Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para Constant Contact.

Constant Contact autentica tu dominio mediante lo que denomina «autoautenticación» (self-authentication): un flujo basado en DKIM, no una línea SPF compartida que pegas. Haz clic en el nombre de tu perfil (arriba a la derecha) -> Mi cuenta / Configuración de la cuenta, abre la pestaña Configuración avanzada y haz clic en Añadir autoautenticación; allí eliges «Autoautenticarse mediante registros CNAME de DKIM» (la opción recomendada) y Constant Contact te entrega dos registros CNAME que delegan la firma DKIM de vuelta a su infraestructura ccsend.com, más un registro DMARC inicial. Cada CNAME reside en tu dominio como un selector ctct1._domainkey / ctct2._domainkey y apunta a las claves de firma rotatorias de Constant Contact en dkim1.ccsend.com / dkim2.ccsend.com. Una vez que resuelven y haces clic en Activar, Constant Contact firma tus campañas como tu propio dominio, DMARC pasa por alineación DKIM y desaparece la nota «via ccsend.com / en nombre de» que Gmail añade al correo de Constant Contact sin autenticar. No hay ningún include SPF útil que añadir a tu dominio raíz y, lo que es importante, añadir uno no haría que DMARC pasara.

include de SPF
Your DNSAdd the CNAME / TXT records
Constant ContactSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar Constant Contact?

Autoautenticar tu dominio en Constant Contact no es una simple tarea de mantenimiento: decide si tus campañas llegan a la bandeja de entrada. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente más de 5.000 mensajes al día) pase SPF, DKIM y DMARC con alineación, y Microsoft extendió las mismas reglas a sus bandejas de entrada de consumidores (Outlook, Hotmail, Live) para remitentes de alto volumen en 2025. Hasta que te autoautenticas, Constant Contact envía bajo su propio dominio compartido: los destinatarios ven que el correo no proviene criptográficamente de ti, tu dirección De no se alinea, DMARC no puede pasar y tu reputación de envío queda agrupada con la de todos los demás remitentes de Constant Contact sin autenticar. Hay un matiz específico de Constant Contact que hace que DKIM sea innegociable: Constant Contact mantiene su propio Return-Path en su dominio de rebotes (shared1.ccsend.com para cuentas de pago, shared2.ccsend.com para pruebas), de modo que SPF siempre se evalúa contra ccsend.com y nunca se alinea con tu dominio De; DKIM firmado como tu dominio es el único mecanismo que puede portar tu aprobación de DMARC. Si te saltas la autoautenticación, no tienes ninguna autenticación alineada en absoluto. Desde febrero de 2024, Constant Contact firma con DKIM los dominios autoautenticados de forma predeterminada, así que completar este flujo es lo que activa la firma para tu dominio.

La realidad del SPF con Constant Contact

Constant Contact es un proveedor de DKIM-CNAME, y aquí está la parte que casi todos los tutoriales antiguos entienden mal: SÍ existe un include compartido, spf.constantcontact.com (realmente resuelve: v=spf1 ip4:208.75.120.0/22 ip4:205.207.104.0/22 ~all, una única búsqueda DNS sin includes anidados), pero añadirlo a tu SPF raíz no hace nada por DMARC. Constant Contact envía cada campaña con un remitente de sobre / Return-Path en su propio dominio de rebotes (shared1.ccsend.com para cuentas de pago, shared2.ccsend.com para pruebas, ambos autorizados bajo ccsend.com), porque es Constant Contact —y no tú— quien procesa los rebotes. SPF siempre se comprueba contra ese dominio de sobre, así que SPF resuelve e incluso pasa contra los servidores de Constant Contact, pero nunca se alinea con tu dominio organizativo De, y DMARC solo cuenta SPF cuando está alineado. Esa es exactamente la razón por la que el flujo de autoautenticación de Constant Contact pide CNAME de DKIM y un registro DMARC, y nunca te pide tocar SPF: DKIM firmado como d=yourdomain.com es el mecanismo que se alinea y porta tu aprobación de DMARC. Puedes dejar tranquilamente spf.constantcontact.com fuera de tu SPF raíz: pasa la comprobación SPF bruta contra las IP de Constant Contact, pero no te aporta ninguna alineación DMARC, mientras consume una de tus 10 búsquedas SPF. Reserva tu registro SPF raíz para los remitentes que realmente ponen tu dominio en el Return-Path —Google Workspace, Microsoft 365, un relé transaccional— y deja que DKIM haga el trabajo por Constant Contact.

Dos formas de configurarlo

Recomendado

Autoautenticación mediante CNAME de DKIM (recomendada)

  • Dos registros CNAME (ctct1._domainkey / ctct2._domainkey) delegan DKIM a las claves de firma ccsend.com de Constant Contact
  • Constant Contact conserva las claves privadas y rota las claves detrás de esos selectores por ti: nunca vuelves a editar el DNS
  • La vía más sencilla y segura; es la opción que Constant Contact recomienda
  • Añade cero búsquedas DNS a tu SPF raíz: los CNAME no cuentan y no hay nada que fusionar
Heredado

Registro TXT de DKIM (clave manual)

  • Constant Contact genera un par de claves pública/privada y muestra un registro TXT con un selector numérico específico de la cuenta (como 10008432._domainkey)
  • Pegas tú mismo la clave pública completa v=DKIM1; k=rsa; p=...
  • Sin rotación automática de claves: si la clave llega a cambiar, debes volver a publicarla, y una clave obsoleta rompe DKIM de forma silenciosa
  • Solo merece la pena si tu proveedor de DNS realmente no puede añadir la delegación CNAME

Paso a paso

En Constant Contact
  1. 1

    Abre la autoautenticación

    Inicia sesión, haz clic en el nombre de tu perfil (arriba a la derecha) -> Mi cuenta / Configuración de la cuenta, abre la pestaña Configuración avanzada y haz clic en Añadir autoautenticación. Si pierdes la pantalla, vuelve a través de Configuración de la cuenta -> Configuración avanzada -> autoautenticarse.

  2. 2

    Elige el método CNAME

    Selecciona «Autoautenticarse mediante registros CNAME de DKIM» y haz clic en Continuar. Esta es la vía recomendada porque Constant Contact gestiona la rotación de claves por ti. Elige «Autoautenticarse mediante un registro TXT de DKIM» solo si tu proveedor de DNS no puede añadir CNAME.

  3. 3

    Selecciona tu dominio de envío

    Elige el dominio que coincide con la dirección De de tus campañas (p. ej. yourdomain.com). La autoautenticación es por dominio, así que elige exactamente aquel desde el que envías, y luego haz clic en Continuar para revelar los registros.

  4. 4

    Copia los dos registros CNAME

    Constant Contact muestra CNAME 1 y CNAME 2. Cada uno tiene un Nombre/Host en tu dominio (un selector ctct1._domainkey / ctct2._domainkey) y un Valor que apunta a la infraestructura de firma de Constant Contact (100._domainkey.dkim1.ccsend.com / 200._domainkey.dkim2.ccsend.com). Copia ambos exactamente de la pantalla: no los escribas a mano.

En tu DNS
  1. 5

    Añade los dos CNAME de DKIM

    En tu proveedor de DNS crea cada uno como registro CNAME: Host = la etiqueta ctct1/ctct2 _domainkey que indica Constant Contact, Valor = el objetivo *.dkim*.ccsend.com correspondiente. Mantén el tipo como CNAME (nunca A ni TXT). Si tu registrador añade automáticamente tu dominio, introduce solo la etiqueta del selector (p. ej. ctct1._domainkey) para no duplicarlo.

  2. 6

    Publica el registro DMARC

    El flujo de Constant Contact también te da un registro TXT DMARC inicial (a menudo solo v=DMARC1; p=none;). Añádelo en el host _dmarc; añadir un rua=mailto:dmarc@yourdomain.com te da los informes agregados. Sáltate esto solo si ya tienes un registro _dmarc: un dominio debe tener exactamente uno.

  3. 7

    Desactiva el proxy de Cloudflare

    Si tu DNS está detrás de Cloudflare, pon cada CNAME de DKIM en «Solo DNS» (nube gris). Un CNAME con proxy de nube naranja no resolverá a ccsend.com, y el paso Comprobar estado / Activar de Constant Contact fallará: un tropiezo de Constant Contact + Cloudflare del que se informa con frecuencia.

En Constant Contact
  1. 8

    Comprueba el estado y luego Activa

    De vuelta en la pantalla de autoautenticación, haz clic en Ok. Da al DNS aproximadamente entre 24 y 48 horas para propagarse, luego haz clic en Comprobar estado. Una vez que los CNAME resuelven, haz clic en Activar para encender la firma DKIM de tu dominio. No hagas clic demasiado pronto: vuelve a comprobar tras la propagación en lugar de reiniciar el flujo.

Verificar
  1. 9

    Envía desde el dominio autenticado y comprueba las cabeceras

    Envía una campaña real o una prueba desde una dirección del dominio autenticado, ábrela en Gmail y usa el menú de tres puntos -> Mostrar original. Confirma DKIM: PASS con d=yourdomain.com (no ccsend.com) y DMARC: PASS. SPF mostrará el dominio ccsend.com/compartido y no se alineará: eso es esperado; DKIM porta la aprobación.

