadir
Bluehost genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 a mx include:websitewelcome.com ~allSPF raíz para el correo alojado en Bluehost — mantén exactamente un registro SPF y fusiona los demás remitentes en esta línea. Este include resuelve a unas 8 búsquedas DNS; el más ligero include:spf.websitewelcome.com (~4 búsquedas) solo funciona si tu correo se envía puramente desde el pool compartido de cPanel, ya que descarta los rangos de Google/Microsoft incorporados. En VPS/Dedicado añade ip4:<tu IP dedicada>. |
| TXT | default._domainkey | v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...(2048-bit public key from cPanel Email Deliverability)Ilustrativo — la clave real se genera por dominio en cPanel > Email > Email Deliverability (selector default). Para remitentes de terceros, publica su registro DKIM en su lugar. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comUn registro DMARC por dominio. Bluehost no añade esto — empieza en p=none, y luego endurece a quarantine/reject. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Bluehost consume de ese presupuesto.
Bluehost añade 8 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.
DKIM
El DKIM de Bluehost depende de qué interfaz use tu cuenta, pero la vía estándar es la herramienta Email Deliverability de cPanel: genera una clave de 2048 bits con el selector default y la publica como un registro TXT en default._domainkey.yourdomain.com cuyo valor es v=DKIM1; k=rsa; p=<clave pública>. Bluehost guarda la clave privada correspondiente y firma con ella tu correo saliente. Cuando el dominio usa los propios servidores de nombres de Bluehost (Bluehost es autoritativo), la herramienta escribe y repara este registro por ti automáticamente; si tu DNS está en Cloudflare, en un registrador o en otro sitio, Email Deliverability en su lugar muestra el Name/Value exacto para pegar, y lo añades manualmente. En las cuentas más nuevas del portal de Bluehost sin cPanel, añades el mismo TXT en Domains > DNS > Manage Advanced DNS Records (Advanced Tools > Advanced DNS Records). Dos advertencias específicas de Bluehost: primero, DKIM solo prueba el correo que los servidores de Bluehost envían realmente — si envías a través de Google Workspace, Microsoft 365, SendGrid o una plataforma de boletines, ese correo debe llevar el selector DKIM de ESE proveedor (google._domainkey, selector1/2._domainkey, s1/s2._domainkey, etc.), no el selector default de Bluehost. Segundo, el correo profesional de Bluehost Cloud / basado en OX es un producto de correo distinto con sus propias claves DKIM y el SPF include:spf.cloudus.oxcs.net — no mezcles sus registros con los del alojamiento compartido clásico.
DMARC
DMARC es el único registro que Bluehost nunca crea por ti — incluso después de que Email Deliverability publique SPF y DKIM, no hay política DMARC hasta que la añades tú. Publica un registro TXT en _dmarc.yourdomain.com con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización: no cambia nada en la entrega, pero pide a los receptores que te envíen informes agregados por correo para que puedas confirmar que tu correo de Bluehost (y cualquier otra cosa que envíe como tu dominio) está pasando SPF y DKIM alineados con tu dominio organizativo. Vigila esos informes durante una o dos semanas, asegúrate de que todas las fuentes legítimas se autentican, y luego endurece a p=quarantine y finalmente a p=reject — la política que de verdad detiene la suplantación. Mantén exactamente un registro _dmarc para todo el dominio sin importar cuántos remitentes uses, y añádelo en el mismo lugar que tu SPF/DKIM (cPanel no es donde vive DMARC — es un registro TXT sencillo en tu zona, mediante Manage Advanced DNS Records en el portal o tu host DNS externo).
Comprueba que de verdad funcionó
No te quedes en las marcas verdes de cPanel — confírmalo en un mensaje real. En cPanel, Email Deliverability debería mostrar SPF y DKIM como válidos para el dominio, y su vista Repair señala cualquier cosa que siga rota. Después envía un mensaje desde un buzón de Bluehost a una cuenta de Gmail, ábrelo y elige Mostrar original: quieres SPF: PASS, DKIM: PASS (firmado por tu dominio, selector default) y DMARC: PASS, todo alineado con yourdomain.com en lugar de con websitewelcome.com. Puedes comprobar los registros en crudo con dig TXT yourdomain.com, dig TXT default._domainkey.yourdomain.com y dig TXT _dmarc.yourdomain.com. Fundamentalmente, como el include de websitewelcome.com está tan profundamente anidado, verifica que tu total de búsquedas SPF se mantenga en diez o por debajo — pasa el dominio por el chequeo de salud del dominio de Qualisend y el verificador de SPF/DKIM/DMARC, que resuelven toda la cadena del include y señalan un PermError antes de que lo hagan los proveedores de buzón. Una vez que empiecen a llegar los informes agregados de DMARC, mete uno en el analizador de informes DMARC para confirmar que Bluehost aparece como una fuente alineada que pasa.
Errores habituales
- Configuración de DNS
El include de websitewelcome.com devora búsquedas. include:websitewelcome.com resuelve (verificado en vivo) a unas ocho búsquedas DNS anidadas — encadena eig.spf.a.cloudfilter.net y spf.websitewelcome.com, que tiran de _spf.nfco-mailout.com y sus dos bloques de red, más _spf.google.com y spf.protection.outlook.com. Añade la a y el mx que el registro estándar de Bluehost incorpora y alcanzas el límite de diez de la RFC 7208 sin margen para ningún otro remitente. Usa el más ligero include:spf.websitewelcome.com (~4 búsquedas, pero omite los rangos de Google/Microsoft incorporados) o quita el include si no envías a través de Bluehost.
- Rompe la autenticación
Dos registros SPF = PermError. Bluehost autoañade un registro v=spf1 por defecto para cada dominio, así que si pegas el tuyo ahora tienes dos — lo que hace fallar SPF de plano. Edita el registro existente; nunca publiques un segundo TXT de SPF. La misma regla se aplica a DMARC: exactamente un registro _dmarc.
- Rompe la autenticación
Si tu MX es Google Workspace o Microsoft 365, el include de Bluehost está autorizando correo que no envías. No hace nada por tu correo real y solo desperdicia búsquedas — reemplázalo por include:_spf.google.com o include:spf.protection.outlook.com.
- Cobertura
Los planes VPS y Dedicado envían desde tu IP dedicada, no desde el pool compartido. include:websitewelcome.com no cubrirá ese correo — añade ip4:<tu IP dedicada> al registro SPF.
- Cobertura
El correo profesional de Bluehost Cloud / basado en OX es un producto distinto. Usa include:spf.cloudus.oxcs.net y sus propias claves DKIM, no websitewelcome.com — confirma en qué producto de correo está realmente la cuenta antes de copiar registros.
- Configuración de DNS
cPanel solo autopublica cuando Bluehost es autoritativo. Si tu DNS está en Cloudflare o en tu registrador, Email Deliverability solo muestra los valores de SPF/DKIM — tienes que pegarlos tú mismo en ese host DNS, o la herramienta seguirá informándolos como ausentes.
- Configuración de DNS
Duplicación del campo de host: el campo Refers to del portal añade tu dominio, así que introduce @ para el SPF raíz y solo default._domainkey (la etiqueta) para DKIM — no el FQDN completo — o crearás default._domainkey.yourdomain.com.yourdomain.com.
- Cobertura
Bluehost configura SPF y DKIM pero nunca DMARC. Una cuenta que «pasó» la comprobación de Email Deliverability puede seguir sin ninguna política DMARC en absoluto, que es exactamente lo que ahora exigen las reglas de remitentes masivos de Gmail/Yahoo — debes añadir el registro _dmarc tú mismo.
Crea tu registro SPF
Bluehost ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Bluehost — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.