SPF, DKIM y DMARC para Campaign Monitor.
Campaign Monitor autentica tu dominio de envío desde Account settings → Sending domains, y el registro que realmente importa es un registro DKIM TXT en el selector cm._domainkey, no una línea SPF compartida. Campaign Monitor genera un par de claves pública/privada por dominio y te entrega el registro TXT para publicar; como Campaign Monitor siempre es propietario del dominio de Return-Path (rebotes), SPF nunca puede alinearse con tu dominio From, por lo que DKIM es la única vía para lograr un pase de DMARC. Añadir include:_spf.createsend.com a tu SPF raíz es opcional y no aporta nada a la alineación. Una vez que el TXT de cm._domainkey resuelve y haces clic para confirmar ("I've added the records" / "Authenticate now"), Campaign Monitor firma el correo como tu propio dominio, el aviso "on behalf of"/via-cmail desaparece, y DMARC pasa gracias a la alineación DKIM.
¿Por qué autenticar Campaign Monitor?
Autenticar tu dominio en Campaign Monitor no es papeleo administrativo: es la diferencia entre la bandeja de entrada y la carpeta de spam, y los proveedores de correo ahora lo exigen. Desde febrero de 2024, Gmail y Yahoo requieren que todo remitente masivo (aproximadamente 5.000+ mensajes al día) pase SPF, DKIM y DMARC con alineación; Microsoft extendió reglas equivalentes a Outlook/Hotmail/Live para remitentes de 5.000+/día en mayo de 2025; y Gmail ha seguido endureciendo la aplicación desde entonces, rechazando de forma directa cada vez más el correo masivo que no cumple, en lugar de solo filtrarlo. Campaign Monitor es un remitente de marketing masivo, así que tus campañas quedan de lleno dentro del alcance. Hasta que no lo autentiques, Campaign Monitor envía bajo su propio dominio: los destinatarios ven que el correo no es realmente tuyo (una nota "via cmailXX.com" u "on behalf of"), tu dirección From no alinea, DMARC no puede pasar, y tu reputación se agrupa con la de cualquier otro remitente de Campaign Monitor sin autenticar. Hay un matiz específico de este proveedor que hace que DKIM sea innegociable aquí: Campaign Monitor mantiene su propio Return-Path en su dominio de rebotes, por lo que SPF nunca puede alinearse con tu dominio; DKIM es el único mecanismo que porta tu pase de DMARC. Omite el TXT de cm._domainkey y no tendrás ninguna autenticación alineada en absoluto.
La realidad del SPF con Campaign Monitor
Campaign Monitor es técnicamente un proveedor de tipo "include" —include:_spf.createsend.com es un registro SPF real, activo y plano (seis rangos ip4, sin includes anidados, por lo que cuenta como una única búsqueda DNS)—, pero la realidad honesta es que nunca alinea y no es la vía hacia el cumplimiento de DMARC. He aquí por qué: Campaign Monitor envía cada campaña con el remitente de sobre / Return-Path en su propio dominio de rebotes (un subdominio createsend.com/cmail), porque es Campaign Monitor —no tú— quien procesa los rebotes. SPF siempre se evalúa contra ese dominio de sobre, así que SPF resuelve contra los servidores de Campaign Monitor, nunca contra tu dominio From. Puede que "pase" en bruto, pero no alinea con tu dominio organizativo, y DMARC solo cuenta SPF cuando alinea. A diferencia de Postmark (CNAME de Return-Path personalizado) o de una configuración de IP dedicada, Campaign Monitor no ofrece Return-Path personalizado en las cuentas estándar, por lo que genuinamente no hay forma de hacer que SPF alinee; DKIM firmado como d=yourdomain.com es el único mecanismo que alinea y porta tu pase de DMARC. Añadir include:_spf.createsend.com a tu SPF raíz quema una de tus 10 búsquedas SPF sin ningún beneficio para DMARC; puedes dejarlo fuera sin problema. Reserva tu registro SPF raíz para los remitentes que realmente ponen tu dominio en el Return-Path —Google Workspace, Microsoft 365, un relay transaccional— y deja que DKIM haga el trabajo para Campaign Monitor.
Dos formas de configurarlo
Solo DKIM — el TXT de cm._domainkey (recomendado)
- Publica el TXT DKIM de cm._domainkey que genera Campaign Monitor: firma como d=yourdomain.com y alinea con tu dominio From
- La alineación DKIM es lo único que hace que DMARC pase para el correo de Campaign Monitor
- Añade cero búsquedas DNS a tu SPF raíz: no hay nada que fusionar ni nada que aplanar
- Combínalo con tu propio registro _dmarc y tendrás la configuración completa y correcta
Añadir include:_spf.createsend.com (opcional, no ayuda a DMARC)
- El SPF en bruto pasa contra las IP de Campaign Monitor pero nunca alinea con tu dominio From
- Campaign Monitor es propietario del Return-Path, así que la alineación SPF es estructuralmente imposible: ningún ajuste de cuenta lo cambia
- Cuesta una de tus 10 búsquedas DNS de SPF sin ningún beneficio para DMARC
- Solo vale la pena si un filtro entrante concreto con el que tratas insiste en un pase de SPF en bruto
Paso a paso
- 1
Abre la página Sending domains
Haz clic en tu imagen de perfil (arriba a la derecha) → Account settings, y luego abre la pestaña Sending domains. Esta única página se encarga de añadir un dominio y confirmar sus registros DNS.
- 2
Añade tu dominio de envío
En 'Manage your sending domains', haz clic en Add domain e introduce el dominio exacto desde el que envías (p. ej. yourdomain.com). Solo puedes autenticar dominios que tú o tu organización poseáis, y autenticar example.com NO cubre automáticamente subdominios como news.example.com: esos se autentican por separado.
- 3
Copia el registro que genera
Campaign Monitor genera una clave DKIM por dominio y muestra el registro DNS a añadir: un registro TXT en el host cm._domainkey con un valor que empieza por k=rsa; p=… seguido de la clave pública. Cópialo exactamente. La pantalla también puede mostrar la línea SPF opcional include:_spf.createsend.com, que puedes ignorar.
- 4
Añade el registro DKIM TXT
En tu proveedor de DNS, crea un registro TXT: Host/Nombre cm._domainkey, Valor la cadena completa k=rsa; p=… que te dio Campaign Monitor. Mantén el tipo como TXT: el DKIM de Campaign Monitor es un registro TXT, no un CNAME. No alteres el valor de la clave ni añadas espacios sueltos dentro de la parte p=.
- 5
Corrige la duplicación del campo host
Muchos registradores añaden automáticamente tu dominio al campo host, por lo que introducir cm._domainkey.yourdomain.com produce cm._domainkey.yourdomain.com.yourdomain.com. Introduce solo la etiqueta cm._domainkey si tu panel añade el dominio por ti; introduce el cm._domainkey.yourdomain.com completo solo si no lo hace.
- 6
Publica tu registro DMARC
Campaign Monitor no crea DMARC. Añade un registro TXT en el host _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Empieza en p=none (solo monitorización) para que nada se vea afectado mientras confirmas la alineación. Omite esto si ya existe un registro _dmarc: un dominio debe tener exactamente uno.
- 7
Omite el include de SPF (opcional)
Como Campaign Monitor es propietario del Return-Path, añadir include:_spf.createsend.com no aporta nada a la alineación DMARC y cuesta una búsqueda DNS: déjalo fuera. Añádelo (fusionado en tu único registro v=spf1) solo si un filtro entrante concreto con el que tratas insiste en un pase de SPF en bruto.
- 8
Confirma en Campaign Monitor
De vuelta en la página Sending domains, haz clic en 'I've added the records' (o 'Re-check record' / 'Authenticate now' si saliste del flujo). El DNS puede tardar de 24 a 72 horas en propagarse; Campaign Monitor recomienda esperar antes de confirmar. El estado cambia a Authenticated en cuanto el TXT de cm._domainkey resuelve.
- 9
Envía desde el dominio autenticado
En cada cliente/audiencia y campaña, establece la dirección From en una del dominio autenticado (p. ej. news@yourdomain.com) para que el correo se firme realmente con DKIM como tu dominio: confirmar solo el DNS no cambia una campaña que ya esté configurada con una dirección From distinta.
Registros que añadir
Campaign Monitor genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | cm._domainkey | k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…(public key generated by Campaign Monitor)El registro DKIM que importa: firma como tu dominio y es lo único que alinea para DMARC. Ilustrativo; la clave exacta por dominio se muestra en Account settings → Sending domains. El selector siempre es cm. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEsto lo añades tú mismo: Campaign Monitor nunca lo crea. Uno por dominio; empieza en p=none, luego endurece a quarantine/reject. |
| TXT | @ | v=spf1 include:_spf.createsend.com ~allOPCIONAL y no recomendado: Campaign Monitor es propietario del Return-Path, así que esto pasa en bruto pero nunca alinea y no aporta nada a DMARC. Se muestra solo para que reconozcas el include heredado. Si lo añades, fusiónalo en tu único registro SPF; cuesta 1 búsqueda DNS. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Campaign Monitor consume de ese presupuesto.
La configuración recomendada de Campaign Monitor añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.
DKIM
DKIM en Campaign Monitor es un registro TXT que publicas tú mismo, no una delegación por CNAME como en SendGrid o Mailchimp. Cuando añades un dominio en Account settings → Sending domains, Campaign Monitor genera un par de claves pública/privada para ese dominio y te da un registro TXT en el selector fijo cm._domainkey.yourdomain.com cuyo valor es k=rsa; p=<tu clave pública>. Creas ese TXT y pegas el valor completo exactamente como se muestra; Campaign Monitor conserva la clave privada correspondiente y firma tus campañas salientes con d=yourdomain.com. Dos cosas lo hacen diferente de la mayoría de los ESP modernos. Primero, como es un TXT autopublicado que contiene la clave pública (no un CNAME que apunta de vuelta a Campaign Monitor), la clave es efectivamente estática: Campaign Monitor no puede rotarla de forma silenciosa como sí puede un proveedor con delegación por CNAME, así que si alguna vez necesitas cambiarla, la regeneras en el panel y republicas el nuevo TXT. Segundo, el selector siempre es cm, por lo que no chocará con los selectores de otros proveedores (google, selector1/selector2, k2/k3, etc.); puedes ejecutar DKIM de Campaign Monitor junto a Google Workspace, Microsoft 365 u otra herramienta de marketing sin conflicto. Suelen ser claves RSA de 1024 bits; publica la longitud que muestre Campaign Monitor. Y fundamental: un TXT de cm._domainkey verificado por sí solo basta para que el correo de Campaign Monitor pase DMARC, porque DKIM alinea con tu dominio, y es el único mecanismo que puede hacerlo, ya que Campaign Monitor es propietario del Return-Path y SPF nunca puede alinear.
DMARC
DMARC es un registro de política aparte en tu dominio raíz que Campaign Monitor no crea: lo añades tú mismo en tu proveedor de DNS. Publica un registro TXT en _dmarc.yourdomain.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización: no cambia nada en la entrega, pero indica a los receptores que te envíen informes agregados (rua) para que puedas confirmar que el correo de Campaign Monitor está pasando DKIM alineado con tu dominio. Como Campaign Monitor alinea solo mediante DKIM (nunca SPF), en esos informes debes buscar específicamente tu propio dominio en el resultado de DKIM; espera que el sobre/SPF de Campaign Monitor muestre un dominio createsend/cmail, lo cual es normal y correcto. Observa los informes durante una o dos semanas, asegúrate de que todo remitente legítimo (Campaign Monitor más cualquier otra herramienta) se está autenticando, y luego endurece la política a p=quarantine y finalmente a p=reject. Mantén exactamente un registro _dmarc para todo el dominio sin importar cuántos remitentes uses; nunca añadas un segundo para Campaign Monitor. Algo a tener en cuenta en la fase de aplicación: dado que SPF nunca puede alinear para Campaign Monitor, DKIM es tu único punto de alineación; si el registro cm._domainkey se elimina o se corrompe alguna vez, el correo de Campaign Monitor falla DMARC de forma directa, así que en p=reject vigila ese registro.
Comprueba que de verdad funcionó
No confíes solo en la insignia "Authenticated" del panel: confírmalo en un mensaje real. Envíate una campaña de prueba desde una dirección del dominio autenticado, ábrela en Gmail y elige ⋮ → Show original: quieres ver DKIM: PASS mostrando yourdomain.com (selector cm) y DMARC: PASS. SPF normalmente mostrará un dominio de sobre createsend/cmail en lugar del tuyo y no alineará; eso es lo esperado en Campaign Monitor y no importa, porque DKIM porta la alineación. Confirma también que la línea "on behalf of" / "via cmailXX.com" ha desaparecido. Puedes verificar puntualmente el registro en bruto con dig TXT cm._domainkey.yourdomain.com. Después, pasa tu dominio por la comprobación de salud del dominio de Qualisend para confirmar que tanto el TXT de cm._domainkey como tu registro _dmarc resuelven, y en cuanto empiecen a llegar los informes agregados de DMARC, mete uno en el analizador de informes DMARC: Campaign Monitor debería aparecer como una fuente alineada por DKIM que pasa correctamente.
Errores habituales
- Configuración de DNS
DKIM es la ÚNICA vía a DMARC aquí. Campaign Monitor siempre es propietario del Return-Path, así que SPF nunca puede alinear con tu dominio: si omites el TXT de cm._domainkey no tendrás ninguna autenticación alineada y DMARC no puede pasar, sin importar qué SPF publiques.
- Rompe la autenticación
No te molestes en añadir include:_spf.createsend.com a tu SPF raíz. Pasa en bruto contra las IP de Campaign Monitor pero nunca alinea con tu dominio From, así que no aporta nada a DMARC y quema innecesariamente una de tus 10 búsquedas SPF.
- Configuración de DNS
El DKIM de Campaign Monitor es un registro TXT, no un CNAME. Publica el valor k=rsa; p=… en cm._domainkey exactamente como se muestra y mantén el tipo TXT. Como es una clave estática autopublicada no hay rotación automática: si Campaign Monitor alguna vez te entrega una clave nueva, republica el nuevo TXT.
- Rompe la autenticación
Autenticar example.com NO autentica sus subdominios. Si envías desde news.example.com o un subdominio por cliente, añade ese dominio exacto como su propio dominio de envío en Campaign Monitor: necesita su propio TXT de cm._domainkey (e idealmente su propia gestión de DMARC).
- Configuración de DNS
Duplicación del campo host: muchos registradores añaden automáticamente tu dominio, por lo que introducir cm._domainkey.yourdomain.com se convierte en cm._domainkey.yourdomain.com.yourdomain.com. Introduce solo cm._domainkey si el panel añade el dominio por ti.
- Configuración de DNS
El DNS puede ser lento: Campaign Monitor te dice que dejes pasar hasta 72 horas antes de hacer clic para confirmar. Si 'I've added the records' / 'Re-check record' falla, normalmente el registro simplemente aún no se ha propagado o el campo host está duplicado; vuelve a comprobar el valor e inténtalo de nuevo.
- Rompe la autenticación
Mantén exactamente un TXT de SPF y un TXT de _dmarc en tu raíz. Si también envías desde Google Workspace, Microsoft 365 o un relay transaccional, fusiona sus mecanismos en un único registro v=spf1: dos registros SPF son en sí mismos un PermError.
- Configuración de DNS
El CNAME de 'personalize the domain used in your links' (seguimiento de clics con marca) es una función aparte y opcional relativa a los enlaces de seguimiento: no forma parte de la autenticación y no tiene efecto sobre SPF, DKIM ni DMARC.
Crea tu registro SPF
Campaign Monitor no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Campaign Monitor — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.