Registros que añadir

Constant Contact genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
CNAMEctct1._domainkey100._domainkey.dkim1.ccsend.comClave DKIM 1: el selector ctct1 en tu dominio es un CNAME que delega a la clave de firma compartida y autorrotada de Constant Contact en dkim1.ccsend.com. Ilustrativo: copia el Nombre/Valor exacto de la pantalla de autoautenticación.
CNAMEctct2._domainkey200._domainkey.dkim2.ccsend.comClave DKIM 2: un segundo CNAME de delegación (ctct2) a la clave dkim2.ccsend.com de Constant Contact permite que Constant Contact rote las claves sin que edites el DNS. Ilustrativo: copia los valores exactos que se muestran en tu cuenta.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comPolítica DMARC: Constant Contact proporciona un registro inicial (a menudo solo v=DMARC1; p=none;) en el flujo; añadir rua= te da los informes agregados. Mantén exactamente un registro _dmarc por dominio; empieza en p=none y endurece más adelante.
TXT10008432._domainkeyv=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...(public key from Constant Contact)Solo método TXT de DKIM alternativo: aquí el selector ES un número único de tu cuenta (Constant Contact usa selectores numéricos como 10008432 para TXT). Sin rotación automática de claves; úsalo solo si no puedes añadir los CNAME. No añadas este Y los CNAME.
TXT@v=spf1 include:spf.constantcontact.com ~allHeredado/opcional: NO recomendado y NO necesario. Constant Contact es dueño del Return-Path (shared1/shared2.ccsend.com), así que esto pasa pero nunca se alinea y no hace nada por DMARC, mientras cuesta 1 búsqueda SPF. Sáltatelo y apóyate en DKIM.

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Constant Contact consume de ese presupuesto.

SPF 10-lookup budget0 used · 10 free

La configuración recomendada de Constant Contact añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.

DKIM

DKIM lo es todo para Constant Contact: es el único mecanismo que puede alinearse con tu dominio, y hay dos formas de configurarlo. La vía recomendada es la autoautenticación mediante CNAME de DKIM: Constant Contact te entrega dos registros CNAME cuyos hosts residen en tu dominio como un selector ctct1._domainkey / ctct2._domainkey y cuyos valores apuntan a su infraestructura de firma en 100._domainkey.dkim1.ccsend.com / 200._domainkey.dkim2.ccsend.com. Como esos hosts son CNAME —no registros TXT que pegas— Constant Contact conserva las claves privadas y rota las claves publicadas detrás de esos selectores compartidos sin que tengas que volver a tocar el DNS nunca más, razón por la cual lo describe como la opción más sencilla y segura y «gestiona la rotación de claves por ti». La alternativa es el método TXT de DKIM: Constant Contact genera un par de claves pública/privada y muestra un único registro TXT cuyo host es un selector numérico específico de la cuenta, como 10008432._domainkey, y cuyo valor es v=DKIM1; k=rsa; p=<clave pública>. Lo pegas, pero Constant Contact no puede rotarlo por ti: si la clave llega a cambiar, tienes que volver a publicar el TXT, y una clave obsoleta rompe DKIM de forma silenciosa, así que prefiere el método CNAME salvo que tu proveedor de DNS no pueda hacer la delegación. En cualquier caso, publica el o los registros, espera aproximadamente entre 24 y 48 horas, haz clic en Comprobar estado y luego en Activar: la firma solo empieza una vez que el dominio está Activado, tras lo cual Constant Contact firma tu correo con d=yourdomain.com (la firma lleva s=ctct1) de modo que DKIM se alinea y porta tu aprobación de DMARC. Las etiquetas de host y los valores exactos se muestran en la pantalla de autoautenticación, así que cópialos siempre en lugar de reutilizar el ejemplo de un tutorial.

DMARC

DMARC es un registro de política aparte en tu dominio, pero Constant Contact es inusualmente útil aquí: su flujo de autoautenticación de hecho te proporciona un registro DMARC inicial para publicar, algo que muchos ESP no hacen. Añádelo en _dmarc.yourdomain.com empezando por v=DMARC1; p=none; (añade rua=mailto:dmarc@yourdomain.com para recibir los informes agregados). p=none es solo monitorización: no cambia nada en la entrega mientras observas los informes agregados (rua) para confirmar que tu correo se autentica. Lo específico de Constant Contact que hay que entender es que Constant Contact solo puede estar alineado por DKIM —SPF se evalúa contra su dominio de rebotes ccsend.com y nunca se alinea—, así que tu aprobación de DMARC descansa por completo en DKIM (la alineación relajada, la predeterminada, hace coincidir el d=yourdomain.com de DKIM con tu dominio organizativo, y la alineación estricta también funciona porque el dominio de firma es exactamente el tuyo). Vigila los informes durante una o dos semanas para asegurarte de que Constant Contact y todos los demás remitentes legítimos pasan DKIM alineado, luego sube la política a p=quarantine y finalmente a p=reject. Mantén exactamente un registro _dmarc para todo el dominio sin importar cuántos remitentes uses: si ya tienes un registro _dmarc, no añadas el segundo de Constant Contact; simplemente asegúrate de que tu registro existente está en su sitio y cubre este correo.

Comprueba que de verdad funcionó

No confíes solo en la insignia «Activado» de Constant Contact: confírmalo en un mensaje real. Envía una campaña o una prueba desde una dirección del dominio autoautenticado, ábrela en Gmail y elige el menú de tres puntos -> Mostrar original: quieres ver DKIM: PASS con signed-by / d=yourdomain.com (NO ccsend.com) y DMARC: PASS. SPF mostrará el dominio de rebotes ccsend.com / compartido y no se alineará: eso es esperado y correcto, porque DKIM es lo que porta la aprobación para Constant Contact. Comprueba también los registros en bruto: dig CNAME ctct1._domainkey.yourdomain.com debería devolver el objetivo 100._domainkey.dkim1.ccsend.com, y dig TXT _dmarc.yourdomain.com debería devolver tu política. Luego pasa tu dominio por el {healthCheck} de Qualisend para confirmar que ambos CNAME de selector DKIM y el registro DMARC resuelven limpiamente, y una vez que empiecen a llegar los informes agregados de DMARC, mete uno en el {dmarcAnalyzer}: Constant Contact debería aparecer como una fuente alineada por DKIM y que pasa (con SPF sin alinear, lo cual es normal para este proveedor).

Errores habituales

  • Configuración de DNS

    Añadir include:spf.constantcontact.com NO hace que DMARC pase. Constant Contact es dueño del Return-Path (shared1.ccsend.com para pago, shared2.ccsend.com para pruebas), así que SPF se comprueba contra ccsend.com y nunca se alinea con tu dominio. El include pasa la comprobación SPF bruta pero no aporta nada a DMARC, y cuesta innecesariamente una de tus 10 búsquedas SPF. DKIM es el único mecanismo alineado; no toques SPF.

  • Configuración de DNS

    Constant Contact solo puede estar alineado por DKIM, nunca por SPF. Así que si DMARC sigue fallando, la solución siempre es DKIM (autoautenticación publicada y Activada); nunca persigas un include SPF ni un cambio de Return-Path, porque Constant Contact no te deja ser dueño del dominio de sobre.

  • Configuración de DNS

    El proxy de Cloudflare lo rompe: pon cada CNAME de DKIM en «Solo DNS» (nube gris). Un CNAME con proxy de nube naranja no resolverá a ccsend.com, así que Comprobar estado y Activar fallan: un problema de Constant Contact + Cloudflare ampliamente reportado.

  • Configuración de DNS

    Duplicación del campo Host: muchos registradores añaden automáticamente tu dominio, así que introducir ctct1._domainkey.yourdomain.com se convierte en ctct1._domainkey.yourdomain.com.yourdomain.com. Introduce solo la etiqueta del selector (p. ej. ctct1._domainkey) si el panel añade el dominio por ti.

  • Cobertura

    Da al DNS entre 24 y 48 horas antes de hacer clic en Comprobar estado. Hacer clic demasiado pronto hace que la comprobación de estado falle; simplemente vuelve a ejecutar Comprobar estado tras la propagación en lugar de reiniciar todo el flujo de autoautenticación.

  • Configuración de DNS

    Copia el Nombre y el Valor exactos de la pantalla de autoautenticación: no los escribas a mano ni reutilices los de otra cuenta. Con el método CNAME, tus hosts son un selector ctct1._domainkey / ctct2._domainkey que apunta a los selectores de firma compartidos de Constant Contact (100._domainkey.dkim1.ccsend.com / 200._domainkey.dkim2.ccsend.com); con el método TXT, el selector es en cambio un número único de tu cuenta (como 10008432._domainkey). En cualquier caso, los valores son específicos de la cuenta, y un registro mal escrito o prestado falla en DKIM de forma silenciosa.

  • Configuración de DNS

    El método CNAME de DKIM rota las claves automáticamente; el método TXT de DKIM no. Si eliges TXT, un futuro cambio de clave significa que debes volver a publicar el registro tú mismo, y una clave obsoleta rompe DKIM de forma silenciosa: prefiere el método CNAME.

  • Rompe la autenticación

    Autoautentica exactamente el dominio de tu dirección De, y repítelo para cada uno. Un registro en yourdomain.com no autentica un De en un subdominio ni en un segundo dominio de marca: cada dominio de envío necesita sus propios CNAME y su propia cobertura DMARC.

Crea tu registro SPF

Constant Contact no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de Constant Contact — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar