Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para Brevo.

Brevo (antes Sendinblue) autentica tu dominio desde su página de Dominios, y su flujo es DKIM primero, no SPF primero. En lugar de pegar una línea SPF compartida, publicas un registro TXT con el código de Brevo para demostrar que eres el propietario del dominio y dos registros DKIM CNAME que delegan a Brevo las claves de firma rotativas — y son esos registros DKIM, no el SPF, los que hacen que DMARC pase. Brevo sí publica un include compartido (include:spf.brevo.com), pero en el envío estándar sobre IP compartida es opcional, porque Brevo controla el remitente del sobre. Una vez que el código de Brevo y los registros DKIM se verifican, la etiqueta «via» desaparece y tu correo se alinea con tu propio dominio.

include de SPF
Your DNSAdd the CNAME / TXT records
BrevoSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar Brevo?

Autenticar tu dominio en Brevo no es una tarea rutinaria — decide si tu correo llega o no a la bandeja de entrada, y Brevo lo ha integrado en el producto como un requisito. Desde el 1 de febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000 mensajes al día o más) pase SPF, DKIM y DMARC con alineación, y Microsoft anunció el 5 de mayo de 2025 que aplicaría los mismos estándares. El flujo de autenticación de Brevo refleja esto: un dominio totalmente autenticado publica un registro DMARC junto al DKIM, y el correo sin autenticar es limitado o rechazado por estos proveedores de buzón. Hasta que autentiques, Brevo envía sobre infraestructura compartida con su propio dominio de sobre — los destinatarios ven una nota «via» o «enviado en nombre de», tu dirección De no se alinea, DMARC no puede pasar y la reputación de envío que construyes se agrupa con la de todos los demás remitentes de Brevo sin autenticar. Completar el código de Brevo, más los CNAME de DKIM, más el DMARC lo soluciona todo: DKIM se alinea con tu dominio, la etiqueta «via» desaparece, DMARC pasa y la reputación se acumula a tu favor.

La realidad del SPF con Brevo

Brevo es técnicamente un proveedor de tipo «include» — spf.brevo.com es un registro SPF compartido real y activo (una lista plana de bloques ip4 que cuenta como una única consulta DNS) — pero la realidad honesta es que Brevo NO lo exige, y su flujo estándar de autenticación de dominio se centra en el código de Brevo, DKIM y DMARC en lugar del SPF. La razón: en las IP compartidas, el remitente del sobre (el Return-Path / MAIL FROM contra el que el servidor receptor realmente comprueba el SPF) es siempre un dominio propiedad de Brevo, históricamente bajo sender-sib.com (y, en la infraestructura heredada de Sendinblue, mailin.fr). Así que aunque añadas include:spf.brevo.com a tu SPF raíz, el SPF se autentica contra la infraestructura de Brevo pero NO se alinea con tu dominio De visible — lo que significa que no puede satisfacer DMARC por sí solo. La alineación de DMARC proviene por completo de DKIM: los CNAME de DKIM firman con d=yourdomain.com (mediante delegación por CNAME), proporcionando una alineación DKIM relajada que hace pasar DMARC. El único caso en que el SPF importa es una IP dedicada, donde puedes configurar un subdominio de rebote/Return-Path personalizado en tu propio dominio y entonces include:spf.brevo.com lo autoriza y lo alinea a la vez. Dos trampas de nomenclatura: usa spf.brevo.com, no el obsoleto spf.sendinblue.com (el antiguo host de Sendinblue puede que aún resuelva por ahora, pero se está retirando), y nunca añadas un include:sendinblue.com pelado — ese no es el include de envío de clientes de Brevo, así que añadirlo solo mete remitentes ajenos en tu registro y desperdicia una consulta.

Dos formas de configurarlo

Recomendado

DKIM mediante CNAME (recomendado)

  • Dos CNAME (brevo1._domainkey / brevo2._domainkey, o mail._domainkey / mail2._domainkey en algunas cuentas) delegan la firma a Brevo, que conserva las claves privadas
  • Claves de 2048 bits que Brevo rota por ti — nunca vuelves a editar el DNS cuando cambia una clave
  • Es la opción por defecto para los dominios recién autenticados y la configuración DKIM más sólida
  • No añade nada a tu presupuesto de consultas SPF y es lo que realmente se alinea para DMARC
Heredado

DKIM mediante TXT (heredado)

  • Un único registro TXT en mail._domainkey que contiene una clave pública estática (k=rsa; p=...)
  • Clave de 1024 bits, y debes republicarla a mano si alguna vez cambia
  • Solo aparece en cuentas más antiguas o donde no es posible usar CNAME
  • En Brevo, selecciona la pestaña que coincida con tu pantalla — migra al método CNAME cuando puedas

Paso a paso

En Brevo
  1. 1

    Abre la página de Dominios

    Inicia sesión, haz clic en el nombre de tu cuenta (arriba a la derecha) y ve a Senders, Domains & Dedicated IPs, luego abre la pestaña Domains.

  2. 2

    Añade o selecciona tu dominio

    Haz clic en «Add a domain» e introduce yourdomain.com (el dominio organizativo que usa tu dirección De), o haz clic en «Authenticate» junto a un dominio ya listado.

  3. 3

    Elige configuración automática o manual

    Brevo ofrece «Authenticate automatically» — inicia sesión en tu proveedor de DNS y añade los registros por ti — o una vía manual que muestra los registros para copiar. Elige la manual si tu proveedor de DNS no es compatible.

  4. 4

    Copia los registros que Brevo muestra

    Brevo lista un código de Brevo (TXT, propiedad), los registros DKIM (dos CNAME — normalmente brevo1._domainkey y brevo2._domainkey, aunque algunas cuentas muestran mail._domainkey y mail2._domainkey, o un único TXT heredado en mail._domainkey) y un registro DMARC (TXT). Anota el host y el destino exactos de cada uno — son exclusivos de tu cuenta.

En tu DNS
  1. 5

    Añade el TXT del código de Brevo

    Crea un registro TXT en la raíz (host @ o en blanco) con el valor brevo-code:<tu valor>. Esto demuestra la propiedad; no autentica el correo por sí solo, pero la autenticación no se completará sin él.

  2. 6

    Añade los dos CNAME de DKIM

    Crea los dos registros DKIM como CNAME. Brevo suele etiquetarlos como brevo1._domainkey y brevo2._domainkey (algunas cuentas muestran mail._domainkey y mail2._domainkey), apuntando a los destinos b1.<account>.dkim.brevo.com y b2.<account>.dkim.brevo.com que aparecen en tu pantalla — copia siempre los nombres y destinos exactos que Brevo muestra. Introduce solo la etiqueta (p. ej. brevo1._domainkey) si tu panel añade automáticamente el dominio, y no cambies el tipo a TXT.

  3. 7

    Desactiva el aplanamiento / proxy de Cloudflare

    Si tu DNS está en Cloudflare, desactiva el aplanamiento de CNAME (CNAME flattening) y pon cada CNAME de DKIM en «DNS only» (nube gris). Un CNAME aplanado o con proxy de nube naranja devuelve las IP de Cloudflare en lugar del destino de Brevo y la verificación falla.

  4. 8

    Publica (o actualiza) tu registro DMARC

    Añade un registro TXT en _dmarc.yourdomain.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. El flujo de Brevo publica un registro DMARC como parte de la autenticación completa (y Gmail/Yahoo exigen uno de todos modos), así que no lo omitas. Mantén un solo registro _dmarc para todo el dominio.

  5. 9

    Omite el include de SPF salvo que tengas una IP dedicada

    No necesitas tocar tu SPF raíz para el envío estándar sobre IP compartida — el flujo de Brevo no pide un registro SPF e include:spf.brevo.com no se alineará. Solo si estás en una IP dedicada con un Return-Path personalizado fusionas include:spf.brevo.com en tu único registro v=spf1.

Verificar
  1. 10

    Haz clic en «Authenticate this email domain»

    De vuelta en Brevo, haz clic en «Authenticate this email domain» en la parte inferior de la página del dominio. Cada registro muestra una marca verde / «Value matched» una vez que resuelve. La propagación suele ser de minutos, pero puede tardar hasta 24-48 horas.

  2. 11

    Confírmalo en un mensaje real

    Envía una prueba desde una dirección del dominio autenticado, ábrela en Gmail y usa Mostrar original: quieres ver DKIM: PASS con tu dominio y DMARC: PASS. El SPF puede mostrar un dominio de sobre de Brevo — eso es lo esperado en una IP compartida.

Registros que añadir

Brevo genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
TXT@brevo-code:a1b2c3d4e5f6a1b2c3d4e5f6Código de Brevo — verificación de propiedad del dominio; el valor exacto se muestra en tu panel (el host es la raíz / @)
CNAMEbrevo1._domainkeyb1.yourdomain-a1b2.dkim.brevo.comClave DKIM 1 (2048 bits, rotación automática) — el destino es exclusivo de tu cuenta; algunas cuentas etiquetan este CNAME como mail._domainkey, así que copia el nombre/destino exacto que Brevo muestra
CNAMEbrevo2._domainkeyb2.yourdomain-a1b2.dkim.brevo.comClave DKIM 2 (2048 bits, rotación automática) — algunas cuentas la etiquetan como mail2._domainkey; este par es lo que aporta la alineación de DMARC
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comTu política DMARC — una por dominio; DKIM lleva la alineación. Forma parte del flujo de autenticación completa de Brevo
TXT@v=spf1 include:spf.brevo.com ~allOpcional / solo IP dedicada — no forma parte del flujo estándar y no alineará el SPF en IP compartidas. Si lo añades, fusiónalo en tu único registro SPF

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Brevo consume de ese presupuesto.

SPF 10-lookup budget1 used · 9 free

Brevo añade 1 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.

DKIM

DKIM es el corazón de la autenticación de Brevo porque es lo que se alinea para DMARC. En los dominios recién autenticados, Brevo emite dos registros CNAME — normalmente brevo1._domainkey.yourdomain.com y brevo2._domainkey.yourdomain.com (algunas cuentas los etiquetan como mail._domainkey y mail2._domainkey) — que apuntan a b1.<account>.dkim.brevo.com y b2.<account>.dkim.brevo.com, donde la parte <account> es exclusiva de ti. Copia siempre los nombres y destinos exactos de los registros que Brevo muestra en tu pantalla. Como son CNAME delegados a Brevo, Brevo conserva las claves privadas y puede rotar las claves de 2048 bits publicadas tras esos dos selectores sin que tú vuelvas a editar el DNS; no pegas ninguna clave pública. Las cuentas más antiguas pueden ver, en cambio, un único registro TXT en mail._domainkey que contiene una clave estática de 1024 bits (k=rsa; p=MIIBIjAN...). Eso todavía funciona, pero el método CNAME es preferible (2048 bits y rotación automática) — en Brevo, selecciona la pestaña que coincida con el tipo de registro que muestre tu pantalla. En cualquier caso, la firma DKIM resultante lleva d=yourdomain.com, así que se alinea con tu dominio De bajo alineación relajada y satisface DMARC por sí sola.

DMARC

DMARC es un registro de política independiente en tu dominio raíz, y el flujo actual de Brevo publica uno como parte de la autenticación completa del dominio — así que debes tratarlo como obligatorio, no opcional. Publica un registro TXT en _dmarc.yourdomain.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización, así que no afectará a la entrega mientras confirmas que el correo de Brevo pasa DKIM alineado con tu dominio. Vigila los informes agregados (rua) durante una o dos semanas — como Brevo se alinea mediante DKIM (no SPF), lo que buscas es tu propio dominio en el resultado de DKIM — y luego endurece a p=quarantine y finalmente a p=reject una vez que la alineación sea constante. Mantén exactamente un registro _dmarc para todo el dominio sin importar cuántos remitentes uses; no añadas un segundo para Brevo. Como referencia, el propio dominio de Brevo publica p=reject.

Comprueba que de verdad funcionó

No confíes solo en la insignia del panel — confírmalo en un mensaje real. En Brevo, al hacer clic en «Authenticate this email domain» aparece una marca verde / «Value matched» por cada registro una vez que resuelve. Después envíate una prueba desde una dirección del dominio autenticado, ábrela en Gmail y elige el menú de tres puntos y luego Mostrar original: quieres ver DKIM: PASS mostrando tu dominio y DMARC: PASS. Ten en cuenta que el SPF a menudo mostrará un dominio de sobre de Brevo (algo bajo sender-sib.com / mailin.fr) en lugar de tu dominio — eso es lo esperado en una IP compartida y no importa, porque DKIM lleva la alineación. Pasa tu dominio por el chequeo de salud de dominio de Qualisend para confirmar que el código de Brevo, ambos CNAME de DKIM y tu registro DMARC resuelven todos, y una vez que empiecen a llegar los informes agregados, mete uno en el analizador de informes DMARC — Brevo debería aparecer como una fuente alineada que pasa DKIM.

Errores habituales

  • Cobertura

    El SPF es una pista falsa en Brevo: añadir include:spf.brevo.com no hace que DMARC pase en IP compartidas porque el sobre es un dominio de Brevo (sender-sib.com). DKIM es quien hace la alineación — no pierdas tiempo depurando la alineación de SPF.

  • Configuración de DNS

    El aplanamiento de CNAME de Cloudflare rompe DKIM: desactiva «CNAME flattening» y pon los CNAME de DKIM en «DNS only» (nube gris). Un CNAME aplanado o con proxy de nube naranja resuelve a las IP de Cloudflare en lugar del destino de Brevo y la verificación falla.

  • Configuración de DNS

    Usa spf.brevo.com, no el obsoleto spf.sendinblue.com, y nunca añadas un include:sendinblue.com pelado — no es el include de envío de clientes de Brevo, así que solo mete remitentes ajenos en tu registro y quema una consulta.

  • Configuración de DNS

    Duplicación del campo host: muchos registradores añaden automáticamente tu dominio, así que introducir brevo1._domainkey.yourdomain.com produce brevo1._domainkey.yourdomain.com.yourdomain.com. Introduce solo la etiqueta (brevo1._domainkey / brevo2._domainkey, o los nombres de selector que Brevo muestre) cuando el panel añada el dominio por ti.

  • Cobertura

    DMARC ya forma parte del flujo de Brevo: trátalo como obligatorio, añade al menos p=none y mantén un solo registro _dmarc para el dominio.

  • Cobertura

    Verificar un único remitente (una sola dirección De) no es autenticación de dominio — te deja enviar, pero sigue mostrando la etiqueta «via» y no da alineación. Debes autenticar el dominio.

  • Rompe la autenticación

    Mantén exactamente un registro SPF TXT: si añades el include para una IP dedicada, fusiónalo en tu registro v=spf1 existente. Dos registros SPF son en sí mismos un PermError.

  • Configuración de DNS

    El TXT del código de Brevo es solo de verificación — no lo elimines después de la configuración. Quitarlo puede romper el estado autenticado del dominio aunque no firme el correo por sí mismo.

Crea tu registro SPF

Brevo no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de Brevo — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar